community.hashi_vault.vault_kv1_get поиск – Получение секрета из хранилища секретов HashiCorp Vault версии KV 1
Примечание
Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).
Вы, возможно, уже установили эту коллекцию, если используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска требуются дополнительные требования. Подробности см. в разделе Требования.
Чтобы использовать его в книге задач, укажите: community.hashi_vault.vault_kv1_get.
Добавлена в community.hashi_vault 2.5.0
- Описание
- Требования
- Термины
- Параметры ключевых слов
- Примечания
- См. также
- Примеры
- Возвращаемое значение
Описание
- Получает секрет из хранилища секретов HashiCorp Vault версии KV 1.
Требования
Ниже перечислены требования, необходимые на локальном узле контроллера, выполняющем этот поиск.
-
hvac(Библиотека Python) - Подробные требования см. на странице требований к коллекции странице требований коллекции.
Термины
Параметр | Комментарии |
|---|---|
Термины строка / обязательно | Путь(и) к данным Vault KV для чтения. Они относительны к engine_mount_point, поэтому путь к монтированию включать не нужно. |
Параметры ключевых слов
Это описывает параметры ключевых слов поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_kv1_get', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_kv1_get', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method строка | Метод аутентификации, который необходимо использовать.
Выбор:
Конфигурация:
|
aws_access_key псевдонимы: aws_access_key_id строка | Используемый ключ доступа AWS. Конфигурация:
|
aws_iam_server_id строка добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке Конфигурация:
|
aws_profile псевдонимы: boto_profile строка | |
aws_secret_key псевдонимы: aws_secret_access_key строка | Секретный ключ AWS, соответствующий ключу доступа. Конфигурация:
|
aws_security_token строка | Токен безопасности AWS, если используются временные ключи доступа и секретные ключи. Конфигурация:
|
azure_client_id строка добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) принципала Azure AD или управляемой учетной записи. Должен быть UUID. Если не указано, будет использоваться системно назначенная управляемая учетная запись. Конфигурация:
|
azure_client_secret строка добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента принципала Azure AD. Конфигурация:
|
azure_resource строка добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять от значения по умолчанию. Значение по умолчанию: Конфигурация:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор аренды Azure Active Directory (также известный как идентификатор каталога) службы-принципала. Должен быть UUID. Требуется при использовании службы-принципала для аутентификации в Vault, например, когда указаны и azure_client_id, и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. Настройка:
|
ca_cert aliases: cacert string | Путь к сертификату для аутентификации. Если не указан другими средствами, будет использована переменная окружения Настройка:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
engine_mount_point string | Путь, где смонтирован бэкэнд секретов. По умолчанию: Настройка:
|
jwt string | JSON Web Token (JWT) для аутентификации через JWT в Vault. Настройка:
|
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применимо к аутентификации по токену. Настройка:
|
namespace string | Пространство имён Vault, где находятся секреты. Для этой опции требуется HVAC 0.7.0+ и Vault 0.11+. Эту опцию можно (необязательно) реализовать, добавив префикс к точке монтирования аутентификации и/или пути к секрету (например Если переменная окружения Настройка:
|
password string | Пароль аутентификации. Настройка:
|
proxies any added in community.hashi_vault 1.1.0 | URL(ы) прокси-серверов для доступа к Vault. Может быть строкой или словарем. Если словарь, укажите схему (например, Если строка, укажите единственный URL, который будет использоваться как прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Можно указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные окружения из библиотеки Requests. Настройка:
|
region строка | AWS регион для создания подключения. Настройка:
|
retries любой добавлен в community.hashi_vault 1.3.0 | Позволяет повторно выполнять операции при ошибках, на основе класса Retry в библиотеке urllib3. Этот сборник определяет рекомендуемые значения по умолчанию для повторных подключений к Vault. Этот параметр может быть указан как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число задаёт общее количество попыток и использует значения по умолчанию из сборника для других параметров. Значение словаря используется напрямую для инициализации класса Подробную информацию о повторных попытках см. в руководстве пользователя сборника. Настройка:
