community.crypto.x509_crl модуль — Генерация списков отозванных сертификатов (CRL)
Примечание
Этот модуль входит в коллекцию community.crypto (версия 2.22.1).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.crypto. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.
Для использования в книге задач укажите: community.crypto.x509_crl.
Новая версия в community.crypto 1.0.0
Описание
- Этот модуль позволяет (пере)генерировать или обновлять списки отозванных сертификатов (CRL).
- Сертификаты в списке отозванных сертификатов могут быть указаны по серийному номеру и (необязательно) их издателю или как путь к файлу сертификата в формате PEM.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- Если
name_encodingустановлено не равноignore, необходимо установить библиотеку idna Python. - cryptography >= 1.2
Параметры
Параметр | Комментарии |
|---|---|
attributes aliases: attr string | Атрибуты, которыми должен обладать результирующий объект файловой системы. Чтобы получить поддерживаемые флаги, обратитесь к странице руководства для chattr в целевой системе. Эта строка должна содержать атрибуты в том же порядке, что и отображается с помощью lsattr. Оператор |
backup boolean | Создать резервную копию файла, включая метку времени, чтобы вы могли восстановить исходный CRL, если случайно перезаписали его новым. Варианты:
|
crl_mode string добавлено в community.crypto 2.13.0 | Определяет, как обрабатывать записи существующих CRL. Если установлено значение Если установлено значение Значение по умолчанию — Этот параметр назывался Варианты:
|
digest string | Алгоритм дайджеста, используемый при подписании CRL. По умолчанию: |
force boolean | Следует ли принудительно перегенерировать CRL. Варианты:
|
format string | Должен ли файл CRL быть в формате PEM или DER. Если существующий файл CRL соответствует всему, кроме Варианты:
|
group string | Имя группы, которой должен принадлежать объект файловой системы, как это передается в chown. Если не указано, используется текущая группа текущего пользователя, если вы не являетесь root, в этом случае он может сохранить предыдущее владение. |
ignore_timestamps boolean | Следует ли игнорировать метки времени Используйте это в сочетании с относительными метками времени для этих значений, чтобы получить идемпотентность. Варианты:
|
issuer dictionary | Пары ключ/значение, которые будут присутствовать в поле имени издателя CRL. Если вам нужно указать более одного значения с одним и тем же ключом, используйте список в качестве значения. Если порядок компонентов важен, используйте Один из Взаимоисключающий с |
issuer_ordered list / elements=dictionary добавлено в community.crypto 2.0.0 | Список словарей, где каждый словарь должен содержать одну пару ключ/значение. Эта пара ключ/значение будет присутствовать в поле имени издателя CRL. Если вы хотите указать более одного значения с одним и тем же ключом подряд, вы можете использовать список в качестве значения. Один из Взаимоисключающий с |
last_update string | Момент времени, с которого можно доверять этому CRL. Время может быть указано как относительное время или как абсолютная метка времени. Время всегда интерпретируется как UTC. Допустимый формат — Обратите внимание, что при использовании относительного времени этот модуль НЕ идемпотентен, за исключением случая, когда По умолчанию: |
mode string | Этот параметр был переименован в Обратите внимание, что начиная с community.crypto 3.0.0, Варианты:
|
name_encoding string | Как кодировать имена (DNS-имена, URI, адреса электронной почты) в возвращаемых значениях.
