A veces me gustaría usar Ansible lineinfile
o blockinfile
módulos para escribir una contraseña en algún archivo de configuración. Si lo hago, toda la línea o bloque, incluida la contraseña, termina en mi syslog
.
Como no considero syslog
un lugar seguro para almacenar mis contraseñas, ¿cómo puedo decirle a Ansible que no filtre mi contraseña syslog
? Espero que haya una manera de hacer esto, de lo contrario consideraría que este es un gran problema de seguridad en Ansible.
Puede reproducirlo, por ejemplo, con este comando ad-hoc:
ansible localhost -m blockinfile -a 'dest=/tmp/ansible_password_leak create=yes block="Password = {{password}}"' -e 'password=secret'
Esto es lo que termina en syslog
:
ansible-blockinfile: Invoked with directory_mode=None force=None remote_src=None insertafter=None owner=None follow=False marker=# {mark} ANSIBLE MANAGED BLOCK group=None insertbefore=None create=True setype=None content=None serole=None state=present dest=/tmp/ansible_password_leak selevel=None regexp=None validate=None src=None seuser=None delimiter=None mode=None backup=False block=Password = secret
Para el ejemplo utilicé Ansible 2.0.0.2 del Ansible Ubuntu PPA oficial en un sistema Debian "Jessie" 8.
syslog
pero al mismo tiempo deshabilita la salida de registro en la salida de la consola. ¿Hay alguna forma de cambiar eso?