Pavel
... вот сижу сейчас коньяк пью и думаю о судьбе, как потом это все окучивать
Pavel
Как ему доказать это мягко говоря нехорошо?
Pavel
Navern
Для раздельных env я не видел, тут кто во что горазд
Ну вот тоже я таких экзамплов не видел) потому что видимо для ансибла это все таки не совспм стандартный юз кейс)
Vadim
Он руби любит....
Неспортивно. Может мейкфайлы?
Vadim
Ну вот тоже я таких экзамплов не видел) потому что видимо для ансибла это все таки не совспм стандартный юз кейс)
Это зависит от конкретного проекта. Конфиг отдельно от кода? Какой процесс ревью / мерджа, есть ли бэкпорты? Есть ли feature branches и т.д.
Navern
Это зависит от конкретного проекта. Конфиг отдельно от кода? Какой процесс ревью / мерджа, есть ли бэкпорты? Есть ли feature branches и т.д.
Ну считай что ансибл больше инфраструктурный. То есть конфиги внутри ролей в files/templates Ревью минимальное естт, фича бранчи есть, но тоже по минимуму)
Navern
Короче если кто в меня чем кинется кроме офф доки то будет круто) лучше какие то примерчики)
Pavel
Неспортивно. Может мейкфайлы?
Не смешно вообще, предложил перейти на паппет... Вместо анзибля
Navern
Не смешно вообще, предложил перейти на паппет... Вместо анзибля
Ну логично что ему чеф/паппет будут больше интересны)
Pavel
Ну логично что ему чеф/паппет будут больше интересны)
Мне его теперь "в сортире мочить"?
Navern
Мне его теперь "в сортире мочить"?
Нужно чтобы был какойто координатор между вами) либо административный, либо авторитетный)
Navern
Если вас всего двое и у вас одинаковые права, то придется договариваться)
Pavel
Ладно, все, извините.... Накипело немного...
Pavel
Просто все-в-одном плейбуке это как минимум не очень "бест практикс" или нет?
Pavel
Может это я не так все понял и мне пора на пенсию?
Viktor
Полумеры какие-то
Каждый раз проигрываю с этой картинки
Vadim
Просто все-в-одном плейбуке это как минимум не очень "бест практикс" или нет?
Нет, ну если у вас один entrypoint - то пусть будет, но это бывает крайне редко. Хотя бы отдельный должен быть для базовой системы ящитаю
wndrfl
Nklya
Вот примеры организации репы с разными окружениями https://github.com/cndies/ansible-repo-example https://github.com/express42/ansible-repertory
Stepan T.
Господа, у меня вопрос общего характера. У меня не получается добиться работы ansible-pull в ответ на ansible-pull -U https://git.local/test/test/ansible-pull-role-linux-ws pull_debug.yml -i localhost система мне отвечает Could not match supplied host pattern, ignoring: `$HOSTNAME`... Что я делаю не так?
[IPT] Dmitry
Всем привет! Есть ли способ хранить vault файл вне структуры playbook, чтобы он не попадал в git? я пробовал include_vars, но это подходит только для task, и переменные для ssh-соединения остаются undefined
Stepan T.
Можно попробовать присовокупить к плэйбуку vars, который будет храниться локально, но это не точно. Лучше у местных корифеев спроси.
[IPT] Dmitry
.gitignore своим названием намекает
спасибо, это тоже уже приходило в голову, но хотелось бы его как-то линковать, чтобы не помнить про каждый новый ansible, что нужно игнорировать. в идеале хотелось бы промптом спрашивать до него путь
[IPT] Dmitry
а что плохого чтобы он лежал в git? он для того и есть шифрованный такой
там мои персональные credentials, а я их ни в каком виде не хочу хранить в неподконтрольных мне системах
Andrey
ещё раз - vault именно для этого и сделан - хранить credentials на неподконтрольных небезопасных системах типа публичных git реп.
[IPT] Dmitry
ещё раз - vault именно для этого и сделан - хранить credentials на неподконтрольных небезопасных системах типа публичных git реп.
уважаемый, я вам не хотел отвечать, но не удержался. вам надо не помочь, а подискутировать на пустую тему. спрашивают одно, вы предлагаете совсем другое, причём в таком тоне "ещё раз" будто объясняете ребёнку или умственно отсталому. есть достаточно жизненных примеров коллизий и прочих пакостей в криптоалгоритмах, создатели которых гарантировали свою стойкость "на века". я просто хочу разгрузить свою голову от последующих в связи с этим вопросов безопасности. можете назвать меня параноиком и сразу закончим этот бессмысленный флэйм
Vadim
Тогда спросите у безопасников чего им надо, раз не хотите чужой опыт слушать
[IPT] Dmitry
Всё так, но если у вас паранойя, это не значит, что за вами не следят.
именно так. Хеменгуэй страдал от навязчивой идеи, что за ним следит фбр. это довело его до самоубийства. недавно было рассекречено его дело в ФБР, подтверждающее факты слежки за ним
[IPT] Dmitry
Тогда спросите у безопасников чего им надо, раз не хотите чужой опыт слушать
нужно: не хранить vault в git. мне с умным видом предлагают хранить его в git. помоему я доходчиво объяснил свою позицию, что я хочу получить
Aleksey
нужно: не хранить vault в git. мне с умным видом предлагают хранить его в git. помоему я доходчиво объяснил свою позицию, что я хочу получить
хотите ругаться делайте это в другом месте. вам предожили вариант спорить об оном такое себе занятие.
