Spec-Zone.ru › Ansible

community.hashi_vault.hashi_vault lookup – Получение секретов из Vault HashiCorp

Примечание

Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска необходимы дополнительные требования, см. Требования для деталей.

Для использования в плейбуке укажите: community.hashi_vault.hashi_vault.

  • Обзор
  • Требования
  • Ключевые параметры
  • Примечания
  • См. также
  • Примеры
  • Возвращаемое значение

Обзор

  • Получение секретов из HashiCorp’s Vault.
  • Рассмотрите возможность перехода на другие плагины в коллекции.

Требования

Ниже перечислены требования к локальному контроллеру узлу, выполняющему этот поиск.

  • hvac (Python library)
  • Для подробных требований см. страницу требований к коллекции.

Ключевые параметры

Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.hashi_vault', key1=value1, key2=value2, ...) и query('community.hashi_vault.hashi_vault', key1=value1, key2=value2, ...)

Параметр

Комментарии

auth_method

строка

Метод аутентификации для использования.

none метод аутентификации был добавлен в версии коллекции 1.2.0.

cert метод аутентификации был добавлен в версии коллекции 1.4.0.

aws_iam_login был переименован в aws_iam в версии коллекции 2.1.0 и был удален в 3.0.0.

azure метод аутентификации был добавлен в версии коллекции 3.2.0.

Варианты:

  • "token" ← (по умолчанию)
  • "userpass"
  • "ldap"
  • "approle"
  • "aws_iam"
  • "azure"
  • "jwt"
  • "cert"
  • "none"

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    auth_method = token
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_AUTH_METHOD

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_auth_method

    добавлено в community.hashi_vault 1.2.0

aws_access_key

псевдонимы: aws_access_key_id

строка

Ключ доступа AWS для использования.

Настройка:

  • Переменная среды: EC2_ACCESS_KEY
  • Переменная среды: AWS_ACCESS_KEY
  • Переменная среды: AWS_ACCESS_KEY_ID

aws_iam_server_id

строка

добавлено в community.hashi_vault 0.2.0

При указании устанавливает значение для использования в заголовке X-Vault-AWS-IAM-Server-ID в рамках запроса GetCallerIdentity.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    aws_iam_server_id = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_AWS_IAM_SERVER_ID

aws_profile

псевдонимы: boto_profile

строка

Профиль AWS

Настройка:

  • Переменная среды: AWS_DEFAULT_PROFILE
  • Переменная среды: AWS_PROFILE

aws_secret_key

псевдонимы: aws_secret_access_key

строка

Секретный ключ AWS, соответствующий ключу доступа.

Настройка:

  • Переменная среды: EC2_SECRET_KEY
  • Переменная среды: AWS_SECRET_KEY
  • Переменная среды: AWS_SECRET_ACCESS_KEY

aws_security_token

строка

Токен безопасности AWS, если используются временные ключи доступа и секретные ключи.

Настройка:

  • Переменная среды: EC2_SECURITY_TOKEN
  • Переменная среды: AWS_SESSION_TOKEN
  • Переменная среды: AWS_SECURITY_TOKEN

azure_client_id

строка

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента (также известный как идентификатор приложения) принципала Azure AD или управляемой идентификации. Должен быть UUID.

Если не указано, будет использоваться назначенная управляемая идентификация.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    azure_client_id = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_ID
  • Переменная: ansible_hashi_vault_azure_client_id

azure_client_secret

строка

добавлено в community.hashi_vault 3.2.0

Секретный ключ клиента принципала Azure AD.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_SECRET
  • Переменная: ansible_hashi_vault_azure_client_secret

azure_resource

строка

добавлено в community.hashi_vault 3.2.0

URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию.

Значение по умолчанию: "https://management.azure.com/"

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    azure_resource = https://management.azure.com/
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_RESOURCE
  • Переменная: ansible_hashi_vault_azure_resource

azure_tenant_id

string

added in community.hashi_vault 3.2.0

Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID.

