Модуль community.crypto.acme_certificate_renewal_info – Определение необходимости обновления сертификата
Примечание
Этот модуль является частью коллекции community.crypto (версия 2.22.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для её установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Для использования в книге задач укажите: community.crypto.acme_certificate_renewal_info.
Добавлен в community.crypto 2.20.0
Обзор
- Использует различную информацию для определения необходимости обновления сертификата.
- При доступности используется расширение ARI (ACME Renewal Information, https://datatracker.ietf.org/doc/draft-ietf-acme-ari/). Данный модуль реализует версию 3 черновика ARI.
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- либо openssl, либо cryptography >= 1.5
- ipaddress
Параметры
Параметр | Комментарии |
|---|---|
acme_directory строка / обязательно | Используемый каталог ACME. Это URL-адрес входа для доступа к API сервера CA ACME. По соображениям безопасности по умолчанию используется тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты. Все тестовые конечные точки Let’s Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints Для Let’s Encrypt URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory. Для ZeroSSL URL каталога для производства ACME v2 — https://acme.zerossl.com/v2/DV90. Для Sectigo URL каталога для производства ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV. В примечаниях к этому модулю представлен список служб ACME, с которыми этот модуль был протестирован. |
acme_version целое число / обязательно | Версия ACME конечной точки. Должно быть Значение Варианты:
|
ari_algorithm строка | Если используется информация ARI, выбирается алгоритм, используемый для определения необходимости обновления сейчас.
Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная Это действие не изменяет состояние. | Может работать в режиме |
diff_mode | Поддержка: Не применимо Это действие не изменяет состояние. | В режиме diff возвращает подробности о том, что изменилось (или, возможно, нуждается в изменении в |
Примечания
Примечание
- Хотя значения по умолчанию выбраны так, чтобы модуль мог использоваться с центром сертификации Let’s Encrypt, модуль, в принципе, может использоваться с любым центром сертификации, предоставляющим конечную точку ACME, например, Buypass Go SSL.
- На данный момент модули ACME были протестированы разработчиками только с Let’s Encrypt (этап и производство), Buypass (этап и производство), ZeroSSL (производство) и Pebble testing server. От сообщества поступило обращение о том, что они также работают с Sectigo ACME Service для InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте проблему, чтобы помочь нам в поддержке. Также приветствуется обратная связь о том, что работает сервер ACME, не упомянутый в списке.
- Если доступна достаточно новая версия библиотеки
cryptography(см. Требования для подробностей), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее.
См. также
См. также
- community.crypto.acme_certificate
-
Позволяет получить сертификат с помощью протокола ACME
- community.crypto.acme_ari_info
-
Получение информации о продлении сертификата
Примеры
- name: Retrieve renewal information for a certificate
community.crypto.acme_certificate_renewal_info:
certificate_path: /etc/httpd/ssl/sample.com.crt
register: cert_data
- name: Should the certificate be renewed?
ansible.builtin.debug:
var: cert_data.should_renew
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
cert_id строка | Идентификатор сертификата в соответствии со спецификацией ARI. Возвращается: при успехе, сертификат существует и имеет расширение Authority Key Identifier X.509 Пример: |
msg строка | Информация о причине продления. Должна быть показана пользователю, так как в случае продления, вызванного ARI, она может содержать важную информацию, например, о принудительных отзывах неверно выданных сертификатов. Возвращается: при успехе Пример: |
should_renew логическое | Необходимо ли продлить сертификат. Если сертификат не указан или сертификат истек, будет всегда Возвращается: при успехе Пример: |
supports_ari логическое | Использовалась ли информация ARI для определения необходимости продления. Это можно использовать для определения, следует ли указывать Если Возвращается: при успехе Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_renewal_info_module.html