Spec-Zone.ru › Ansible

Модуль azure.azcollection.azure_rm_keyvault – Управление экземпляром хранилища ключей

Примечание

Этот модуль является частью коллекции azure.azcollection (версия 2.7.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install azure.azcollection. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.

Чтобы использовать его в playbook, укажите: azure.azcollection.azure_rm_keyvault.

Добавлена в azure.azcollection 0.1.2

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Обзор

  • Создание, обновление и удаление экземпляра хранилища ключей.

Требования

Ниже перечислены требования, которые должны быть выполнены на хосте, выполняющем этот модуль.

  • python >= 2.7
  • На хосте, выполняющем этот модуль, должна быть установлена коллекция azure.azcollection через galaxy
  • Все пакеты Python, указанные в файле requirements.txt коллекции, должны быть установлены с помощью pip на хосте, на котором выполняются модули из azure.azcollection
  • Полные инструкции по установке можно найти по адресу https://galaxy.ansible.com/azure/azcollection

Параметры

Параметр

Комментарии

access_policies

список / элементы=словарь

Массив от 0 до 16 идентификаторов, имеющих доступ к хранилищу ключей.

Все идентификаторы в массиве должны использовать тот же идентификатор клиента, что и идентификатор клиента хранилища ключей.

application_id

строка

Идентификатор приложения клиента, выполняющего запрос от имени принципала.

certificates

список / элементы=строка

Список разрешений на сертификаты.

Выбооры:

  • "get"
  • "list"
  • "delete"
  • "create"
  • "import"
  • "update"
  • "managecontacts"
  • "getissuers"
  • "listissuers"
  • "setissuers"
  • "deleteissuers"
  • "manageissuers"
  • "recover"
  • "purge"
  • "backup"
  • "restore"

keys

список / элементы=строка

Список разрешений на ключи.

Выбооры:

  • "encrypt"
  • "decrypt"
  • "wrapkey"
  • "unwrapkey"
  • "sign"
  • "verify"
  • "get"
  • "list"
  • "create"
  • "update"
  • "import"
  • "delete"
  • "backup"
  • "restore"
  • "recover"
  • "purge"

object_id

строка / обязательно

Идентификатор объекта пользователя, управляющего принципала или группы безопасности в клиенте Azure Active Directory для хранилища.

Идентификатор объекта должен быть уникальным для списка политик доступа.

Обратите внимание, что это не идентификатор приложения. Идентификатор объекта можно получить, выполнив «az ad sp show –id <идентификатор приложения>».

secrets

список / элементы=строка

Список разрешений на секреты.

Выбооры:

  • "get"
  • "list"
  • "set"
  • "delete"
  • "backup"
  • "restore"
  • "recover"
  • "purge"

storage

список / элементы=строка

Список разрешений на учетные записи хранилища.

tenant_id

строка

Идентификатор клиента Azure Active Directory, который должен использоваться для аутентификации запросов в хранилище ключей.

Текущее значение хранилища ключей tenant_id будет использоваться, если оно не указано.

ad_user

строка

Имя пользователя Active Directory. Используется при аутентификации с помощью пользователя Active Directory вместо управляющего принципала.

adfs_authority_url

строка

добавлено в azure.azcollection 0.0.1

URL-адрес службы Azure AD. Используется при аутентификации с именем пользователя/паролем и собственной службой ADFS.

api_profile

строка

добавлено в azure.azcollection 0.0.1

Выбирает профиль API для использования при общении с Azure-сервисами. Значение по умолчанию latest подходит для общедоступных облаков; будущие значения позволят использовать их с Azure Stack.

По умолчанию: "latest"

append_tags

булево

Используется для управления тем, является ли поле тегов каноническим или оно просто добавляется к существующим тегам.

В случае канонического значения любые теги, отсутствующие в параметре тегов, будут удалены из метаданных объекта.

Выбооры:

  • false
  • true ← (по умолчанию)

auth_source

строка

добавлено в azure.azcollection 0.0.1

Управляет источником учетных данных, используемых для аутентификации.

Также может быть установлен через переменную среды ANSIBLE_AZURE_AUTH_SOURCE.

При установке в значение auto (по умолчанию) приоритет имеет:

параметры модуля -> env -> credential_file -> cli.

