Spec-Zone.ru › Ansible

Модуль community.crypto.acme_certificate_revoke — Отмена сертификатов с помощью протокола ACME

Примечание

Этот модуль входит в коллекцию community.crypto (версия 2.22.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля потребуются дополнительные требования, см. Требования для получения подробностей.

Для использования в плейбуке укажите: community.crypto.acme_certificate_revoke.

  • Описание
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры

Описание

  • Позволяет отменять сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • либо openssl, либо cryptography >= 1.5
  • ipaddress
END_OF_DOCUMENT_MARKER

Параметры

Параметр

Комментарии

account_key_content

строка

Содержимое ключа учетной записи ACME RSA или эллиптической кривой.

Обратите внимание, что необходимо указать ровно один из account_key_src, account_key_content, private_key_src, или private_key_content.

Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отзыва сертификатов без знания их закрытых ключей —, это может быть неприемлемо.

В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, Ansible может записать его на диск во время переноса модуля с его аргументом на узел, где он выполняется.

account_key_passphrase

строка

добавлен в community.crypto 1.6.0

Пароль для декодирования ключа учетной записи.

Примечание: это не поддерживается openssl бэкэндом, только cryptography бэкэндом.

account_key_src

псевдонимы: account_key

путь

Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой.

Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптических кривых можно создать с помощью openssl ecparam -genkey .... Также можно использовать любой другой инструмент, создающий закрытые ключи в формате PEM.

Взаимоисключающие с account_key_content.

Требуется, если account_key_content не используется.

account_uri

строка

Если указано, предполагается, что URI учетной записи указан. Если ключ учетной записи не соответствует этой учетной записи или учетной записи с этим URI не существует, модуль завершается ошибкой.

acme_directory

строка / обязательно

Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера ACME CA.

По соображениям безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты.

Все тестовые конечные точки Let’s Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints

Для Let’s Encrypt URL каталога производства для ACME v2 — https://acme-v02.api.letsencrypt.org/directory.

Для Buypass URL каталога производства для ACME v2 и v1 — https://api.buypass.com/acme/directory.

Для ZeroSSL URL каталога производства для ACME v2 — https://acme.zerossl.com/v2/DV90.

Для Sectigo URL каталога производства для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV.

Примечания к этому модулю содержат список служб ACME, с которыми этот модуль был протестирован.

... ```

select_crypto_backend

string

Определяет, какой криптографический бэкенд использовать.

По умолчанию используется auto, который пытается использовать cryptography при наличии, и в противном случае использует openssl.

Если установлено значение openssl, будет пытаться использовать двоичный файл openssl.

Если установлено значение cryptography, будет пытаться использовать библиотеку cryptography.

Выбори:

  • "auto" ← (по умолчанию)
  • "cryptography"
  • "openssl"

validate_certs

boolean

Указывает, будут ли проверены сертификаты TLS при обращениях к каталогу ACME.

Предупреждение: Это значение должно быть установлено в false только для целей тестирования, например, при тестировании против локального сервера Pebble.

Выбори:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

action_group

Группы действий: community.crypto.acme, acme

Используйте group/acme или group/community.crypto.acme в module_defaults для установки значений по умолчанию для данного модуля.

check_mode

Поддержка: нет

Может работать в режиме check_mode и возвращать прогноз изменения статуса, не изменяя целевой объект.

diff_mode

Поддержка: нет

Возвратит подробности о том, что изменилось (или, возможно, нужно изменить в check_mode), когда включен режим сравнения.

Примечания

Примечание

  • Должен быть указан ровно один из account_key_src, account_key_content, private_key_src, или private_key_content.
  • Попытка аннулировать уже аннулированный сертификат должна привести к неизмененному статусу, даже если причина аннулирования отличалась от указанной здесь. Кроме того, в зависимости от сервера, может быть возвращено другое сообщение об ошибке, если сертификат уже аннулирован.
  • Хотя значения по умолчанию выбраны таким образом, чтобы модуль можно было использовать с CA Let’s Encrypt, в принципе, модуль можно использовать с любой CA, предоставляющей конечную точку ACME, например, с Buypass Go SSL.
  • На данный момент модули ACME тестировались разработчиками только против Let’s Encrypt (этапный и производственный), Buypass (этапный и производственный), ZeroSSL (производственный) и тестовый сервер Pebble. От сообщества поступили отзывы, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Отзывы о работе сервера ACME, не упомянутого в списке, также приветствуются.
  • Если доступна новая версия библиотеки cryptography (см. Требования для получения подробностей), она будет использоваться вместо двоичного файла openssl. Это можно явно отключить или включить с помощью опции select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться на диске (см. account_key_content).

См. также

См. также

Документация Let’s Encrypt

Документация по сертификационному органу Let’s Encrypt. Предоставляет полезную информацию, например, о ограничениях по частоте запросов.

Automatic Certificate Management Environment (ACME)

Спецификация протокола ACME (RFC 8555).

community.crypto.acme_inspect

Позволяет отладить проблемы.

Примеры

- name: Revoke certificate with account key
  community.crypto.acme_certificate_revoke:
    account_key_src: /etc/pki/cert/private/account.key
    certificate: /etc/httpd/ssl/sample.com.crt

- name: Revoke certificate with certificate's private key
  community.crypto.acme_certificate_revoke:
    private_key_src: /etc/httpd/ssl/sample.com.key
    certificate: /etc/httpd/ssl/sample.com.crt

Авторы

  • Felix Fontein (@felixfontein)

Ссылки на сборку

  • Отслеживание ошибок
  • Репозиторий (источники)
  • Задать вопрос (crypto)
  • Задать вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить функцию
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_revoke_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API