Spec-Zone.ru › Ansible

Модуль community.crypto.acme_certificate_renewal_info – Определение необходимости обновления сертификата

Примечание

Этот модуль является частью коллекции community.crypto (версия 2.22.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.

Для её установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования в книге задач укажите: community.crypto.acme_certificate_renewal_info.

Добавлен в community.crypto 2.20.0

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Значения возврата

Обзор

  • Использует различную информацию для определения необходимости обновления сертификата.
  • При доступности используется расширение ARI (ACME Renewal Information, https://datatracker.ietf.org/doc/draft-ietf-acme-ari/). Данный модуль реализует версию 3 черновика ARI.

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • либо openssl, либо cryptography >= 1.5
  • ipaddress
END_OF_DOCUMENT_MARKER

Параметры

Параметр

Комментарии

acme_directory

строка / обязательно

Используемый каталог ACME. Это URL-адрес входа для доступа к API сервера CA ACME.

По соображениям безопасности по умолчанию используется тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты.

Все тестовые конечные точки Let’s Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints

Для Let’s Encrypt URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory.

Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory.

Для ZeroSSL URL каталога для производства ACME v2 — https://acme.zerossl.com/v2/DV90.

Для Sectigo URL каталога для производства ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV.

В примечаниях к этому модулю представлен список служб ACME, с которыми этот модуль был протестирован.

acme_version

целое число / обязательно

Версия ACME конечной точки.

Должно быть 1 для классических конечных точек Let’s Encrypt и Buypass ACME или 2 для стандартизированных конечных точек ACME v2.

Значение 1 устарело начиная с community.crypto 2.0.0 и будет удалено в community.crypto 3.0.0.

Варианты:

  • 1
  • 2

ari_algorithm

строка

Если используется информация ARI, выбирается алгоритм, используемый для определения необходимости обновления сейчас.

standard выбирает алгоритм, описанный в спецификации ARI.

start возвращает should_renew=true после того, как будет достигнут период обновления.

Варианты:

  • "standard" ← (по умолчанию)
  • "start"
END_OF_DOCUMENT_MARKER

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Это действие не изменяет состояние.

Может работать в режиме check_mode и возвращать прогноз изменения состояния без изменения целевого объекта.

diff_mode

Поддержка: Не применимо

Это действие не изменяет состояние.

В режиме diff возвращает подробности о том, что изменилось (или, возможно, нуждается в изменении в check_mode).

Примечания

Примечание

  • Хотя значения по умолчанию выбраны так, чтобы модуль мог использоваться с центром сертификации Let’s Encrypt, модуль, в принципе, может использоваться с любым центром сертификации, предоставляющим конечную точку ACME, например, Buypass Go SSL.
  • На данный момент модули ACME были протестированы разработчиками только с Let’s Encrypt (этап и производство), Buypass (этап и производство), ZeroSSL (производство) и Pebble testing server. От сообщества поступило обращение о том, что они также работают с Sectigo ACME Service для InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте проблему, чтобы помочь нам в поддержке. Также приветствуется обратная связь о том, что работает сервер ACME, не упомянутый в списке.
  • Если доступна достаточно новая версия библиотеки cryptography (см. Требования для подробностей), она будет использоваться вместо двоичного файла openssl. Это можно явно отключить или включить с помощью параметра select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее.

См. также

См. также

community.crypto.acme_certificate

Позволяет получить сертификат с помощью протокола ACME

community.crypto.acme_ari_info

Получение информации о продлении сертификата

Примеры

- name: Retrieve renewal information for a certificate
  community.crypto.acme_certificate_renewal_info:
    certificate_path: /etc/httpd/ssl/sample.com.crt
  register: cert_data

- name: Should the certificate be renewed?
  ansible.builtin.debug:
    var: cert_data.should_renew

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

cert_id

строка

Идентификатор сертификата в соответствии со спецификацией ARI.

Возвращается: при успехе, сертификат существует и имеет расширение Authority Key Identifier X.509

Пример: "aYhba4dGQEHhs3uEe6CuLN4ByNQ.AIdlQyE"

msg

строка

Информация о причине продления.

Должна быть показана пользователю, так как в случае продления, вызванного ARI, она может содержать важную информацию, например, о принудительных отзывах неверно выданных сертификатов.

Возвращается: при успехе

Пример: "The certificate does not exist."

should_renew

логическое

Необходимо ли продлить сертификат.

Если сертификат не указан или сертификат истек, будет всегда true.

Возвращается: при успехе

Пример: true

supports_ari

логическое

Использовалась ли информация ARI для определения необходимости продления. Это можно использовать для определения, следует ли указывать include_renewal_cert_id=when_ari_supported для модуля community.crypto.acme_certificate.

Если use_ari=false, это значение всегда будет false.

Возвращается: при успехе

Пример: true

Авторы

  • Felix Fontein (@felixfontein)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Репозиторий (исходные коды)
  • Задать вопрос (crypto)
  • Задать вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить новую функцию
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_renewal_info_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API