Модуль azure.azcollection.azure_rm_keyvault – Управление экземпляром хранилища ключей
Примечание
Этот модуль является частью коллекции azure.azcollection (версия 2.7.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install azure.azcollection. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.
Чтобы использовать его в playbook, укажите: azure.azcollection.azure_rm_keyvault.
Добавлена в azure.azcollection 0.1.2
Обзор
- Создание, обновление и удаление экземпляра хранилища ключей.
Требования
Ниже перечислены требования, которые должны быть выполнены на хосте, выполняющем этот модуль.
- python >= 2.7
- На хосте, выполняющем этот модуль, должна быть установлена коллекция azure.azcollection через galaxy
- Все пакеты Python, указанные в файле requirements.txt коллекции, должны быть установлены с помощью pip на хосте, на котором выполняются модули из azure.azcollection
- Полные инструкции по установке можно найти по адресу https://galaxy.ansible.com/azure/azcollection
Параметры
Параметр | Комментарии |
|---|---|
access_policies список / элементы=словарь | Массив от 0 до 16 идентификаторов, имеющих доступ к хранилищу ключей. Все идентификаторы в массиве должны использовать тот же идентификатор клиента, что и идентификатор клиента хранилища ключей. |
|
application_id строка |
Идентификатор приложения клиента, выполняющего запрос от имени принципала. |
|
certificates список / элементы=строка |
Список разрешений на сертификаты. Выбооры:
|
|
keys список / элементы=строка |
Список разрешений на ключи. Выбооры:
|
|
object_id строка / обязательно |
Идентификатор объекта пользователя, управляющего принципала или группы безопасности в клиенте Azure Active Directory для хранилища. Идентификатор объекта должен быть уникальным для списка политик доступа. Обратите внимание, что это не идентификатор приложения. Идентификатор объекта можно получить, выполнив «az ad sp show –id <идентификатор приложения>». |
|
secrets список / элементы=строка |
Список разрешений на секреты. Выбооры:
|
|
storage список / элементы=строка |
Список разрешений на учетные записи хранилища. |
|
tenant_id строка |
Идентификатор клиента Azure Active Directory, который должен использоваться для аутентификации запросов в хранилище ключей. Текущее значение хранилища ключей |
ad_user строка | Имя пользователя Active Directory. Используется при аутентификации с помощью пользователя Active Directory вместо управляющего принципала. |
adfs_authority_url строка добавлено в azure.azcollection 0.0.1 | URL-адрес службы Azure AD. Используется при аутентификации с именем пользователя/паролем и собственной службой ADFS. |
api_profile строка добавлено в azure.azcollection 0.0.1 | Выбирает профиль API для использования при общении с Azure-сервисами. Значение по умолчанию По умолчанию: |
append_tags булево | Используется для управления тем, является ли поле тегов каноническим или оно просто добавляется к существующим тегам. В случае канонического значения любые теги, отсутствующие в параметре тегов, будут удалены из метаданных объекта. Выбооры:
|
auth_source строка добавлено в azure.azcollection 0.0.1 | Управляет источником учетных данных, используемых для аутентификации. Также может быть установлен через переменную среды При установке в значение параметры модуля -> При установке в значение При установке в значение При установке в значение При установке в значение
Выбооры:
|
cert_validation_mode string added in azure.azcollection 0.0.1 | Управляет поведением проверки сертификата для конечных точек Azure. По умолчанию все модули будут проверять серверный сертификат, но при использовании прокси HTTPS или для Azure Stack может потребоваться отключить это поведение, передав Варианты:
|
client_id string | Идентификатор клиента Azure. Используйте при аутентификации с помощью субъекта безопасности или управляемой идентичности (msi). Также может быть установлен через переменную среды |
cloud_environment string added in azure.azcollection 0.0.1 | Для облачных сред, отличных от общедоступного облака США, имя среды (как определено в Azure Python SDK, например, Значение по умолчанию: |
disable_instance_discovery boolean added in azure.azcollection 2.3.0 | Определяет, выполняется ли обнаружение экземпляров при попытке аутентификации. Установка этого значения в true полностью отключит как обнаружение экземпляров, так и проверку полномочий. Эта функция предназначена для использования в сценариях, когда конечная точка метаданных недоступна, например, в частных облаках или Azure Stack. Процесс обнаружения экземпляров включает в себя получение метаданных полномочий из https://login.microsoft.com/ для проверки полномочий. Установив это значение в **True**, проверка полномочий отключается. В результате крайне важно убедиться, что настроенный узел полномочий действителен и заслуживает доверия. Устанавливается через профиль файла учетных данных или переменную среды Варианты:
|
enable_purge_protection boolean | Свойство, указывающее, включена ли для этого хранилища защита от очистки. Варианты:
