diff --git a/roles/secrets/README.md b/roles/secrets/README.md index ec04665e..dc5e5bd7 100644 --- a/roles/secrets/README.md +++ b/roles/secrets/README.md @@ -22,3 +22,10 @@ None. Defaults to `root`. - `secrets__secrets.*.mode`: The mode of the secret file. Defaults to `0640`. +- `secrets__folder.owner`: The owner of `/etc/ansible_secrets`. + Defaults to `root`. +- `secrets__folder.group`: The group of `/etc/ansible_secrets`. + Defaults to `root`. +- `secrets__folder.mode`: The mode of `/etc/ansible_secrets`. + Defaults to `0750`. + diff --git a/roles/secrets/meta/argument_specs.yaml b/roles/secrets/meta/argument_specs.yaml index 25621389..2856d577 100644 --- a/roles/secrets/meta/argument_specs.yaml +++ b/roles/secrets/meta/argument_specs.yaml @@ -4,3 +4,13 @@ argument_specs: secrets__secrets: type: list required: false + secrets__folder: + owner: + type: string + required: false + group: + type: string + required: false + mode: + type: string + required: false diff --git a/roles/secrets/tasks/main.yaml b/roles/secrets/tasks/main.yaml index 8923397d..3d77b50b 100644 --- a/roles/secrets/tasks/main.yaml +++ b/roles/secrets/tasks/main.yaml @@ -35,9 +35,9 @@ ansible.builtin.file: path: "/etc/ansible_secrets" state: directory - owner: root - group: root - mode: "0750" + owner: "{{ secrets__folder.owner | default('root') }}" + group: "{{ secrets__folder.group | default('root') }}" + mode: "{{ secrets__folder.mode | default('0750') }}" become: true - name: ensure secrets are present