Модуль community.crypto.acme_certificate_revoke — Отмена сертификатов с помощью протокола ACME
Примечание
Этот модуль входит в коллекцию community.crypto (версия 2.22.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля потребуются дополнительные требования, см. Требования для получения подробностей.
Для использования в плейбуке укажите: community.crypto.acme_certificate_revoke.
Описание
- Позволяет отменять сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- либо openssl, либо cryptography >= 1.5
- ipaddress
Параметры
Параметр | Комментарии |
|---|---|
account_key_content строка | Содержимое ключа учетной записи ACME RSA или эллиптической кривой. Обратите внимание, что необходимо указать ровно один из Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отзыва сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования |
account_key_passphrase строка добавлен в community.crypto 1.6.0 | Пароль для декодирования ключа учетной записи. Примечание: это не поддерживается |
account_key_src псевдонимы: account_key путь | Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой. Ключи RSA можно создать с помощью Взаимоисключающие с Требуется, если |
account_uri строка | Если указано, предполагается, что URI учетной записи указан. Если ключ учетной записи не соответствует этой учетной записи или учетной записи с этим URI не существует, модуль завершается ошибкой. |
acme_directory строка / обязательно | Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера ACME CA. По соображениям безопасности значение по умолчанию установлено на тестовый сервер Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты. Все тестовые конечные точки Let’s Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints Для Let’s Encrypt URL каталога производства для ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL каталога производства для ACME v2 и v1 — https://api.buypass.com/acme/directory. Для ZeroSSL URL каталога производства для ACME v2 — https://acme.zerossl.com/v2/DV90. Для Sectigo URL каталога производства для ACME v2 — https://acme-qa.secure.trust-provider.com/v2/DV. Примечания к этому модулю содержат список служб ACME, с которыми этот модуль был протестирован. |
| ... ``` |
select_crypto_backend string | Определяет, какой криптографический бэкенд использовать. По умолчанию используется Если установлено значение Если установлено значение Выбори:
|
validate_certs boolean | Указывает, будут ли проверены сертификаты TLS при обращениях к каталогу ACME. Предупреждение: Это значение должно быть установлено в Выбори:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группы действий: community.crypto.acme, acme | Используйте |
check_mode | Поддержка: нет | Может работать в режиме |
diff_mode | Поддержка: нет | Возвратит подробности о том, что изменилось (или, возможно, нужно изменить в |
Примечания
Примечание
- Должен быть указан ровно один из
account_key_src,account_key_content,private_key_src, илиprivate_key_content. - Попытка аннулировать уже аннулированный сертификат должна привести к неизмененному статусу, даже если причина аннулирования отличалась от указанной здесь. Кроме того, в зависимости от сервера, может быть возвращено другое сообщение об ошибке, если сертификат уже аннулирован.
- Хотя значения по умолчанию выбраны таким образом, чтобы модуль можно было использовать с CA Let’s Encrypt, в принципе, модуль можно использовать с любой CA, предоставляющей конечную точку ACME, например, с Buypass Go SSL.
- На данный момент модули ACME тестировались разработчиками только против Let’s Encrypt (этапный и производственный), Buypass (этапный и производственный), ZeroSSL (производственный) и тестовый сервер Pebble. От сообщества поступили отзывы, что они также работают с Sectigo ACME Service for InCommon. Если у вас возникнут проблемы с другим сервером ACME, пожалуйста, создайте вопрос, чтобы помочь нам в его поддержке. Отзывы о работе сервера ACME, не упомянутого в списке, также приветствуются.
- Если доступна новая версия библиотеки
cryptography(см. Требования для получения подробностей), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью опцииselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться на диске (см.account_key_content).
См. также
См. также
- Документация Let’s Encrypt
-
Документация по сертификационному органу Let’s Encrypt. Предоставляет полезную информацию, например, о ограничениях по частоте запросов.
- Automatic Certificate Management Environment (ACME)
-
Спецификация протокола ACME (RFC 8555).
- community.crypto.acme_inspect
-
Позволяет отладить проблемы.
Примеры
- name: Revoke certificate with account key
community.crypto.acme_certificate_revoke:
account_key_src: /etc/pki/cert/private/account.key
certificate: /etc/httpd/ssl/sample.com.crt
- name: Revoke certificate with certificate's private key
community.crypto.acme_certificate_revoke:
private_key_src: /etc/httpd/ssl/sample.com.key
certificate: /etc/httpd/ssl/sample.com.crt
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_certificate_revoke_module.html