Примечание: Варианты:
|
next_update строка | Абсолютная последняя точка времени, к которой ожидается, что этот Время может быть указано как относительное время, так и как абсолютная метка времени. Время всегда будет интерпретироваться как UTC. Допустимый формат Обратите внимание, что если используется относительное время, этот модуль НЕ идемпотентен, за исключением случаев, когда Требуется, если |
owner строка | Имя пользователя, который должен владеть файловой системой объекта, как это передаётся в chown. Если не указано, используется текущий пользователь, если вы не являетесь root, в этом случае он может сохранить предыдущее владение. Задавая числовое имя пользователя, будет предполагаться, что это идентификатор пользователя, а не имя пользователя. Избегайте числовых имён пользователей, чтобы избежать этой путаницы. |
path путь / обязательный | Удаленный абсолютный путь, где должен быть создан сгенерированный файл CRL или где он уже находится. |
privatekey_content строка | Содержимое закрытого ключа CA, используемого при подписи CRL. Должно быть указано либо |
privatekey_passphrase строка | Пароль для Требуется, если закрытый ключ защищён паролем. |
privatekey_path путь | Путь к закрытому ключу CA, используемому при подписи CRL. Должно быть указано либо |
return_content логическое | Если установлено в значение Варианты:
|
revoked_certificates список / элементы=словарь | Список сертификатов, которые должны быть отозваны. Требуется, если |
|
content строка |
Содержимое сертификата в формате PEM. Серийный номер и издатель будут извлечены из сертификата. Взаимоисключающие с |
|
invalidity_date строка |
Точка во времени, когда стало известно/подозревалось, что закрытый ключ был скомпрометирован или что сертификат по другим причинам стал недействительным. Время может быть указано как относительное время, так и как абсолютная метка времени. Допустимый формат Обратите внимание, что если используется относительное время, этот модуль НЕ идемпотентен. Это НЕ изменится, когда |
|
invalidity_date_critical логическое |
Является ли расширение даты недействительности критичным. Варианты:
|
|
issuer список / элементы=строка |
Издатель сертификата. Пример: |
|
issuer_critical логическое |
Является ли расширение издателя сертификата критическим. Варианты:
|
|
path путь |
Путь к сертификату в формате PEM. Серийный номер и издатель будут извлечены из сертификата. Взаимоисключающие с |
|
reason строка |
Значение расширения причины отзыва. Варианты:
|
|
reason_critical логическое |
Является ли расширение причины отзыва критическим. Варианты:
|
|
revocation_date string |
Время отзыва сертификата. Время может быть указано как относительное время, так и как абсолютная временная метка. Время всегда интерпретируется как UTC. Допустимый формат — Обратите внимание, что при использовании относительного времени этот модуль НЕ идемпотентен, за исключением случаев, когда По умолчанию: |
|
serial_number any |
Серийный номер сертификата. Взаимоисключительно с Этот параметр принимает целые числа или шестнадцатеричные строки байтов, в зависимости от значения Если Если Для преобразования этих двух представлений можно использовать фильтры community.crypto.parse_serial и community.crypto.to_serial. |
selevel string | Часть уровня SELinux контекста объекта файловой системы. Это атрибут MLS/MCS, иногда называемый Если установлено в |
serial_numbers string добавлен в community.crypto 2.18.0 | Этот параметр определяет, какие значения будут приняты для Если установлено в Если установлено в Доступные значения:
|
serole string | Часть роли контекста объекта файловой системы SELinux. Если установлено в |
setype string | Часть типа контекста объекта файловой системы SELinux. Если установлено в |
seuser string | Часть пользователя контекста объекта файловой системы SELinux. По умолчанию используется политика Если установлено в |
state string | Существует ли файл CRL или нет, выполняя действия, если состояние отличается от указанного. Доступные значения:
|
unsafe_writes boolean | Влияет на использование атомарных операций для предотвращения повреждения данных или несогласованного чтения из целевого объекта файловой системы. По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованного чтения из целевых объектов файловой системы, но иногда системы настроены или просто неисправны таким образом, что это невозможно. Одним примером является монтированная файловая система Docker, которая не может быть обновлена атомарно изнутри контейнера и может быть записана только небезопасным способом. Этот параметр позволяет Ansible переключаться на небезопасные методы обновления объектов файловой системы, когда атомарные операции не удаются (однако он не заставляет Ansible выполнять небезопасные записи). ВАЖНО! Небезопасные записи подвержены проблемам гонок и могут привести к повреждению данных. Доступные значения:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная | Может работать в режиме |
diff_mode | Поддержка: полная | Вернет подробности о том, что изменилось (или, возможно, нуждается в изменении в |
safe_file_operations | Поддержка: полная | Использует строгие функции обработки файлов Ansible для обеспечения правильных разрешений и предотвращения повреждения данных. |
Примечания
Примечание
- Все значения ASN.1 TIME должны быть указаны в формате YYYYMMDDHHMMSSZ.