Требуется при использовании службы-принципала для аутентификации в Vault, например, когда указаны как azure_client_id, так и azure_client_secret.

Необязательно при использовании управляемой идентичности для аутентификации в Vault.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    azure_tenant_id = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_TENANT_ID
  • Переменная: ansible_hashi_vault_azure_tenant_id

ca_cert

aliases: cacert

string

Путь к сертификату, используемому для аутентификации.

Если не указано другим способом, будет использована переменная среды VAULT_CACERT.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    ca_cert = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_CA_CERT

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_ca_cert

    added in community.hashi_vault 1.2.0

cert_auth_private_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert , путь к файлу закрытого ключа для аутентификации в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_private_key = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_CERT_AUTH_PRIVATE_KEY
  • Переменная: ansible_hashi_vault_cert_auth_private_key

    added in community.hashi_vault 6.2.0

cert_auth_public_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert , путь к файлу сертификата для аутентификации в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_public_key = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_CERT_AUTH_PUBLIC_KEY
  • Переменная: ansible_hashi_vault_cert_auth_public_key

    added in community.hashi_vault 6.2.0

jwt

string

JSON Web Token (JWT) для использования для аутентификации JWT в Vault.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_JWT

mount_point

string

Точка монтирования Vault.

Если не указано, используется по умолчанию для данного метода аутентификации.

Не применяется к аутентификации по токену.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    mount_point = VALUE
    

    added in community.hashi_vault 1.5.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_MOUNT_POINT

    added in community.hashi_vault 1.5.0

  • Переменная: ansible_hashi_vault_mount_point

    added in community.hashi_vault 1.5.0

namespace

string

Пространство имен Vault, в котором хранятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+.

Это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету (например mynamespace/secret/mysecret).

Если переменная среды VAULT_NAMESPACE задана, ее значение будет использоваться в последнюю очередь среди всех способов указания namespace.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    namespace = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_NAMESPACE

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_namespace

    added in community.hashi_vault 1.2.0

password

string

Пароль аутентификации.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_PASSWORD

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_password

    added in community.hashi_vault 1.2.0

proxies

any

added in community.hashi_vault 1.1.0

URL(ы) используемых прокси-серверов для доступа к службе Vault.

Может быть строкой или словарем.

Если это словарь, укажите схему (например, http или https) в качестве ключа, а URL в качестве значения.

Если это строка, укажите один URL, который будет использоваться в качестве прокси для обеих http и https схем.

Строка, которая может быть интерпретирована как словарь, будет преобразована в него (см. примеры).

Вы можете указать разные прокси для HTTP и HTTPS ресурсов.

Если не указано, используются переменные среды из библиотеки Requests.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    proxies = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_PROXIES
  • Переменная: ansible_hashi_vault_proxies

    added in community.hashi_vault 1.2.0

region

string

AWS регион, для которого необходимо создать подключение.

Настройка:

  • Переменная среды: EC2_REGION
  • Переменная среды: AWS_REGION

retries

any

added in community.hashi_vault 1.3.0

Позволяет повторные попытки при ошибках, на основе класса Retry в библиотеке urllib3.

Этот набор предопределяет рекомендуемые значения по умолчанию для повторных подключений к Vault.

Этот параметр может быть задан как положительное число (целое число) или словарь.

Если этот параметр не указан или число равно 0, повторные попытки отключены.

Число задаёт общее количество повторных попыток и использует значения по умолчанию из набора для других настроек.

Значение в виде словаря используется напрямую для инициализации класса Retry, что позволяет настроить повторные попытки полностью.

Подробную информацию о повторных попытках см. в руководстве пользователя набора.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    retries = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRIES
  • Переменная: ansible_hashi_vault_retries

retry_action

string

added in community.hashi_vault 1.3.0

Управляет отображением сообщений о повторных попытках.

Это не влияет, если запрос не повторяется.

