Spec-Zone.ru › Ansible

community.crypto.openssl_dhparam модуль – Генерация параметров Diffie-Hellman OpenSSL

Примечание

Этот модуль входит в коллекцию community.crypto (версия 2.22.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Чтобы использовать его в плейбуке, укажите: community.crypto.openssl_dhparam.

  • Описание
  • Требования
  • Параметры
  • Атрибуты
  • См. также
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет (пере)генерировать параметры DH OpenSSL.
  • Этот модуль использует общие аргументы файлов для указания разрешений генерируемого файла.
  • Обратите внимание, что модуль перегенерирует существующие параметры DH, если они не соответствуют параметрам модуля. Если вы опасаетесь, что это может перезаписать ваши существующие параметры DH, воспользуйтесь параметром backup.
  • Модуль может использовать библиотеку cryptography Python или исполняемый файл openssl. По умолчанию он пытается определить, какой из них доступен. Это можно переопределить с помощью параметра select_crypto_backend.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • Либо cryptography >= 2.0
  • Либо исполняемый файл OpenSSL openssl

Параметры

Параметр

Комментарии

attributes

псевдонимы: attr

строка

Атрибуты, которые должен иметь полученный объект файловой системы.

Чтобы получить поддерживаемые флаги, посмотрите страницу справки для chattr на целевой системе.

Эта строка должна содержать атрибуты в том же порядке, что и при выводе lsattr.

Оператор = предполагается по умолчанию, в противном случае необходимо включить операторы + или - в строку.

backup

логическое

Создать резервную копию файла, включая отметку времени, чтобы вы могли восстановить исходные параметры DH, если по ошибке перезаписали их новыми.

Варианты:

  • false ← (по умолчанию)
  • true

force

логическое

Нужно ли перегенерировать параметры, даже если они уже существуют.

Варианты:

  • false ← (по умолчанию)
  • true

group

строка

Имя группы, которой должна принадлежать файловая система, как передается в chown.

Если не указано, используется текущая группа текущего пользователя, если вы не root, в противном случае сохраняется предыдущее владение.

mode

любой

Права доступа, которые должен иметь полученный объект файловой системы.

Для тех, кто привык к /usr/bin/chmod, помните, что режимы фактически являются восьмеричными числами. Вы должны предоставить Ansible достаточно информации, чтобы правильно их разобрать. Для согласованных результатов заключайте восьмеричные числа в кавычки (например, '644' или '1777'), чтобы Ansible получил строку и смог выполнить собственное преобразование из строки в число. Добавление ведущего нуля (например, 0755) иногда работает, но может завершиться ошибкой в циклах и некоторых других обстоятельствах.

Передача Ansible числа без соблюдения этих правил приведет к десятичному числу, что повлечет за собой неожиданные результаты.

Начиная с Ansible 1.8, режим может быть указан как символический (например, u+rwx или u=rw,g=r,o=r).

Если mode не указано, и объект файловой системы назначения не существует, по умолчанию будет использоваться umask в системе при установке режима для вновь созданного объекта файловой системы.

Если mode не указано, и объект файловой системы назначения существует, используется режим существующего объекта файловой системы.

Указание mode — лучший способ гарантировать, что объекты файловой системы создаются с правильными правами. Дополнительные сведения см. в CVE-2020-1736.

owner

строка

Имя пользователя, которому должен принадлежать объект файловой системы, как передается в chown.

Если не указано, используется текущий пользователь, если вы не root, в противном случае сохраняется предыдущее владение.

Указание числового имени пользователя будет предполагать, что это идентификатор пользователя, а не имя пользователя. Избегайте числовых имён пользователей, чтобы избежать этой путаницы.

path

путь / обязательно

Имя файла, в котором будут сохранены сгенерированные параметры.

return_content

логическое

добавлен в community.crypto 1.0.0

Если установлено значение true, вернёт содержимое (текущих или сгенерированных) параметров DH как dhparams.

Варианты:

  • false ← (по умолчанию)
  • true

select_crypto_backend

строка

добавлен в community.crypto 1.0.0

Определяет, какой использовать криптографический бэкенд.

По умолчанию выбирается auto, который пытается использовать cryptography при наличии, и в противном случае возвращается к openssl.

