community.hashi_vault.hashi_vault lookup – Получение секретов из Vault HashiCorp
Примечание
Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска необходимы дополнительные требования, см. Требования для деталей.
Для использования в плейбуке укажите: community.hashi_vault.hashi_vault.
Обзор
- Получение секретов из HashiCorp’s Vault.
- Рассмотрите возможность перехода на другие плагины в коллекции.
Требования
Ниже перечислены требования к локальному контроллеру узлу, выполняющему этот поиск.
-
hvac(Python library) - Для подробных требований см. страницу требований к коллекции.
Ключевые параметры
Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.hashi_vault', key1=value1, key2=value2, ...) и query('community.hashi_vault.hashi_vault', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method строка | Метод аутентификации для использования.
Варианты:
Настройка:
|
aws_access_key псевдонимы: aws_access_key_id строка | Ключ доступа AWS для использования. Настройка:
|
aws_iam_server_id строка добавлено в community.hashi_vault 0.2.0 | При указании устанавливает значение для использования в заголовке Настройка:
|
aws_profile псевдонимы: boto_profile строка | |
aws_secret_key псевдонимы: aws_secret_access_key строка | Секретный ключ AWS, соответствующий ключу доступа. Настройка:
|
aws_security_token строка | Токен безопасности AWS, если используются временные ключи доступа и секретные ключи. Настройка:
|
azure_client_id строка добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) принципала Azure AD или управляемой идентификации. Должен быть UUID. Если не указано, будет использоваться назначенная управляемая идентификация. Настройка:
|
azure_client_secret строка добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента принципала Azure AD. Настройка:
|
azure_resource строка добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию. Значение по умолчанию: Настройка:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID. Требуется при использовании службы-принципала для аутентификации в Vault, например, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. Настройка:
|
ca_cert aliases: cacert string | Путь к сертификату, используемому для аутентификации. Если не указано другим способом, будет использована переменная среды Настройка:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
jwt string | JSON Web Token (JWT) для использования для аутентификации JWT в Vault. Настройка:
|
mount_point string | Точка монтирования Vault. Если не указано, используется по умолчанию для данного метода аутентификации. Не применяется к аутентификации по токену. Настройка:
|
namespace string | Пространство имен Vault, в котором хранятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+. Это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету (например Если переменная среды Настройка:
|
password string | Пароль аутентификации. Настройка:
|
proxies any added in community.hashi_vault 1.1.0 | URL(ы) используемых прокси-серверов для доступа к службе Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси для обеих Строка, которая может быть интерпретирована как словарь, будет преобразована в него (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные среды из библиотеки Requests. Настройка:
|
region string | AWS регион, для которого необходимо создать подключение. Настройка:
|
retries any added in community.hashi_vault 1.3.0 | Позволяет повторные попытки при ошибках, на основе класса Retry в библиотеке urllib3. Этот набор предопределяет рекомендуемые значения по умолчанию для повторных подключений к Vault. Этот параметр может быть задан как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число задаёт общее количество повторных попыток и использует значения по умолчанию из набора для других настроек. Значение в виде словаря используется напрямую для инициализации класса Подробную информацию о повторных попытках см. в руководстве пользователя набора. Настройка:
|
retry_action string added in community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных попытках. Это не влияет, если запрос не повторяется. Варианты:
Настройка:
|
return_format aliases: as string | Управляет обработкой нескольких пар ключ/значение в пути при возврате.
