Модуль community.crypto.acme_certificate_deactivate_authz — Деактивация всех authz для заказа ACME v2
Примечание
Этот модуль является частью коллекции community.crypto (версия 2.22.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля требуются дополнительные зависимости, см. Требования для подробностей.
Чтобы использовать его в playbook, укажите: community.crypto.acme_certificate_deactivate_authz.
Добавлен в community.crypto 2.20.0
Описание
- Деактивирует все объекты аутентификации (authz) для заказа ACME v2, что фактически деактивирует (аннулирует) сам заказ.
- Объекты аутентификации привязаны к ключу учетной записи и остаются действительными в течение определенного времени, и могут использоваться для выдачи сертификатов без повторной аутентификации домена. Это может быть проблемой безопасности.
- Еще одна причина использования этого модуля — деактивация заказа, обработка которого завершилась неудачей при использовании
include_renewal_cert_id.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- либо openssl, либо cryptography >= 1.5
- ipaddress
Параметры
Параметр | Комментарии |
|---|---|
account_key_content string | Содержимое ключа ACME account RSA или Elliptic Curve. Взаимоисключающий с Обязателен, если Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — его можно использовать для изменения ключа учетной записи или для отзыва ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования |
account_key_passphrase string добавлено в community.crypto 1.6.0 | Пароль для декодирования ключа учетной записи. Примечание: это не поддерживается бекендом |
account_key_src aliases: account_key path | Путь к файлу, содержащему ключ ACME account RSA или Elliptic Curve. Закрытые ключи могут быть созданы с помощью модулей community.crypto.openssl_privatekey или community.crypto.openssl_privatekey_pipe. Если необходимая библиотека (cryptography) недоступна, ключи также могут быть созданы непосредственно с помощью командной строки Взаимоисключающий с Обязателен, если |
account_uri string | Если указано, предполагается, что URI учетной записи задан. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается с ошибкой. |
acme_directory string / required | Каталог ACME для использования. Это URL-адрес точки входа для доступа к API-сервера ACME CA. В целях безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически правильные, но недоверенные сертификаты. Для Let’s Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints Для Let’s Encrypt, URL-адрес производственного каталога для ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass, URL-адрес производственного каталога для ACME v2 и v1 — https://api.buypass.com/acme/directory. Для ZeroSSL, URL-адрес производственного каталога для ACME v2 — https://acme.zerossl.com/v2/DV90. Для Sectigo, URL-адрес производственного каталога для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV. Примечания к этому модулю содержат список служб ACME, на которых был протестирован этот модуль. |
acme_version integer / required | Версия ACME конечной точки. Должно быть Значение Варианты:
|
order_uri string / required | Заказ ACME v2 для деактивации. Может быть получен из |
request_timeout integer добавлено в community.crypto 2.3.0 | Время, в течение которого Ansible должен ждать ответа от API ACME. Это ограничение по времени применяется ко всем запросам HTTP(S) (HEAD, GET, POST). По умолчанию: |
select_crypto_backend string | Определяет, какой бэкэнд криптографии использовать. Выбор по умолчанию — Если установлено в Если установлено в Варианты:
|
validate_certs boolean | Следует ли вызывать проверку сертификатов TLS при обращении к каталогу ACME. Предупреждение: следует всегда устанавливать в Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группы действий: community.crypto.acme, acme | Используйте |
check_mode | Поддержка: полная | Может работать в |
diff_mode | Поддержка: нет | При включённом режиме diff возвращает сведения о внесённых изменениях (или, возможно, о необходимых изменениях в |
Примечания
Примечание
- Хотя значения по умолчанию выбраны для работы с CA Let’s Encrypt, модуль в принципе может использоваться с любой CA, предоставляющей ACME-точку доступа, например, Buypass Go SSL.
- До сих пор модули ACME тестировались разработчиками только с Let’s Encrypt (этапный и продуктивный режимы), Buypass (этапный и продуктивный режимы), ZeroSSL (продуктивный режим) и Pebble testing server. Мы получили отзывы сообщества о том, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим ACME-сервером, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Также приветствуются отзывы о работе с не указанными в списке ACME-серверами.
- Если доступна достаточно новая версия библиотеки
cryptography(см. Требования для подробностей), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться на диске (см.account_key_content).
См. также
См. также
- community.crypto.acme_certificate
-
Создание сертификатов SSL/TLS с помощью протокола ACME.
Примеры
- name: Deactivate all authzs for an order
community.crypto.acme_certificate_deactivate_authz:
account_key_content: "{{ account_private_key }}"
order_uri: "{{ certificate_result.order_uri }}"
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_deactivate_authz_module.html