Spec-Zone.ru › Ansible

Модуль community.crypto.acme_ari_info – Получение информации о продлении ACME (ARI) для сертификата

Примечание

Этот модуль является частью коллекции community.crypto (версия 2.22.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.crypto. Вам потребуются дополнительные требования для использования этого модуля, см. Требования для получения подробной информации.

Чтобы использовать его в playbook, укажите: community.crypto.acme_ari_info.

Новое в community.crypto 2.20.0

  • Краткое описание
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Краткое описание

  • Позволяет получать информацию о продлении сертификата, полученного с помощью протокола ACME.
  • Этот модуль работает только с протоколом ACME v2 и требует, чтобы сервер ACME поддерживал расширение ARI (https://datatracker.ietf.org/doc/draft-ietf-acme-ari/). Этот модуль реализует версию 3 черновика ARI.

Требования

Следующие требования необходимы на хосте, на котором выполняется этот модуль.

  • либо openssl, либо cryptography >= 1.5
  • ipaddress

Параметры

Параметр

Комментарии

acme_directory

строка / обязательно

Каталог ACME для использования. Это URL-адрес точки входа для доступа к API-сервера центра сертификации ACME.

В целях безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически правильные, но недоверенные сертификаты.

Для Let’s Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints

Для Let’s Encrypt URL-адрес производственного каталога для ACME v2 — https://acme-v02.api.letsencrypt.org/directory.

Для Buypass URL-адрес производственного каталога для ACME v2 и v1 — https://api.buypass.com/acme/directory.

Для ZeroSSL URL-адрес производственного каталога для ACME v2 — https://acme.zerossl.com/v2/DV90.

Для Sectigo URL-адрес производственного каталога для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV.

Примечания к этому модулю содержат список служб ACME, на которых был протестирован этот модуль.

acme_version

целое число / обязательно

Версия ACME конечной точки.

Должно быть 1 для классических конечных точек Let’s Encrypt и Buypass ACME или 2 для стандартизированных конечных точек ACME v2.

Значение 1 устарело начиная с community.crypto 2.0.0 и будет удалено из community.crypto 3.0.0.

Варианты:

  • 1
  • 2

certificate_content

строка

Содержимое сертификата X.509, для которого необходимо запросить информацию.

Необходимо указать ровно один из certificate_path и certificate_content.

certificate_path

путь

Путь к сертификату X.509, для которого необходимо запросить информацию.

Необходимо указать ровно один из certificate_path и certificate_content.

request_timeout

целое число

добавлено в community.crypto 2.3.0

Время, в течение которого Ansible должен ожидать ответа от API ACME.

Это ограничение по времени применяется ко всем запросам HTTP(S) (HEAD, GET, POST).

По умолчанию: 10

select_crypto_backend

строка

Определяет, какой криптографический бэкэнд использовать.

Выбор по умолчанию — auto, который пытается использовать cryptography, если он доступен, и возвращается к openssl.

Если установлено в openssl, будет пытаться использовать двоичный файл openssl.

Если установлено в cryptography, будет пытаться использовать библиотеку cryptography.

Варианты:

  • "auto" ← (по умолчанию)
  • "cryptography"
  • "openssl"

validate_certs

булево

Подтверждать ли сертификаты TLS при вызовах каталога ACME.

Предупреждение: должно устанавливаться в значение false только в тестовых целях, например, при тестировании на локальном сервере Pebble.

Варианты:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Это действие не изменяет состояние.

Может работать в режиме check_mode и возвращать прогноз состояния «изменено» без изменения цели.

diff_mode

Поддержка: Н/Д

Это действие не изменяет состояние.

Возвращает сведения о том, что изменилось (или, возможно, должно измениться в режиме check_mode), в режиме diff.

Примечания

Примечание

  • Хотя значения по умолчанию выбраны таким образом, чтобы модуль можно было использовать с CA Let’s Encrypt, в принципе, он может использоваться с любым CA, предоставляющим конечную точку ACME, например, Buypass Go SSL.
  • До сих пор модули ACME были протестированы разработчиками только с Let’s Encrypt (этап и производство), Buypass (этап и производство), ZeroSSL (производство) и Pebble testing server. Мы получили отзывы сообщества о том, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Мы также ценим отзывы о том, что работает сервер ACME, который не упомянут.
  • Если доступна достаточно новая версия библиотеки cryptography, (см. Требования для получения более подробной информации), она будет использоваться вместо двоичного файла openssl. Это можно явно отключить или включить с помощью параметра select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее.

См. также

См. также

community.crypto.acme_certificate

Позволяет получить сертификат с использованием протокола ACME

community.crypto.acme_certificate_revoke

Позволяет аннулировать сертификат с использованием протокола ACME

Примеры

- name: Retrieve renewal information for a certificate
  community.crypto.acme_ari_info:
    certificate_path: /etc/httpd/ssl/sample.com.crt
  register: cert_data

- name: Show the certificate renewal information
  ansible.builtin.debug:
    var: cert_data.renewal_info

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

renewal_info

словарь

Объект информации о продлении ARI (https://www.ietf.org/archive/id/draft-ietf-acme-ari-03.html#section-4.2).

Возвращается: успех

explanationURL

строка

Ссылка на страницу, которая может объяснить, почему предложенный срок продления такой, как есть.

Например, это может быть страница, объясняющая динамическую стратегию балансировки нагрузки CA или страница, документирующая сертификаты, которые затронуты событием массового аннулирования. Следует отображать пользователю.

Возвращается: зависит от сервера ACME

Пример: "https://example.com/docs/ari"

retryAfter

строка

Отметка времени до следующей попытки запроса этой информации.

Возвращается: зависит от сервера ACME

Пример: "2024-04-29T01:17:10.236921+00:00"

suggestedWindow

словарь

Описывает период, в течение которого следует продлить сертификат.

Возвращается: всегда

end

строка

Конец периода, в течение которого следует продлить сертификат.

Формат указан в RFC 3339.

Возвращается: всегда

Пример: "2021-01-03T00:00:00Z"

start

строка

Начало периода, в течение которого следует продлить сертификат.

Формат указан в RFC 3339.

Возвращается: всегда

Пример: "2021-01-03T00:00:00Z"

Авторы

  • Felix Fontein (@felixfontein)

Ссылки на сборки

  • Отслеживание проблем
  • Репозиторий (источники)
  • Задайте вопрос (crypto)
  • Задайте вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_ari_info_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API