Варианты:
|
role_id string | Идентификатор или имя роли Vault. Используется в Для метода аутентификации Для метода аутентификации Настройка:
|
secret string / required | Путь к секрету Vault в формате |
secret_id string | Идентификатор секрета, используемый для аутентификации Vault AppRole. Настройка:
|
timeout integer added in community.hashi_vault 1.3.0 | Устанавливает таймаут подключения в секундах. Если не задано, используется значение по умолчанию библиотеки Настройка:
|
token string | Токен Vault. Токен может быть задан явно, через перечисленные переменные окружения, а также через переменную окружения Если токен не указан явно или через переменные окружения, плагин будет искать токен в файле, как определено token_path и token_file. Порядок загрузки токенов (первый найденный имеет приоритет): Настройка:
|
token_file string | Если токен не задан, токен будет пытаться прочитать из этого файла в token_path. По умолчанию: Настройка:
|
token_path строка | Если токен не указан, будет попытка прочитать token_file из этого пути. Настройка:
|
token_validate логическое добавлено в community.hashi_vault 0.2.0 | Для авторизации по токену, выполняется Отключить, если у вашего токена нет Варианты:
Настройка:
|
url строка | URL к службе Vault. Если не указано каким-либо другим способом, используется значение переменной среды Если Настройка:
|
username строка | Имя пользователя для аутентификации. Настройка:
|
validate_certs логическое | Управляет проверкой и валидацией сертификатов SSL, в основном вы хотите отключить только для самозаверенных. Будет заполняться инверсией Будет по умолчанию Варианты:
Настройка:
|
Примечания
Примечание
- Из-за текущего ограничения в библиотеке HVAC, возможно, не будет ошибки, если указан неверный конечный пункт.
- Начиная с community.hashi_vault 0.1.0, при указании пути к секрету KV v2 возвращается только последняя версия секрета.
- Начиная с community.hashi_vault 0.1.0, все параметры могут быть переданы через строку параметров (пространственно разделяемые пары ключ=значение) или в виде параметров (см. примеры).
- Начиная с community.hashi_vault 0.1.0, когда secret является первым параметром в строке параметров,
secret=не требуется (см. примеры).
См. также
См. также
- Руководство по миграции community.hashi_vault.hashi_vault
-
Миграция с
hashi_vaultlookup. - О community.hashi_vault.hashi_vault lookup
-
Прошлое, настоящее и будущее
hashi_vaultlookup. - community.hashi_vault.vault_read lookup
-
Официальная документация плагина
community.hashi_vault.vault_readlookup. - community.hashi_vault.vault_read
-
Выполнение операции чтения к HashiCorp Vault.
- community.hashi_vault.vault_kv2_get lookup
-
Официальная документация плагина
community.hashi_vault.vault_kv2_getlookup. - community.hashi_vault.vault_kv2_get
-
Получение секрета из хранилища секретов KV версии 2 HashiCorp Vault.
- community.hashi_vault.vault_kv1_get lookup
-
Официальная документация плагина
community.hashi_vault.vault_kv1_getlookup. - community.hashi_vault.vault_kv1_get
-
Получение секрета из хранилища секретов KV версии 1 HashiCorp Vault.
- Руководство по lookup в community.hashi_vault
-
Руководство по использованию lookup в
community.hashi_vault.
Примеры
- ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200') }}"
- name: Return all secrets from a path
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200') }}"
- name: Vault that requires authentication via LDAP
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value auth_method=ldap mount_point=ldap username=myuser password=mypas') }}"
- name: Vault that requires authentication via username and password
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hola:val auth_method=userpass username=myuser password=psw url=http://vault:8200') }}"
- name: Connect to Vault using TLS
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hola:value token=c975b780-d1be-8016-866b-01d0f9b688a5 validate_certs=False') }}"
- name: using certificate auth
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hi:val token=xxxx url=https://vault:8200 validate_certs=True cacert=/cacert/path/ca.pem') }}"
- name: Authenticate with a Vault app role
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello:value auth_method=approle role_id=myroleid secret_id=mysecretid') }}"
- name: Return all secrets from a path in a namespace
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 namespace=teama/admins') }}"
# When using KV v2 the PATH should include "data" between the secret engine mount and path (e.g. "secret/data/:path")
# see: https://www.vaultproject.io/api/secret/kv/kv-v2.html#read-secret-version
- name: Return latest KV v2 secret from path
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/data/hello token=my_vault_token url=http://myvault_url:8200') }}"
