This commit is contained in:
2026-08-20 01:10:22 +02:00
parent 1229bb0cb5
commit 13547fb083
2 changed files with 41 additions and 12 deletions

View File

@ -1,6 +1,14 @@
---
# Mit `ansible-vault encrypt group_vars/vault.yml` verschluesseln, NIEMALS
# im Klartext committen (siehe Konzept 6.4/7.3).
vault_jumphost_kek: "CHANGE_ME_32_BYTES_HEX_0123456789abcdef0123456789abcdef"
vault_jumphost_session_secret: "CHANGE_ME_32_BYTES_HEX_0123456789abcdef0123456789abcdef"
#
# vault_jumphost_kek / vault_jumphost_session_secret MUESSEN je ein
# 64-Zeichen-Hex-String sein (= 32 Byte / 256 Bit Rohentropie nach dem
# Hex-Dekodieren durch app/config.py). Erzeugen mit z.B.:
# openssl rand -hex 32
# Ein zu kurzer/langer oder nicht-hexadezimaler Wert fuehrt beim Start der
# jumphost-app zu "KEK muss genau 32 Bytes (256 Bit) lang sein." bzw. der
# analogen Fehlermeldung fuer das Session-Secret.
vault_jumphost_kek: "CHANGE_ME_RUN_openssl_rand_-hex_32"
vault_jumphost_session_secret: "CHANGE_ME_RUN_openssl_rand_-hex_32"
vault_jumphost_initial_admin_password: "CHANGE_ME_STRONG_PASSWORD"