Модуль community.crypto.acme_challenge_cert_helper – Подготовка сертификатов, необходимых для вызовов ACME, таких как tls-alpn-01
Примечание
Этот модуль является частью коллекции community.crypto (версия 2.22.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить ее, используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Чтобы использовать его в книге задач, укажите: community.crypto.acme_challenge_cert_helper.
Обзор
- Подготавливает сертификаты для вызовов ACME, таких как
tls-alpn-01. - Необработанные данные предоставляются модулем community.crypto.acme_certificate, и необходимо преобразовать их в сертификат для проверки вызова. Этот модуль предоставляет простой способ генерации необходимых сертификатов.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- cryptography >= 1.3
Параметры
Параметр | Комментарии |
|---|---|
challenge строка / обязательно | Тип вызова. Доступные значения:
|
challenge_data словарь / обязательно | Запись |
private_key_content строка | Содержимое закрытого ключа для использования с этим сертификатом вызова. Взаимоисключающий с |
private_key_passphrase строка добавлен в community.crypto 1.6.0 | Пароль для декодирования закрытого ключа. |
private_key_src путь | Путь к файлу с закрытым ключом для использования с этим сертификатом вызова. Взаимоисключающий с |
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: нет Это действие не изменяет состояние. | Может работать в |
diff_mode | Поддержка: нет Это действие не изменяет состояние. | Возвратит детали изменений (или, возможно, требующие изменения в |
См. также
См. также
- Automatic Certificate Management Environment (ACME)
-
Спецификация протокола ACME (RFC 8555).
- Расширение ACME TLS ALPN Challenge
-
Спецификация вызова
tls-alpn-01(RFC 8737).
Примеры
- name: Create challenges for a given CRT for sample.com
community.crypto.acme_certificate:
account_key_src: /etc/pki/cert/private/account.key
challenge: tls-alpn-01
csr: /etc/pki/cert/csr/sample.com.csr
dest: /etc/httpd/ssl/sample.com.crt
register: sample_com_challenge
- name: Create certificates for challenges
community.crypto.acme_challenge_cert_helper:
challenge: tls-alpn-01
challenge_data: "{{ item.value['tls-alpn-01'] }}"
private_key_src: /etc/pki/cert/key/sample.com.key
loop: "{{ sample_com_challenge.challenge_data | dictsort }}"
register: sample_com_challenge_certs
- name: Install challenge certificates
# We need to set up HTTPS such that for the domain,
# regular_certificate is delivered for regular connections,
# except if ALPN selects the "acme-tls/1"; then, the
# challenge_certificate must be delivered.
# This can for example be achieved with very new versions
# of NGINX; search for ssl_preread and
# ssl_preread_alpn_protocols for information on how to
# route by ALPN protocol.
...:
domain: "{{ item.domain }}"
challenge_certificate: "{{ item.challenge_certificate }}"
regular_certificate: "{{ item.regular_certificate }}"
private_key: /etc/pki/cert/key/sample.com.key
loop: "{{ sample_com_challenge_certs.results }}"
- name: Create certificate for a given CSR for sample.com
community.crypto.acme_certificate:
account_key_src: /etc/pki/cert/private/account.key
challenge: tls-alpn-01
csr: /etc/pki/cert/csr/sample.com.csr
dest: /etc/httpd/ssl/sample.com.crt
data: "{{ sample_com_challenge }}"
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:
Ключ | Описание |
|---|---|
challenge_certificate строка | Сертификат подтверждения в формате PEM. Возвращается: всегда |
domain строка | Домен, для которого предназначено подтверждение. Сертификат должен быть предоставлен, если это указано в заголовке запроса Возвращается: всегда |
identifier строка | Идентификатор фактического ресурса. Будет именем домена, если Возвращается: всегда |
identifier_type строка | Тип идентификатора фактического ресурса. Возвращается: всегда Может возвращать только:
|
regular_certificate строка | Самоподписанный сертификат для домена подтверждения. Если существующий сертификат отсутствует, он может быть использован для первоначальной настройки HTTPS, если это необходимо для предоставления подтверждения. Возвращается: всегда |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/acme_challenge_cert_helper_module.html