Варианты:

  • "ignore"
  • "warn" ← (по умолчанию)

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    retry_action = warn
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRY_ACTION
  • Переменная: ansible_hashi_vault_retry_action

return_format

aliases: as

string

Управляет обработкой нескольких пар ключ/значение в пути при возврате.

dict возвращает один словарь, содержащий пары ключ/значение.

values возвращает список всех значений. Используется, когда ключи не важны.

raw возвращает фактический результат API (десериализованный), включая метаданные и возможные вложенные данные в других ключах.

Варианты:

  • "dict" ← (по умолчанию)
  • "values"
  • "raw"

role_id

string

Идентификатор или имя роли Vault. Используется в approle, aws_iam, azure и cert методах аутентификации.

Для метода аутентификации cert, если role_id не указан, по умолчанию происходит попытка использования всех сертификатов ролей, и возвращается любая подходящая роль.

Для метода аутентификации azure, role_id требуется.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    role_id = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_ROLE_ID

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_role_id

    added in community.hashi_vault 1.2.0

secret

string / required

Путь к секрету Vault в формате path[:field].

secret_id

string

Идентификатор секрета, используемый для аутентификации Vault AppRole.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_SECRET_ID

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_secret_id

    added in community.hashi_vault 1.2.0

timeout

integer

added in community.hashi_vault 1.3.0

Устанавливает таймаут подключения в секундах.

Если не задано, используется значение по умолчанию библиотеки hvac.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    timeout = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TIMEOUT
  • Переменная: ansible_hashi_vault_timeout

token

string

Токен Vault. Токен может быть задан явно, через перечисленные переменные окружения, а также через переменную окружения VAULT_TOKEN.

Если токен не указан явно или через переменные окружения, плагин будет искать токен в файле, как определено token_path и token_file.

Порядок загрузки токенов (первый найденный имеет приоритет): token param -> ansible var -> ANSIBLE_HASHI_VAULT_TOKEN -> VAULT_TOKEN -> token file.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token

    added in community.hashi_vault 1.2.0

token_file

string

Если токен не задан, токен будет пытаться прочитать из этого файла в token_path.

По умолчанию: ".vault-token"

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_file = .vault-token
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_FILE

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_file

    added in community.hashi_vault 1.2.0

token_path

строка

Если токен не указан, будет попытка прочитать token_file из этого пути.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_path = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_TOKEN_PATH

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_path

    добавлено в community.hashi_vault 1.2.0

token_validate

логическое

добавлено в community.hashi_vault 0.2.0

Для авторизации по токену, выполняется lookup-self операция для определения валидности токена перед его использованием.

Отключить, если у вашего токена нет lookup-self возможности.

Варианты:

  • false ← (по умолчанию)
  • true

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_validate = false
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_TOKEN_VALIDATE
  • Переменная: ansible_hashi_vault_token_validate

    добавлено в community.hashi_vault 1.2.0

url

строка

URL к службе Vault.

Если не указано каким-либо другим способом, используется значение переменной среды VAULT_ADDR.

Если VAULT_ADDR также не определена, будет выведено сообщение об ошибке.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    url = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_ADDR

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_url

    добавлено в community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_addr

    добавлено в community.hashi_vault 1.2.0

username

строка

Имя пользователя для аутентификации.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_USERNAME

    добавлено в community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_username

    добавлено в community.hashi_vault 1.2.0

validate_certs

логическое

Управляет проверкой и валидацией сертификатов SSL, в основном вы хотите отключить только для самозаверенных.

Будет заполняться инверсией VAULT_SKIP_VERIFY если это установлено и validate_certs не указано явно.

Будет по умолчанию true если ни validate_certs, ни VAULT_SKIP_VERIFY не установлены.

