Spec-Zone.ru › Ansible

Модуль community.crypto.openssl_privatekey_convert — Преобразование закрытых ключей OpenSSL

Примечание

Этот модуль входит в коллекцию community.crypto (версия 2.22.1).

Эта коллекция, возможно, уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.

Для использования в плейбуке укажите: community.crypto.openssl_privatekey_convert.

Добавлен в community.crypto 2.1.0

  • Описание
  • Требования
  • Параметры
  • Атрибуты
  • См. также
  • Примеры
  • Возвращаемые значения

Описание

  • Этот модуль позволяет преобразовывать закрытые ключи OpenSSL.
  • По умолчанию формат файла закрытого ключа будет 0600, если mode не задан явно.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • cryptography >= 1.2.3 (также могут работать более старые версии)

Параметры

Параметр

Комментарии

attributes

псевдонимы: attr

строка

Атрибуты, которые должен иметь полученный объект файловой системы.

Чтобы получить поддерживаемые флаги, см. страницу руководства для chattr на целевой системе.

Эта строка должна содержать атрибуты в том же порядке, что и отображается lsattr.

Оператор = предполагается по умолчанию, в противном случае необходимо включить операторы + или - в строку.

backup

логическое значение

Создать резервную копию файла, включая отметку времени, чтобы вы могли получить исходный закрытый ключ обратно, если по ошибке перезаписали его новым.

Варианты:

  • false ← (по умолчанию)
  • true

dest_passphrase

строка

Пароль для закрытого ключа для сохранения.

dest_path

путь / обязательно

Имя файла, в котором будет записан сгенерированный закрытый ключ TLS/SSL. У него будет 0600 режим, если mode не указан явно.

format

строка / обязательно

Определяет, в каком формате должен быть записан целевой закрытый ключ.

Обратите внимание, что не каждый ключ может быть экспортирован в любой формат, и что не каждый формат поддерживает шифрование.

Варианты:

  • "pkcs1"
  • "pkcs8"
  • "raw"

group

строка

Имя группы, которая должна владеть объектом файловой системы, как это передается в chown.

Если не указано, используется текущая группа текущего пользователя, за исключением случаев, когда вы являетесь root, в этом случае предыдущее владение может быть сохранены.

mode

любой

Права доступа, которые должен иметь результирующий объект файловой системы.

Для тех, кто привык к /usr/bin/chmod, помните, что режимы фактически являются восьмеричными числами. Вы должны предоставить Ansible достаточно информации, чтобы правильно их распарсить. Для согласованных результатов указывайте восьмеричные числа в кавычках (например, '644' или '1777') так, чтобы Ansible получал строку и мог выполнять собственное преобразование из строки в число. Добавление ведущего нуля (например, 0755) иногда работает, но может давать сбой в циклах и в некоторых других обстоятельствах.

Предоставление Ansible числа без соблюдения какого-либо из этих правил приведет к десятичному числу, что приведет к нежелательным результатам.

Начиная с Ansible 1.8, режим может быть указан в символическом формате (например, u+rwx или u=rw,g=r,o=r).

Если mode не указан, и целевой объект файловой системы не существует, по умолчанию используется umask на системе при установке режима для нового объекта файловой системы.

Если mode не указан, и целевой объект файловой системы существует, используется режим существующего объекта файловой системы.

Указание mode — лучший способ гарантировать, что объекты файловой системы создаются с правильными правами. См. CVE-2020-1736 для получения дополнительной информации.

owner

строка

Имя пользователя, который должен владеть объектом файловой системы, как это передается в chown.

Если не указано, используется текущий пользователь, за исключением случаев, когда вы являетесь root, в этом случае предыдущее владение может быть сохранено.

Указание числового имени пользователя будет предполагаться как идентификатор пользователя, а не имя пользователя. Избегайте числовых имен пользователей, чтобы избежать этой путаницы.

selevel

строка

Часть уровня контекста объекта файловой системы SELinux.

Это атрибут MLS/MCS, иногда известный как range.

Если установлено значение _default, будет использоваться часть политики level, если она доступна.

serole

строка

Часть роли контекста объекта файловой системы SELinux.

Если установлено значение _default, будет использоваться часть политики role, если она доступна.

setype

строка

Часть типа контекста объекта файловой системы SELinux.

Если установлено значение _default, будет использоваться часть политики type, если она доступна.

seuser

строка

Часть пользователя контекста объекта файловой системы SELinux.

По умолчанию используется политика system, где это применимо.

Если установлено значение _default, будет использоваться часть политики user, если она доступна.

src_content

строка

Содержимое файла, содержащего закрытый ключ OpenSSL для преобразования.

Должно быть указано ровно одно из src_path или src_content.

src_passphrase

строка

Пароль для закрытого ключа для загрузки.

src_path

путь

Имя файла, содержащего закрытый ключ OpenSSL для преобразования.

Должно быть указано ровно одно из src_path или src_content.

unsafe_writes

boolean

Влияние на использование атомарных операций для предотвращения повреждения данных или несогласованных чтений из объекта файловой системы назначения.

По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованных чтений из объектов файловой системы назначения, но иногда системы настроены или просто неисправны таким образом, что это не возможно. Одним примером являются объекты файловой системы, смонтированные в Docker, которые не могут быть обновлены атомарно изнутри контейнера и могут быть записаны только небезопасным способом.

Этот параметр позволяет Ansible перейти к небезопасным методам обновления объектов файловой системы, когда атомарные операции завершаются неудачно (однако, он не заставляет Ansible выполнять небезопасные записи).

ВАЖНО! Небезопасные записи подвержены гонкам и могут привести к повреждению данных.

Варианты:

  • false ← (по умолчанию)
  • true

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в check_mode и возвращать прогноз статуса изменения без модификации цели.

diff_mode

Поддержка: отсутствует

Возвращает подробности о том, что изменилось (или, возможно, требует изменения в check_mode), при использовании режима сравнения.

safe_file_operations

Поддержка: полная

Использует строгие функции работы с файлами Ansible для обеспечения надлежащих прав и предотвращения повреждения данных.

См. также

См. также

community.crypto.openssl_privatekey

Генерация ключей OpenSSL.

community.crypto.openssl_privatekey_pipe

Генерация ключей OpenSSL без доступа к диску.

community.crypto.openssl_publickey

Генерация открытого ключа OpenSSL из закрытого ключа.

Примеры

- name: Convert private key to PKCS8 format with passphrase
  community.crypto.openssl_privatekey_convert:
    src_path: /etc/ssl/private/ansible.com.pem
    dest_path: /etc/ssl/private/ansible.com.key
    dest_passphrase: '{{ private_key_passphrase }}'
    format: pkcs8

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

backup_file

строка

Имя созданного файла резервной копии.

Возвращается: изменён и если backup является true

Пример: "/path/to/privatekey.pem.2019-03-09@11:22~"

Авторы

  • Felix Fontein (@felixfontein)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Репозиторий (источники)
  • Задайте вопрос (crypto)
  • Задайте вопрос (ACME)
  • Отправить отчет об ошибке
  • Запросить функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/openssl_privatekey_convert_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API