Aleksei
нужно: не хранить vault в git. мне с умным видом предлагают хранить его в git. помоему я доходчиво объяснил свою позицию, что я хочу получить
ну нужно не хранить - не храните. гитигнор и все. какие еще варианты вы ожидаете? храните в свн
Andrey
уважаемый, я вам не хотел отвечать, но не удержался. вам надо не помочь, а подискутировать на пустую тему. спрашивают одно, вы предлагаете совсем другое, причём в таком тоне "ещё раз" будто объясняете ребёнку или умственно отсталому. есть достаточно жизненных примеров коллизий и прочих пакостей в криптоалгоритмах, создатели которых гарантировали свою стойкость "на века". я просто хочу разгрузить свою голову от последующих в связи с этим вопросов безопасности. можете назвать меня параноиком и сразу закончим этот бессмысленный флэйм
смотрите. вы пришли в сообщество где люди по доброй воле сидят и между делом готовы рассматривать интересные вопросы касаемые эксплуатации ansible. некоторые даже этим деньги зарабатывают. используя любой продукт вы либо соглашаетесь с тем, как его авторы задумали его использование либо придумываете свой путь. об этом я и говорил - если вас по какой-либо причине это не устраивает, то можно не пользоваться продуктом или разработать какое-то раширение или форкнуться и поддерживать свои патчи. какого-то иного пути нет.
Andrey
называется hashicorp vault
но он, о ужас, тоже хранит всё хрен знает где. ведь алгоритмы ненадёжны.
Andrey
мне вот любопытно где уважаемый дмитрий хранит свои пароли и почему он считает эту систему защищённой, а ansible vault недостаточно защищённым
Aleksei
в смысле хрен знает где? у тебя на железе
Aleksei
ему даже в интернет ходить не надо
Andrey
в смысле хрен знает где? у тебя на железе
что мешает гит держать там же?
Aleksei
мне ничего, но там просили не гит :)
Aleksei
но я просто ансибл волт не люблю, он не удобен если у тебя больше одного волта
Andrey
gitea требует примерно ничего для того чтобы свою репку держать. при том что судя по тому что в vault планируется писать персональные данные дмитрия, то и репка она такая тут - для себя любимого.
Nklya
Может он безопасник просто))
Anonymous
Хакер перечитал )
Anonymous
Парень он хороший. Но не админ
Womchik
Админы бывают хорошими парнями?
Womchik
Всё
Igor
Коллеги, использую j2cli для подстановки переменных в файл. В содержимом одной переменной есть пробелы, что-то типа: "некоторый текст". Подозреваю, что из-за пробелов j2cli не хавает
Konstantin
но он, о ужас, тоже хранит всё хрен знает где. ведь алгоритмы ненадёжны.
От создателей - микрософт узнает мои "коды запуска ядерных ракет"
Stepan T.
Господа, у меня вопрос общего характера. У меня не получается добиться работы ansible-pull в ответ на ansible-pull -U https://git.local/test/test/ansible-pull-role-linux-ws pull_debug.yml -i localhost система мне отвечает Could not match supplied host pattern, ignoring: `$HOSTNAME`... Что я делаю не так?
Спасибо, всем. Какая разница из чего растут руки, если они золотые? Чтение залог здоровья. Модуль гит неожиданно(!) зависит от наличия установленного пакета git на системе, где выполняется ansible-pull
a1eXei
привет всем, нашёл в доке как скопироватьключ ssh я правильно понял, что ansible сам знает куда копировать по дефолту публичный ключ? /home/charlie/.ssh/authorized_key а если ключи по конфигу ssh сервера хранятся в другой директории, то соответственно указать ещё и путь path: /etc/ssh/authorized_keys/charlie - name: Set authorized key took from file authorized_key: user: charlie state: present key: "{{ lookup('file', '/home/charlie/.ssh/id_rsa.pub') }}"
Womchik
скорее да. но быстрее проверить, чем этот текст писать :)
a1eXei
скорее да. но быстрее проверить, чем этот текст писать :)
спасибо, я пока изучаю ansible, и просто уточнил
Evgenii
иоио всем! чуваки подскажите, что делаю не так ? есть файлик с списком урлов(каждый урл в новой строке) в темплейте for вот такой {% for line in urls.txt %} - {{ line }} {% endfor %} запускаю роль, ругается вот так: ERROR! playbooks must be a list of plays The error appears to have been in '/home/repo/urls.txt': line 1, column 1, but may be elsewhere in the file depending on the exact syntax problem. The offending line appears to be: https://backend1.example.com ^ here
Kirill
Запускаешь роль, а ты запусти плейбук ))
Evgenii
точно, сраный автокомплит не то подставил, а я просто не то запускаю )))
Evgenii
так, теперь осталось понять, как сдалть так, что бы он не по символу брал, а по строке.....
bebebe
url.txt должен быть списком, а у тебя видиом текстовое значение?
Evgenii
блин а нельзя что то типа {% for line in file.readline('urls.txt') %}
Evgenii
??
Evgenii
можно конечно засунуть это в переменную в виде списка и её в таксу импортить ....
bebebe
можно через lookup(..) | split('\n')
Evgenii
можно через lookup(..) | split('\n')
только вот так: `lookup(..).split('\n')`
Evgenii
спасибо ))
bebebe
спасибо ))
у вас есть твич аккаунт?