|
enable_soft_delete boolean | Свойство для указания того, включена ли функция мягкого удаления для этого хранилища ключей. Варианты:
|
enabled_for_deployment boolean | Свойство, указывающее, разрешено ли виртуальным машинам Azure получать сертификаты, хранящиеся как секреты, из хранилища ключей. Варианты:
|
enabled_for_disk-encryption boolean | Свойство, указывающее, разрешено ли шифрованию дисков Azure получать секреты из хранилища и распаковывать ключи. Варианты:
|
enabled_for_template_deployment boolean | Свойство, указывающее, разрешено ли Azure Resource Manager получать секреты из хранилища ключей. Варианты:
|
location string | Расположение ресурса. Если не задано, по умолчанию будет использоваться расположение из группы ресурсов. |
log_mode string | Родительский аргумент. |
log_path string | Родительский аргумент. |
password string | Пароль пользователя Active Directory. Используйте при аутентификации с помощью пользователя Active Directory, а не субъекта безопасности. |
profile string | Профиль безопасности, найденный в файле ~/.azure/credentials. |
recover_mode boolean | Создать хранилище в режиме восстановления. Варианты:
|
resource_group string / required | Имя группы ресурсов, к которой принадлежит сервер. |
secret string | Секретный ключ клиента Azure. Используйте при аутентификации с помощью субъекта безопасности. |
sku dictionary | Подробности SKU. |
|
family строка / обязательно |
Имя семейства SKU. |
|
name строка / обязательно |
Имя SKU, чтобы указать, является ли хранилище ключей стандартным или премиум-хранилищем. Варианты:
|
soft_delete_retention_in_days целое число | Свойство, указывающее количество дней для хранения удаленных хранилищ. |
state строка | Утверждение состояния хранилища ключей. Используйте Варианты:
|
subscription_id строка | Ваш идентификатор подписки Azure. |
tags словарь | Словарь пар «строка:строка», которые нужно назначить в качестве метаданных объекту. Метаданные тегов объекта будут обновлены с предоставленными значениями. Чтобы удалить теги, установите опцию append_tags в значение false. В настоящее время зоны Azure DNS и службы Traffic Manager также не позволяют использовать пробелы в тегах. Azure Front Door не поддерживает использование Azure Automation и Azure CDN поддерживают только 15 тегов для ресурсов. |
tenant строка | Идентификатор клиента Azure Active Directory. Используйте при аутентификации с помощью принципала службы. |
thumbprint строка добавлено в azure.azcollection 1.14.0 | Отпечаток цифровой подписи закрытого ключа, указанного в x509_certificate_path. Используется при аутентификации с помощью принципала службы. Требуется, если определено x509_certificate_path. |
vault_name строка / обязательно | Имя хранилища. |
vault_tenant строка | Идентификатор клиента Azure Active Directory, который следует использовать для аутентификации запросов к хранилищу ключей. |
x509_certificate_path путь добавлено в azure.azcollection 1.14.0 | Путь к X509-сертификату, используемому для создания принципала службы в формате PEM. Сертификат должен быть присоединен к закрытому ключу. Используется при аутентификации с помощью принципала службы. |
Примечания
Примечание
- Для аутентификации с Azure можно передать параметры, задать переменные среды, использовать профиль, хранящийся в ~/.azure/credentials, или войти в систему перед выполнением задач или с помощью
az login. - Аутентификация также возможна с помощью принципала службы или пользователя Active Directory.
- Для аутентификации с помощью принципала службы передайте subscription_id, client_id, secret и tenant или установите переменные среды AZURE_SUBSCRIPTION_ID, AZURE_CLIENT_ID, AZURE_SECRET и AZURE_TENANT.
- Для аутентификации с помощью пользователя Active Directory передайте ad_user и пароль или установите AZURE_AD_USER и AZURE_PASSWORD в среде.
- В качестве альтернативы учетные данные можно сохранить в ~/.azure/credentials. Это ini-файл, содержащий раздел [default] и следующие ключи: subscription_id, client_id, secret и tenant или subscription_id, ad_user и password. Также можно добавить дополнительные профили. Укажите профиль, передав profile или установив AZURE_PROFILE в среде.
См. также
См. также
- Войти с помощью Azure CLI
-
Как войти с помощью команды
az login.
Примеры
- name: Create instance of Key Vault
azure_rm_keyvault:
resource_group: myResourceGroup
vault_name: samplekeyvault
enabled_for_deployment: true
vault_tenant: 72f98888-8666-4144-9199-2d7cd0111111
sku:
name: standard
family: A
access_policies:
- tenant_id: 72f98888-8666-4144-9199-2d7cd0111111
object_id: 99998888-8666-4144-9199-2d7cd0111111
keys:
- get
- list
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — это поля, уникальные для данного модуля:
Ключ | Описание |
|---|---|
id строка | Идентификатор ресурса Azure Resource Manager для хранилища ключей. Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/azure/azcollection/azure_rm_keyvault_module.html