При установке в значение env, учетные данные будут считываться из переменных окружения.

При установке в значение credential_file, профиль будет считываться из ~/.azure/credentials.

При установке в значение cli, учетные данные будут взяты из профиля Azure CLI. subscription_id или переменная среды AZURE_SUBSCRIPTION_ID могут использоваться для определения идентификатора подписки, если их несколько; в противном случае используется стандартная подписка.

При установке в значение msi, хост-машина должна быть Azure-ресурсом с включенным расширением MSI. subscription_id или переменная среды AZURE_SUBSCRIPTION_ID могут использоваться для определения идентификатора подписки, если ресурсу предоставлен доступ к нескольким подпискам; в противном случае выбирается первая подписка.

msi была добавлена в Ansible 2.6.

Выбооры:

  • "auto" ← (по умолчанию)
  • "cli"
  • "credential_file"
  • "env"
  • "msi"

cert_validation_mode

string

added in azure.azcollection 0.0.1

Управляет поведением проверки сертификата для конечных точек Azure. По умолчанию все модули будут проверять серверный сертификат, но при использовании прокси HTTPS или для Azure Stack может потребоваться отключить это поведение, передав ignore. Также может быть установлен через профиль файла учетных данных или переменную среды AZURE_CERT_VALIDATION.

Варианты:

  • "ignore"
  • "validate"

client_id

string

Идентификатор клиента Azure. Используйте при аутентификации с помощью субъекта безопасности или управляемой идентичности (msi).

Также может быть установлен через переменную среды AZURE_CLIENT_ID.

cloud_environment

string

added in azure.azcollection 0.0.1

Для облачных сред, отличных от общедоступного облака США, имя среды (как определено в Azure Python SDK, например, AzureChinaCloud, AzureUSGovernment), или URL-адрес конечной точки обнаружения метаданных (требуется для Azure Stack). Также может быть установлен через профиль файла учетных данных или переменную среды AZURE_CLOUD_ENVIRONMENT.

Значение по умолчанию: "AzureCloud"

disable_instance_discovery

boolean

added in azure.azcollection 2.3.0

Определяет, выполняется ли обнаружение экземпляров при попытке аутентификации. Установка этого значения в true полностью отключит как обнаружение экземпляров, так и проверку полномочий. Эта функция предназначена для использования в сценариях, когда конечная точка метаданных недоступна, например, в частных облаках или Azure Stack. Процесс обнаружения экземпляров включает в себя получение метаданных полномочий из https://login.microsoft.com/ для проверки полномочий. Установив это значение в **True**, проверка полномочий отключается. В результате крайне важно убедиться, что настроенный узел полномочий действителен и заслуживает доверия.

Устанавливается через профиль файла учетных данных или переменную среды AZURE_DISABLE_INSTANCE_DISCOVERY.

Варианты:

  • false ← (по умолчанию)
  • true

enable_purge_protection

boolean

Свойство, указывающее, включена ли для этого хранилища защита от очистки.

Варианты:

  • false ← (по умолчанию)
  • true

enable_soft_delete

boolean

Свойство для указания того, включена ли функция мягкого удаления для этого хранилища ключей.

Варианты:

  • false
  • true ← (по умолчанию)

enabled_for_deployment

boolean

Свойство, указывающее, разрешено ли виртуальным машинам Azure получать сертификаты, хранящиеся как секреты, из хранилища ключей.

Варианты:

  • false
  • true

enabled_for_disk-encryption

boolean

Свойство, указывающее, разрешено ли шифрованию дисков Azure получать секреты из хранилища и распаковывать ключи.

Варианты:

  • false
  • true

enabled_for_template_deployment

boolean

Свойство, указывающее, разрешено ли Azure Resource Manager получать секреты из хранилища ключей.

Варианты:

  • false
  • true

location

string

Расположение ресурса. Если не задано, по умолчанию будет использоваться расположение из группы ресурсов.

log_mode

string

Родительский аргумент.

log_path

string

Родительский аргумент.

password

string

Пароль пользователя Active Directory. Используйте при аутентификации с помощью пользователя Active Directory, а не субъекта безопасности.

profile

string

Профиль безопасности, найденный в файле ~/.azure/credentials.

recover_mode

boolean

Создать хранилище в режиме восстановления.