Варианты:

  • false
  • true

Настройка:

  • Переменная: ansible_hashi_vault_validate_certs

    добавлено в community.hashi_vault 1.2.0

Примечания

Примечание

  • Из-за текущего ограничения в библиотеке HVAC, возможно, не будет ошибки, если указан неверный конечный пункт.
  • Начиная с community.hashi_vault 0.1.0, при указании пути к секрету KV v2 возвращается только последняя версия секрета.
  • Начиная с community.hashi_vault 0.1.0, все параметры могут быть переданы через строку параметров (пространственно разделяемые пары ключ=значение) или в виде параметров (см. примеры).
  • Начиная с community.hashi_vault 0.1.0, когда secret является первым параметром в строке параметров, secret= не требуется (см. примеры).

См. также

См. также

Руководство по миграции community.hashi_vault.hashi_vault

Миграция с hashi_vault lookup.

О community.hashi_vault.hashi_vault lookup

Прошлое, настоящее и будущее hashi_vault lookup.

community.hashi_vault.vault_read lookup

Официальная документация плагина community.hashi_vault.vault_read lookup.

community.hashi_vault.vault_read

Выполнение операции чтения к HashiCorp Vault.

community.hashi_vault.vault_kv2_get lookup

Официальная документация плагина community.hashi_vault.vault_kv2_get lookup.

community.hashi_vault.vault_kv2_get

Получение секрета из хранилища секретов KV версии 2 HashiCorp Vault.

community.hashi_vault.vault_kv1_get lookup

Официальная документация плагина community.hashi_vault.vault_kv1_get lookup.

community.hashi_vault.vault_kv1_get

Получение секрета из хранилища секретов KV версии 1 HashiCorp Vault.

Руководство по lookup в community.hashi_vault

Руководство по использованию lookup в community.hashi_vault.

Примеры

- ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200') }}"

- name: Return all secrets from a path
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200') }}"

- name: Vault that requires authentication via LDAP
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value auth_method=ldap mount_point=ldap username=myuser password=mypas') }}"

- name: Vault that requires authentication via username and password
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hola:val auth_method=userpass username=myuser password=psw url=http://vault:8200') }}"

- name: Connect to Vault using TLS
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hola:value token=c975b780-d1be-8016-866b-01d0f9b688a5 validate_certs=False') }}"

- name: using certificate auth
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hi:val token=xxxx url=https://vault:8200 validate_certs=True cacert=/cacert/path/ca.pem') }}"

- name: Authenticate with a Vault app role
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello:value auth_method=approle role_id=myroleid secret_id=mysecretid') }}"

- name: Return all secrets from a path in a namespace
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 namespace=teama/admins') }}"

# When using KV v2 the PATH should include "data" between the secret engine mount and path (e.g. "secret/data/:path")
# see: https://www.vaultproject.io/api/secret/kv/kv-v2.html#read-secret-version
- name: Return latest KV v2 secret from path
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=secret/data/hello token=my_vault_token url=http://myvault_url:8200') }}"

# The following examples show more modern syntax, with parameters specified separately from the term string.

- name: secret= is not required if secret is first
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello token=<token> url=http://myvault_url:8200') }}"

- name: options can be specified as parameters rather than put in term string
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello', token=my_token_var, url='http://myvault_url:8200') }}"

# return_format (or its alias 'as') can control how secrets are returned to you
- name: return secrets as a dict (default)
  ansible.builtin.set_fact:
    my_secrets: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/manysecrets', token=my_token_var, url='http://myvault_url:8200') }}"
- ansible.builtin.debug:
    msg: "{{ my_secrets['secret_key'] }}"
- ansible.builtin.debug:
    msg: "Secret '{{ item.key }}' has value '{{ item.value }}'"
  loop: "{{ my_secrets | dict2items }}"

- name: return secrets as values only
  ansible.builtin.debug:
    msg: "A secret value: {{ item }}"
  loop: "{{ query('community.hashi_vault.hashi_vault', 'secret/data/manysecrets', token=my_token_var, url='http://vault_url:8200', return_format='values') }}"