# The following examples show more modern syntax, with parameters specified separately from the term string.
- name: secret= is not required if secret is first
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello token=<token> url=http://myvault_url:8200') }}"
- name: options can be specified as parameters rather than put in term string
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello', token=my_token_var, url='http://myvault_url:8200') }}"
# return_format (or its alias 'as') can control how secrets are returned to you
- name: return secrets as a dict (default)
ansible.builtin.set_fact:
my_secrets: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/manysecrets', token=my_token_var, url='http://myvault_url:8200') }}"
- ansible.builtin.debug:
msg: "{{ my_secrets['secret_key'] }}"
- ansible.builtin.debug:
msg: "Secret '{{ item.key }}' has value '{{ item.value }}'"
loop: "{{ my_secrets | dict2items }}"
- name: return secrets as values only
ansible.builtin.debug:
msg: "A secret value: {{ item }}"
loop: "{{ query('community.hashi_vault.hashi_vault', 'secret/data/manysecrets', token=my_token_var, url='http://vault_url:8200', return_format='values') }}"
- name: return raw secret from API, including metadata
ansible.builtin.set_fact:
my_secret: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello:value', token=my_token_var, url='http://myvault_url:8200', as='raw') }}"
- ansible.builtin.debug:
msg: "This is version {{ my_secret['metadata']['version'] }} of hello:value. The secret data is {{ my_secret['data']['data']['value'] }}"
# AWS IAM authentication method
# uses Ansible standard AWS options
- name: authenticate with aws_iam
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', auth_method='aws_iam', role_id='myroleid', profile=my_boto_profile) }}"
# JWT auth
- name: Authenticate with a JWT
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hola:val', auth_method='jwt', role_id='myroleid', jwt='myjwt', url='https://vault:8200') }}"
# Disabling Token Validation
# Use this when your token does not have the lookup-self capability. Usually this is applied to all tokens via the default policy.
# However you can choose to create tokens without applying the default policy, or you can modify your default policy not to include it.
# When disabled, your invalid or expired token will be indistinguishable from insufficent permissions.
- name: authenticate without token validation
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', token=my_token, token_validate=False) }}"
# "none" auth method does no authentication and does not send a token to the Vault address.
# One example of where this could be used is with a Vault agent where the agent will handle authentication to Vault.
# https://www.vaultproject.io/docs/agent
- name: authenticate with vault agent
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', auth_method='none', url='http://127.0.0.1:8100') }}"
# Use a proxy
- name: use a proxy with login/password
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=... token=... url=https://... proxies=https://user:pass@myproxy:8080') }}"
- name: 'use a socks proxy (need some additional dependencies, see: https://requests.readthedocs.io/en/master/user/advanced/#socks )'
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=... token=... url=https://... proxies=socks5://myproxy:1080') }}"
- name: use proxies with a dict (as param)
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', '...', proxies={'http': 'http://myproxy1', 'https': 'http://myproxy2'}) }}"
- name: use proxies with a dict (as param, pre-defined var)
vars:
prox:
http: http://myproxy1
https: https://myproxy2
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', '...', proxies=prox }}"
- name: use proxies with a dict (as direct ansible var)
vars:
ansible_hashi_vault_proxies:
http: http://myproxy1
https: https://myproxy2
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', '...' }}"
- name: use proxies with a dict (in the term string, JSON syntax)
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', '... proxies={\"http\":\"http://myproxy1\",\"https\":\"http://myproxy2\"}') }}"
- name: use ansible vars to supply some options
vars:
ansible_hashi_vault_url: 'https://myvault:8282'
ansible_hashi_vault_auth_method: token
set_fact:
secret1: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1') }}"
secret2: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret2') }}"
- name: use a custom timeout
debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1', timeout=120) }}"
- name: use a custom timeout and retry on failure 3 times (with collection retry defaults)
vars:
ansible_hashi_vault_timeout: 5
ansible_hashi_vault_retries: 3
debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1') }}"
- name: retry on failure (with custom retry settings and no warnings)
vars:
ansible_hashi_vault_retries:
total: 6
backoff_factor: 0.9
status_forcelist: [500, 502]
allowed_methods:
- GET
- PUT
debug:
msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1', retry_action='warn') }}"
Возвращаемое значение
Ключ | Описание |
|---|---|
Возвращаемое значение список / элементы=словарь | Запрошенные секрет(ы) Возвращено: успешно |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/hashi_vault_lookup.html