Варианты:

  • false
  • true

resource_group

string / required

Имя группы ресурсов, к которой принадлежит сервер.

secret

string

Секретный ключ клиента Azure. Используйте при аутентификации с помощью субъекта безопасности.

sku

dictionary

Подробности SKU.

family

строка / обязательно

Имя семейства SKU.

name

строка / обязательно

Имя SKU, чтобы указать, является ли хранилище ключей стандартным или премиум-хранилищем.

Варианты:

  • "standard"
  • "premium"

soft_delete_retention_in_days

целое число

Свойство, указывающее количество дней для хранения удаленных хранилищ.

state

строка

Утверждение состояния хранилища ключей. Используйте present для создания или обновления хранилища ключей и absent для его удаления.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

subscription_id

строка

Ваш идентификатор подписки Azure.

tags

словарь

Словарь пар «строка:строка», которые нужно назначить в качестве метаданных объекту.

Метаданные тегов объекта будут обновлены с предоставленными значениями.

Чтобы удалить теги, установите опцию append_tags в значение false.

В настоящее время зоны Azure DNS и службы Traffic Manager также не позволяют использовать пробелы в тегах.

Azure Front Door не поддерживает использование

Azure Automation и Azure CDN поддерживают только 15 тегов для ресурсов.

tenant

строка

Идентификатор клиента Azure Active Directory. Используйте при аутентификации с помощью принципала службы.

thumbprint

строка

добавлено в azure.azcollection 1.14.0

Отпечаток цифровой подписи закрытого ключа, указанного в x509_certificate_path.

Используется при аутентификации с помощью принципала службы.

Требуется, если определено x509_certificate_path.

vault_name

строка / обязательно

Имя хранилища.

vault_tenant

строка

Идентификатор клиента Azure Active Directory, который следует использовать для аутентификации запросов к хранилищу ключей.

x509_certificate_path

путь

добавлено в azure.azcollection 1.14.0

Путь к X509-сертификату, используемому для создания принципала службы в формате PEM.

Сертификат должен быть присоединен к закрытому ключу.

Используется при аутентификации с помощью принципала службы.

Примечания

Примечание

  • Для аутентификации с Azure можно передать параметры, задать переменные среды, использовать профиль, хранящийся в ~/.azure/credentials, или войти в систему перед выполнением задач или с помощью az login.
  • Аутентификация также возможна с помощью принципала службы или пользователя Active Directory.
  • Для аутентификации с помощью принципала службы передайте subscription_id, client_id, secret и tenant или установите переменные среды AZURE_SUBSCRIPTION_ID, AZURE_CLIENT_ID, AZURE_SECRET и AZURE_TENANT.
  • Для аутентификации с помощью пользователя Active Directory передайте ad_user и пароль или установите AZURE_AD_USER и AZURE_PASSWORD в среде.
  • В качестве альтернативы учетные данные можно сохранить в ~/.azure/credentials. Это ini-файл, содержащий раздел [default] и следующие ключи: subscription_id, client_id, secret и tenant или subscription_id, ad_user и password. Также можно добавить дополнительные профили. Укажите профиль, передав profile или установив AZURE_PROFILE в среде.

См. также

См. также

Войти с помощью Azure CLI

Как войти с помощью команды az login.

Примеры

- name: Create instance of Key Vault
  azure_rm_keyvault:
    resource_group: myResourceGroup
    vault_name: samplekeyvault
    enabled_for_deployment: true
    vault_tenant: 72f98888-8666-4144-9199-2d7cd0111111
    sku:
      name: standard
      family: A
    access_policies:
      - tenant_id: 72f98888-8666-4144-9199-2d7cd0111111
        object_id: 99998888-8666-4144-9199-2d7cd0111111
        keys:
          - get
          - list

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — это поля, уникальные для данного модуля:

Ключ

Описание

id

строка

Идентификатор ресурса Azure Resource Manager для хранилища ключей.

Возвращается: всегда

Пример: "id"

Авторы

  • Zim Kalinowski (@zikalino)

Ссылки на коллекции

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/azure/azcollection/azure_rm_keyvault_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API