Если установлено значение openssl, будет использоваться исполняемый файл OpenSSL openssl.

Если установлено значение cryptography, будет использоваться библиотека cryptography.

Варианты:

  • "auto" ← (по умолчанию)
  • "cryptography"
  • "openssl"

selevel

строка

Часть уровня контекста объекта файловой системы SELinux.

Это атрибут MLS/MCS, иногда называемый range.

Если установлено значение _default, используется часть политики level, если доступна.

serole

строка

Часть роли контекста объекта файловой системы SELinux.

Если установлено значение _default, используется часть политики role, если доступна.

setype

строка

Часть типа контекста объекта файловой системы SELinux.

Если установлено значение _default, используется часть политики type, если доступна.

seuser

строка

Часть пользователя контекста объекта файловой системы SELinux.

По умолчанию используется политика system, где это возможно.

Если установлено значение _default, используется часть политики user, если доступна.

size

целое число

Размер (в битах) сгенерированных параметров DH.

По умолчанию: 4096

state

строка

Указывает, должны ли параметры существовать или нет, выполняя действие, если состояние отличается от заявленного.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)
END_OF_DOCUMENT_MARKER

unsafe_writes

boolean

Влияние на использование атомарной операции для предотвращения повреждения данных или несогласованных чтений из объекта целевой файловой системы.

По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованных чтений из объектов целевой файловой системы, но иногда системы настроены или просто не работают таким образом, что это не позволяет использовать атомарные операции. Один из примеров — объекты файловой системы, смонтированные в Docker, которые не могут обновляться атомарно изнутри контейнера и могут быть записаны только небезопасным способом.

Этот параметр позволяет Ansible перейти к небезопасным методам обновления объектов файловой системы при сбое атомарных операций (однако он не заставляет Ansible выполнять небезопасные записи).

ВАЖНО! Небезопасные записи подвержены гонкам и могут привести к повреждению данных.

Варианты:

  • false ← (по умолчанию)
  • true

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в check_mode и возвращать прогноз о статусе изменения без модификации целевого объекта.

diff_mode

Поддержка: отсутствует

Вернёт подробности о том, что изменилось (или, возможно, что нужно изменить в check_mode), при работе в режиме сравнения.

safe_file_operations

Поддержка: полная

Использует строгие функции работы с файлами Ansible для обеспечения надлежащих разрешений и предотвращения повреждения данных.

См. также

См. также

community.crypto.x509_certificate

Генерирование и/или проверка сертификатов OpenSSL.

community.crypto.openssl_csr

Генерация запроса на подпись сертификата (CSR) OpenSSL.

community.crypto.openssl_pkcs12

Генерация архива OpenSSL PKCS#12.

community.crypto.openssl_privatekey

Генерация закрытых ключей OpenSSL.

community.crypto.openssl_publickey

Генерация открытого ключа OpenSSL из закрытого ключа.

Примеры

- name: Generate Diffie-Hellman parameters with the default size (4096 bits)
  community.crypto.openssl_dhparam:
    path: /etc/ssl/dhparams.pem

- name: Generate DH Parameters with a different size (2048 bits)
  community.crypto.openssl_dhparam:
    path: /etc/ssl/dhparams.pem
    size: 2048

- name: Force regenerate an DH parameters if they already exist
  community.crypto.openssl_dhparam:
    path: /etc/ssl/dhparams.pem
    force: true

Значения возврата

Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:

Ключ

Описание

backup_file

строка

Имя созданного файла резервной копии.

Возвращается: changed и если backup равно true

Пример: "/path/to/dhparams.pem.2019-03-09@11:22~"

dhparams

строка

добавлено в community.crypto 1.0.0

Содержимое параметров DH (текущих или сгенерированных).

Возвращается: если state равно present и return_content равно true

filename

строка

Путь к сгенерированным параметрам Diffie-Hellman.

Возвращается: changed или success

Пример: "/etc/ssl/dhparams.pem"

size

целое число

Размер (в битах) параметров Diffie-Hellman.

Возвращается: changed или success

Пример: 4096

Авторы

  • Thom Wiggers (@thomwiggers)

Ссылки на коллекции

  • Отслеживание проблем
  • Репозиторий (источники)
  • Задать вопрос (crypto)
  • Задать вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/openssl_dhparam_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API