Модуль community.crypto.acme_ari_info – Получение информации о продлении ACME (ARI) для сертификата
Примечание
Этот модуль является частью коллекции community.crypto (версия 2.22.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.crypto. Вам потребуются дополнительные требования для использования этого модуля, см. Требования для получения подробной информации.
Чтобы использовать его в playbook, укажите: community.crypto.acme_ari_info.
Новое в community.crypto 2.20.0
Краткое описание
- Позволяет получать информацию о продлении сертификата, полученного с помощью протокола ACME.
- Этот модуль работает только с протоколом ACME v2 и требует, чтобы сервер ACME поддерживал расширение ARI (https://datatracker.ietf.org/doc/draft-ietf-acme-ari/). Этот модуль реализует версию 3 черновика ARI.
Требования
Следующие требования необходимы на хосте, на котором выполняется этот модуль.
- либо openssl, либо cryptography >= 1.5
- ipaddress
Параметры
Параметр | Комментарии |
|---|---|
acme_directory строка / обязательно | Каталог ACME для использования. Это URL-адрес точки входа для доступа к API-сервера центра сертификации ACME. В целях безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически правильные, но недоверенные сертификаты. Для Let’s Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints Для Let’s Encrypt URL-адрес производственного каталога для ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL-адрес производственного каталога для ACME v2 и v1 — https://api.buypass.com/acme/directory. Для ZeroSSL URL-адрес производственного каталога для ACME v2 — https://acme.zerossl.com/v2/DV90. Для Sectigo URL-адрес производственного каталога для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV. Примечания к этому модулю содержат список служб ACME, на которых был протестирован этот модуль. |
acme_version целое число / обязательно | Версия ACME конечной точки. Должно быть Значение Варианты:
|
certificate_content строка | Содержимое сертификата X.509, для которого необходимо запросить информацию. Необходимо указать ровно один из |
certificate_path путь | Путь к сертификату X.509, для которого необходимо запросить информацию. Необходимо указать ровно один из |
request_timeout целое число добавлено в community.crypto 2.3.0 | Время, в течение которого Ansible должен ожидать ответа от API ACME. Это ограничение по времени применяется ко всем запросам HTTP(S) (HEAD, GET, POST). По умолчанию: |
select_crypto_backend строка | Определяет, какой криптографический бэкэнд использовать. Выбор по умолчанию — Если установлено в Если установлено в Варианты:
|
validate_certs булево | Подтверждать ли сертификаты TLS при вызовах каталога ACME. Предупреждение: должно устанавливаться в значение Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная Это действие не изменяет состояние. | Может работать в режиме |
diff_mode | Поддержка: Н/Д Это действие не изменяет состояние. | Возвращает сведения о том, что изменилось (или, возможно, должно измениться в режиме |
Примечания
Примечание
- Хотя значения по умолчанию выбраны таким образом, чтобы модуль можно было использовать с CA Let’s Encrypt, в принципе, он может использоваться с любым CA, предоставляющим конечную точку ACME, например, Buypass Go SSL.
- До сих пор модули ACME были протестированы разработчиками только с Let’s Encrypt (этап и производство), Buypass (этап и производство), ZeroSSL (производство) и Pebble testing server. Мы получили отзывы сообщества о том, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Мы также ценим отзывы о том, что работает сервер ACME, который не упомянут.
- Если доступна достаточно новая версия библиотеки
cryptography, (см. Требования для получения более подробной информации), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее.
См. также
См. также
- community.crypto.acme_certificate
-
Позволяет получить сертификат с использованием протокола ACME
- community.crypto.acme_certificate_revoke
-
Позволяет аннулировать сертификат с использованием протокола ACME
Примеры
- name: Retrieve renewal information for a certificate
community.crypto.acme_ari_info:
certificate_path: /etc/httpd/ssl/sample.com.crt
register: cert_data
- name: Show the certificate renewal information
ansible.builtin.debug:
var: cert_data.renewal_info
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
renewal_info словарь | Объект информации о продлении ARI (https://www.ietf.org/archive/id/draft-ietf-acme-ari-03.html#section-4.2). Возвращается: успех |
|
explanationURL строка |
Ссылка на страницу, которая может объяснить, почему предложенный срок продления такой, как есть. Например, это может быть страница, объясняющая динамическую стратегию балансировки нагрузки CA или страница, документирующая сертификаты, которые затронуты событием массового аннулирования. Следует отображать пользователю. Возвращается: зависит от сервера ACME Пример: |
|
retryAfter строка |
Отметка времени до следующей попытки запроса этой информации. Возвращается: зависит от сервера ACME Пример: |
|
suggestedWindow словарь |
Описывает период, в течение которого следует продлить сертификат. Возвращается: всегда |
|
end строка |
Конец периода, в течение которого следует продлить сертификат. Формат указан в RFC 3339. Возвращается: всегда Пример: |
|
start строка |
Начало периода, в течение которого следует продлить сертификат. Формат указан в RFC 3339. Возвращается: всегда Пример: |
Ссылки на сборки
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_ari_info_module.html