Сертификаты шифровать бессмысленно. А вот ключи от них - надо. И в чём твоя проблема-то? Ansible Vault тащит спокойно.
Ну ладно, ключи
я не нашел модуля который бы на лету расшифровывал файлы
как вариант конечно запускать внешний скрипт которые будет расшифровывать файлы, класть во временную папку, потом из неё уже в таске копируем файл на сервер и грохаем его локально, но это башизм какой-то