Многие наверное используют lookup плагин
community.hashi_vault.hashi_vault для получения секретов из волт. Например вот так:
kafka_zookeeper_user: "{{ lookup('community.hashi_vault.hashi_vault', 'secret={{ vault_mount }}/{{ vault_secret_path }}/zookeeper/ansible_vars:kafka_zookeeper_user token={{ vault_token }} url={{ vault_url }}')}}"И это работает с токеном, у которого расширенные права, но если политика имеет только права на
read по нужным путям и ничего более, то с таким токеном будет ошибка permission dined, при условии что у вас kv2 в волт.Нужно использовать плагин
community.hashi_vault.vault_kv2_get. Пример выше превратится в:kafka_zookeeper_user: "{{ lookup('community.hashi_vault.vault_kv2_get', vault_secret_path ~ '/zookeeper/ansible_vars', engine_mount_point=vault_mount, token=vault_token, url=vault_url).secret['kafka_zookeeper_user'] }}"Если ранее в переменной vault_mount нужно было использовать
data, например secret/data, то теперь не нужно. #ansible