- name: return raw secret from API, including metadata
  ansible.builtin.set_fact:
    my_secret: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/hello:value', token=my_token_var, url='http://myvault_url:8200', as='raw') }}"
- ansible.builtin.debug:
    msg: "This is version {{ my_secret['metadata']['version'] }} of hello:value. The secret data is {{ my_secret['data']['data']['value'] }}"

# AWS IAM authentication method
# uses Ansible standard AWS options

- name: authenticate with aws_iam
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', auth_method='aws_iam', role_id='myroleid', profile=my_boto_profile) }}"

# JWT auth

- name: Authenticate with a JWT
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hola:val', auth_method='jwt', role_id='myroleid', jwt='myjwt', url='https://vault:8200') }}"

# Disabling Token Validation
# Use this when your token does not have the lookup-self capability. Usually this is applied to all tokens via the default policy.
# However you can choose to create tokens without applying the default policy, or you can modify your default policy not to include it.
# When disabled, your invalid or expired token will be indistinguishable from insufficent permissions.

- name: authenticate without token validation
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', token=my_token, token_validate=False) }}"

# "none" auth method does no authentication and does not send a token to the Vault address.
# One example of where this could be used is with a Vault agent where the agent will handle authentication to Vault.
# https://www.vaultproject.io/docs/agent

- name: authenticate with vault agent
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/hello:value', auth_method='none', url='http://127.0.0.1:8100') }}"

# Use a proxy

- name: use a proxy with login/password
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=... token=... url=https://... proxies=https://user:pass@myproxy:8080') }}"

- name: 'use a socks proxy (need some additional dependencies, see: https://requests.readthedocs.io/en/master/user/advanced/#socks )'
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=... token=... url=https://... proxies=socks5://myproxy:1080') }}"

- name: use proxies with a dict (as param)
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', '...', proxies={'http': 'http://myproxy1', 'https': 'http://myproxy2'}) }}"

- name: use proxies with a dict (as param, pre-defined var)
  vars:
    prox:
      http: http://myproxy1
      https: https://myproxy2
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', '...', proxies=prox }}"

- name: use proxies with a dict (as direct ansible var)
  vars:
    ansible_hashi_vault_proxies:
      http: http://myproxy1
      https: https://myproxy2
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', '...' }}"

- name: use proxies with a dict (in the term string, JSON syntax)
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', '... proxies={\"http\":\"http://myproxy1\",\"https\":\"http://myproxy2\"}') }}"

- name: use ansible vars to supply some options
  vars:
    ansible_hashi_vault_url: 'https://myvault:8282'
    ansible_hashi_vault_auth_method: token
  set_fact:
    secret1: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1') }}"
    secret2: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret2') }}"

- name: use a custom timeout
  debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1', timeout=120) }}"

- name: use a custom timeout and retry on failure 3 times (with collection retry defaults)
  vars:
    ansible_hashi_vault_timeout: 5
    ansible_hashi_vault_retries: 3
  debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1') }}"

- name: retry on failure (with custom retry settings and no warnings)
  vars:
    ansible_hashi_vault_retries:
      total: 6
      backoff_factor: 0.9
      status_forcelist: [500, 502]
      allowed_methods:
        - GET
        - PUT
  debug:
    msg: "{{ lookup('community.hashi_vault.hashi_vault', 'secret/data/secret1', retry_action='warn') }}"

Возвращаемое значение

Ключ

Описание

Возвращаемое значение

список / элементы=словарь

Запрошенные секрет(ы)

Возвращено: успешно

Авторы

  • Джулия Давила (@juliedavila) <julie(at)davila.io>
  • Брайан Шолер (@briantist)

Подсказка

Параметры конфигурации для каждого типа имеют порядок приоритетов от низкого к высокому. Например, переменная, расположенная ниже в списке, переопределит переменную, расположенную выше.

Ссылки на коллекцию

  • Система отслеживания задач
  • Репозиторий (источники)
  • Обсуждения, вопросы и ответы, устранение неполадок
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/hashi_vault_lookup.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API