Модуль community.hashi_vault.vault_database_connection_configure – Настраивает движок базы данных
Примечание
Этот модуль входит в коллекцию community.hashi_vault (версия 6.2.0).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля потребуются дополнительные требования, см. Требования для подробностей.
Для использования в playbook укажите: community.hashi_vault.vault_database_connection_configure.
Добавлена в community.hashi_vault 6.2.0
Описание
- Создаёт новую подключение к базе данных для движка секретов базы данных, идентифицированное своим
engine_mount_pointв HashiCorp Vault.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
-
hvac(библиотека Python) - Для подробных требований см. страницу требований к коллекции.
Параметры
Параметр | Комментарии |
|---|---|
allowed_roles list / elements=string / required | Допустимые роли |
auth_method string | Используемый метод аутентификации.
Choices:
|
aws_access_key aliases: aws_access_key_id string | Используемый ключ доступа AWS. |
aws_iam_server_id string added in community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке |
aws_profile aliases: boto_profile string | Профиль AWS |
aws_secret_key aliases: aws_secret_access_key string | Секретный ключ AWS, соответствующий ключу доступа. |
aws_security_token string | Маркер безопасности AWS при использовании временных ключей доступа и секретных ключей. |
azure_client_id string added in community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная системой управляемая идентичность. |
azure_client_secret string added in community.hashi_vault 3.2.0 | Секретный ключ клиента субъекта безопасности Azure AD. |
azure_resource string added in community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять по умолчанию. Default: |
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID. Требуется при использовании субъекта безопасности для аутентификации в Vault, например, требуется, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. |
ca_cert aliases: cacert string | Путь к сертификату, используемому для аутентификации. Если не указано иными средствами, будет использоваться переменная среды |
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для аутентификации |
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для аутентификации |
connection_name string / required | Имя подключения к базе данных. |
connection_password string / required | Пароль для подключения к базе данных |
connection_url string / required | URL подключения к базе данных |
connection_username string / required | Имя пользователя для подключения к базе данных |
engine_mount_point string | Путь, по которому смонтирован секретный бэкэнд. |
jwt string | JSON Web Token (JWT), используемый для JWT-аутентификации в Vault. |
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. |
namespace string | Пространство имён Vault, где находятся секреты. Эта опция требует HVAC 0.7.0+ и Vault 0.11+. Дополнительно, это может быть достигнуто путём добавления префикса к точке монтирования аутентификации и/или пути к секрету с помощью пространства имён (например Если установлена переменная окружения |
password string | Пароль аутентификации. |
plugin_name string / required | Имя плагина, используемого для подключения к базе данных |
proxies any добавлено в community.hashi_vault 1.1.0 | URL(ы) прокси-серверов, используемых для доступа к службе Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси как для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в него (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные окружения из библиотеки Requests. |
region string | Регион AWS, для которого необходимо создать соединение. |
retries any добавлено в community.hashi_vault 1.3.0 | Позволяет повторить попытку при ошибках, основываясь на классе Retry в библиотеке urllib3. Эта коллекция определяет рекомендуемые значения по умолчанию для повторных попыток подключения к Vault. Этот параметр может быть задан как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число устанавливает общее количество повторных попыток и использует значения по умолчанию коллекции для других параметров. Значение словаря используется напрямую для инициализации класса Для получения подробной информации о повторных попытках см. руководство пользователя коллекции. |
retry_action string добавлено в community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных попытках. Не оказывает влияния, если запрос не повторяется. Варианты:
|
role_id string | Идентификатор или имя роли Vault. Используется в методах аутентификации Для аутентификации Для аутентификации |
secret_id string | Секретный ID, используемый для аутентификации Vault AppRole. |
timeout integer добавлено в community.hashi_vault 1.3.0 | Устанавливает тайм-аут соединения в секундах. Если не задано, используется значение по умолчанию библиотеки |
token string | Токен Vault. Токен может быть указан явно, через перечисленные переменные окружения [env], а также через переменную окружения Если токен не указан явно или через env, то плагин проверит наличие файла токена, как определено параметрами token_path и token_file. Порядок загрузки токена (сначала найденный выигрывает) — |
token_file string | Если токен не указан, будет предпринята попытка чтения токена из этого файла в token_path. По умолчанию: |
token_path string | Если токен не указан, будет предпринята попытка чтения token_file из этого пути. |
token_validate boolean добавлено в community.hashi_vault 0.2.0 | Для токенной аутентификации будет выполнена операция Отключите, если ваш токен не имеет возможности Варианты:
|
url string | URL службы Vault. Если не указано иным способом, используется значение переменной среды Если |
username string | Имя пользователя для аутентификации. |
validate_certs boolean | Управляет проверкой и валидацией сертификатов SSL. Чаще всего необходимо отключить при использовании самозаверенных сертификатов. Будет заполняться обратным значением Будет установлено значение Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группа действий: community.hashi_vault.vault | Используйте |
check_mode | Поддержка: частичная В режиме проверки будет возвращен пример ответа, но создание/обновление в Hashicorp Vault не будет выполнено. | Может работать в режиме |
Примечания
Примечание
- База данных должна быть создана и доступна для подключения, прежде чем вы сможете настроить движок секретов базы данных с помощью указанного выше метода конфигурации.
- Этот модуль всегда сообщает о статусе
changed, так как не может гарантировать идемпотентность. - Используйте
changed_whenдля управления этим в случаях, когда известно, что операция не изменяет состояние.
Примеры
- name: Create a new Database Connection with the default mount point
community.hashi_vault.vault_database_connection_configure:
url: https://vault:8201
auth_method: userpass
username: '{{ user }}'
password: '{{ passwd }}'
connection_name: MyName
plugin_name: postgresql-database-plugin
connection_url: postgresql://{{'{{username}}'}}:{{'{{password}}'}}@postgres:5432/postgres?sslmode=disable
connection_username: SomeUser
connection_password: SomePass
register: result
- name: Display the result of the operation
ansible.builtin.debug:
msg: "{{ result }}"
- name: Create a new Database Connection with a custom mount point
community.hashi_vault.vault_database_connection_configure:
url: https://vault:8201
auth_method: userpass
username: '{{ user }}'
password: '{{ passwd }}'
engine_mount_point: db1
connection_name: MyName
plugin_name: postgresql-database-plugin
connection_url: postgresql://{{'{{username}}'}}:{{'{{password}}'}}@postgres:5432/postgres?sslmode=disable
connection_username: SomeUser
connection_password: SomePass
register: result
- name: Display the result of the operation
ansible.builtin.debug:
msg: "{{ result }}"
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_database_connection_configure_module.html