- Указанная дата должна быть в формате UTC. Минуты и секунды обязательны.
См. также
См. также
- community.crypto.parse_serial плагин фильтра
-
Преобразовать серийный номер в виде списка шестнадцатеричных чисел, разделённых двоеточиями, в целое число.
- community.crypto.to_serial плагин фильтра
-
Преобразовать целое число в список шестнадцатеричных чисел, разделённых двоеточиями.
Примеры
- name: Generate a CRL
community.crypto.x509_crl:
path: /etc/ssl/my-ca.crl
privatekey_path: /etc/ssl/private/my-ca.pem
issuer:
CN: My CA
last_update: "+0s"
next_update: "+7d"
revoked_certificates:
- serial_number: 1234
revocation_date: 20190331202428Z
issuer:
CN: My CA
- serial_number: 2345
revocation_date: 20191013152910Z
reason: affiliation_changed
invalidity_date: 20191001000000Z
- path: /etc/ssl/crt/revoked-cert.pem
revocation_date: 20191010010203Z
Значения возврата
Общие значения возврата документированы здесь, следующие — поля, уникальные для данного модуля:
Ключ | Описание |
|---|---|
backup_file строка | Имя созданного файла резервной копии. Возвращается: изменён и если Пример: |
crl строка | Содержимое (текущего или сгенерированного) списка CRL. Будет самим списком CRL, если Возвращается: если |
digest строка | Алгоритм подписи, используемый для подписи списка CRL. Возвращается: успех Пример: |
filename строка | Путь к сгенерированному списку CRL. Возвращается: изменён или успех Пример: |
format строка | Формат списка CRL: PEM ( Возвращается: успех Может возвращать только:
Пример: |
issuer словарь | Эмитент списка CRL. Обратите внимание, что для повторяющихся значений будет возвращено только последнее. См. Возвращается: успех Пример: |
issuer_ordered список / элементы=список | Эмитент списка CRL в виде упорядоченного списка кортежей. Возвращается: успех Пример: |
last_update строка | Момент времени, с которого этот список CRL можно считать надёжным в формате ASN.1 TIME. Возвращается: успех Пример: |
next_update строка | Момент времени, с которого будет выпущен новый список CRL, и клиент должен проверить его в формате ASN.1 TIME. Возвращается: успех Пример: |
privatekey строка | Путь к закрытому ключу CA. Возвращается: изменён или успех Пример: |
revoked_certificates список / элементы=словарь | Список сертификатов, подлежащих аннулированию. Возвращается: успех |
|
invalidity_date строка |
Момент времени, когда стало известно/предполагалось, что закрытый ключ скомпрометирован или сертификат по иным причинам стал недействительным в формате ASN.1 TIME. Возвращается: успех Пример: |
|
invalidity_date_critical логическое значение |
Является ли расширение даты недействительности критическим. Возвращается: успех Пример: |
|
issuer список / элементы=строка |
Эмитент сертификата. См. Возвращается: успех Пример: |
|
issuer_critical логическое значение |
Является ли расширение эмитента сертификата критическим. Возвращается: успех Пример: |
|
причина строка |
Значение расширения причины аннулирования. Возвращается при: успех Возможные значения:
Пример: |
|
причина_критическая булево |
Является ли расширение причины аннулирования критическим. Возвращается при: успех Пример: |
|
дата_аннулирования строка |
Момент времени аннулирования сертификата в формате ASN.1 TIME. Возвращается при: успех Пример: |
|
номер_серийный целое |
Серийный номер сертификата. Это возвращаемое значение является целым числом. Если вам нужны серийные номера в виде шестнадцатеричной строки, разделенной двоеточием, например Возвращается при: успех Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/crypto/x509_crl_module.html