Spec-Zone.ru › Ansible

Модуль community.crypto.acme_certificate_deactivate_authz — Деактивация всех authz для заказа ACME v2

Примечание

Этот модуль является частью коллекции community.crypto (версия 2.22.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля требуются дополнительные зависимости, см. Требования для подробностей.

Чтобы использовать его в playbook, укажите: community.crypto.acme_certificate_deactivate_authz.

Добавлен в community.crypto 2.20.0

  • Описание
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры

Описание

  • Деактивирует все объекты аутентификации (authz) для заказа ACME v2, что фактически деактивирует (аннулирует) сам заказ.
  • Объекты аутентификации привязаны к ключу учетной записи и остаются действительными в течение определенного времени, и могут использоваться для выдачи сертификатов без повторной аутентификации домена. Это может быть проблемой безопасности.
  • Еще одна причина использования этого модуля — деактивация заказа, обработка которого завершилась неудачей при использовании include_renewal_cert_id.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • либо openssl, либо cryptography >= 1.5
  • ipaddress

Параметры

Параметр

Комментарии

account_key_content

string

Содержимое ключа ACME account RSA или Elliptic Curve.

Взаимоисключающий с account_key_src.

Обязателен, если account_key_src не используется.

Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — его можно использовать для изменения ключа учетной записи или для отзыва ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо.

В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, может случиться так, что Ansible запишет его на диск в процессе перемещения модуля с его аргументом на узел, где он выполняется.

account_key_passphrase

string

добавлено в community.crypto 1.6.0

Пароль для декодирования ключа учетной записи.

Примечание: это не поддерживается бекендом openssl, только бекендом cryptography.

account_key_src

aliases: account_key

path

Путь к файлу, содержащему ключ ACME account RSA или Elliptic Curve.

Закрытые ключи могут быть созданы с помощью модулей community.crypto.openssl_privatekey или community.crypto.openssl_privatekey_pipe. Если необходимая библиотека (cryptography) недоступна, ключи также могут быть созданы непосредственно с помощью командной строки openssl: ключи RSA могут быть созданы с помощью openssl genrsa .... Ключи эллиптической кривой могут быть созданы с помощью openssl ecparam -genkey .... Можно использовать любой другой инструмент, создающий закрытые ключи в формате PEM.

Взаимоисключающий с account_key_content.

Обязателен, если account_key_content не используется.

account_uri

string

Если указано, предполагается, что URI учетной записи задан. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается с ошибкой.

acme_directory

string / required

Каталог ACME для использования. Это URL-адрес точки входа для доступа к API-сервера ACME CA.

В целях безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически правильные, но недоверенные сертификаты.

Для Let’s Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints

Для Let’s Encrypt, URL-адрес производственного каталога для ACME v2 — https://acme-v02.api.letsencrypt.org/directory.

Для Buypass, URL-адрес производственного каталога для ACME v2 и v1 — https://api.buypass.com/acme/directory.

Для ZeroSSL, URL-адрес производственного каталога для ACME v2 — https://acme.zerossl.com/v2/DV90.

Для Sectigo, URL-адрес производственного каталога для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV.

Примечания к этому модулю содержат список служб ACME, на которых был протестирован этот модуль.

acme_version

integer / required

Версия ACME конечной точки.

Должно быть 1 для классических конечных точек Let’s Encrypt и Buypass ACME или 2 для стандартизированных конечных точек ACME v2.

Значение 1 устарело, начиная с community.crypto 2.0.0, и будет удалено из community.crypto 3.0.0.

Варианты:

  • 1
  • 2

order_uri

string / required

Заказ ACME v2 для деактивации.

Может быть получен из order_uri.

request_timeout

integer

добавлено в community.crypto 2.3.0

Время, в течение которого Ansible должен ждать ответа от API ACME.

Это ограничение по времени применяется ко всем запросам HTTP(S) (HEAD, GET, POST).

По умолчанию: 10

select_crypto_backend

string

Определяет, какой бэкэнд криптографии использовать.

Выбор по умолчанию — auto, который пытается использовать cryptography, если доступен, и возвращается к openssl.

Если установлено в openssl, будет пытаться использовать двоичный файл openssl.

Если установлено в cryptography, будет пытаться использовать библиотеку cryptography.

Варианты:

  • "auto" ← (по умолчанию)
  • "cryptography"
  • "openssl"

validate_certs

boolean

Следует ли вызывать проверку сертификатов TLS при обращении к каталогу ACME.

Предупреждение: следует всегда устанавливать в false только в тестовых целях, например, при тестировании на локальном сервере Pebble.

Варианты:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

action_group

Группы действий: community.crypto.acme, acme

Используйте group/acme или group/community.crypto.acme в module_defaults для установки значений по умолчанию для этого модуля.

check_mode

Поддержка: полная

Может работать в check_mode и возвращать прогноз изменённого статуса без изменения целевого объекта.

diff_mode

Поддержка: нет

При включённом режиме diff возвращает сведения о внесённых изменениях (или, возможно, о необходимых изменениях в check_mode) .

Примечания

Примечание

  • Хотя значения по умолчанию выбраны для работы с CA Let’s Encrypt, модуль в принципе может использоваться с любой CA, предоставляющей ACME-точку доступа, например, Buypass Go SSL.
  • До сих пор модули ACME тестировались разработчиками только с Let’s Encrypt (этапный и продуктивный режимы), Buypass (этапный и продуктивный режимы), ZeroSSL (продуктивный режим) и Pebble testing server. Мы получили отзывы сообщества о том, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим ACME-сервером, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Также приветствуются отзывы о работе с не указанными в списке ACME-серверами.
  • Если доступна достаточно новая версия библиотеки cryptography (см. Требования для подробностей), она будет использоваться вместо двоичного файла openssl. Это можно явно отключить или включить с помощью параметра select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться на диске (см. account_key_content).

См. также

См. также

community.crypto.acme_certificate

Создание сертификатов SSL/TLS с помощью протокола ACME.

Примеры

- name: Deactivate all authzs for an order
  community.crypto.acme_certificate_deactivate_authz:
    account_key_content: "{{ account_private_key }}"
    order_uri: "{{ certificate_result.order_uri }}"

Авторы

  • Felix Fontein (@felixfontein)

Ссылки на коллекции

  • Система отслеживания ошибок
  • Репозиторий (исходные коды)
  • Задайте вопрос (crypto)
  • Задайте вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить новую функцию
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_deactivate_authz_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API