Vault шифрует файлы/строки с секретами (пароли, ключи) так, что их можно хранить в git в зашифрованном виде; расшифровка — паролем/vault id на момент запуска.
Разбор
ansible-vault encrypt group_vars/prod/vault.yml.
- CI передаёт vault password через protected file/env.
- Разные vault-id для dev/prod.
- Не коммитьте plaintext после decrypt.
Итог
Vault позволяет секретам жить рядом с кодом, но только в encrypted виде.