|
retry_action строка добавлен в community.hashi_vault 1.3.0 | Управляет отображением сообщений при повторных попытках. Это не оказывает влияния, если запрос не повторяется. Варианты:
Настройка:
|
role_id строка | Идентификатор или имя роли Vault. Используется в Для авторизации Для авторизации Настройка:
|
secret_id строка | Идентификатор секрета для аутентификации Vault с помощью AppRole. Настройка:
|
timeout целое число добавлен в community.hashi_vault 1.3.0 | Устанавливает таймаут соединения в секундах. Если не задано, используется значение по умолчанию из библиотеки Настройка:
|
token строка | Токен Vault. Токен может быть указан явно, через перечисленные переменные среды, а также через переменную среды Если токен не указан явно или через среду, плагин проверит наличие файла токена по пути, определённому параметрами token_path и token_file. Порядок загрузки токенов (первый найденный используется) Настройка:
|
token_file строка | Если токен не указан, будет попытка чтения токена из файла в token_path. По умолчанию: Настройка:
|
token_path строка | Если токен не указан, будет попытка чтения файла token_file из этого пути. Настройка:
|
token_validate boolean added in community.hashi_vault 0.2.0 | Для аутентификации по токену, выполнит операцию Отключите, если ваш токен не имеет возможности Варианты:
Настройка:
|
url string | URL-адрес сервиса Vault. Если не указано другим способом, будет использовано значение переменной среды Если Настройка:
|
username string | Имя пользователя для аутентификации. Настройка:
|
validate_certs boolean | Управляет проверкой и валидацией сертификатов SSL, в основном отключается только для самозаверенных сертификатов. Будет заполнен противоположным значением По умолчанию Варианты:
Настройка:
|
Примечания
Примечание
- При совместном использовании ключевых и позиционных параметров, позиционные параметры должны быть перечислены до ключевых параметров:
lookup('community.hashi_vault.vault_kv1_get', term1, term2, key1=value1, key2=value2)иquery('community.hashi_vault.vault_kv1_get', term1, term2, key1=value1, key2=value2)
См. также
См. также
- community.hashi_vault.vault_kv1_get
-
Получение секрета из хранилища секретов HashiCorp Vault версии KV 1.
- community.hashi_vault.vault_kv2_get lookup
-
Официальная документация плагина поиска
community.hashi_vault.vault_kv2_get. - community.hashi_vault.vault_kv2_get
-
Получение секрета из хранилища секретов HashiCorp Vault версии KV 2.
- community.hashi_vault Руководство по поиску
-
Руководство по использованию поисков в
community.hashi_vault. - KV1 Secrets Engine
-
Документация для движка секретов Vault KV, версия 1.
Примеры
- name: Read a kv1 secret with the default mount point
ansible.builtin.set_fact:
response: "{{ lookup('community.hashi_vault.vault_kv1_get', 'hello', url='https://vault:8201') }}"
# equivalent API path is kv/hello
- name: Display the results
ansible.builtin.debug:
msg:
- "Secret: {{ response.secret }}"
- "Data: {{ response.data }} (same as secret in kv1)"
- "Metadata: {{ response.metadata }} (response info in kv1)"
- "Full response: {{ response.raw }}"
- "Value of key 'password' in the secret: {{ response.secret.password }}"
- name: Read a kv1 secret with a different mount point
ansible.builtin.set_fact:
response: "{{ lookup('community.hashi_vault.vault_kv1_get', 'hello', engine_mount_point='custom/kv1/mount', url='https://vault:8201') }}"
# equivalent API path is custom/kv1/mount/hello
- name: Display the results
ansible.builtin.debug:
msg:
- "Secret: {{ response.secret }}"
- "Data: {{ response.data }} (same as secret in kv1)"
- "Metadata: {{ response.metadata }} (response info in kv1)"
- "Full response: {{ response.raw }}"
- "Value of key 'password' in the secret: {{ response.secret.password }}"
- name: Perform multiple kv1 reads with a single Vault login, showing the secrets
vars:
paths:
- hello
- my-secret/one
- my-secret/two
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.vault_kv1_get', *paths, auth_method='userpass', username=user, password=pwd)['secret'] }}"
- name: Perform multiple kv1 reads with a single Vault login in a loop
vars:
paths:
- hello
- my-secret/one
- my-secret/two
ansible.builtin.debug:
msg: '{{ item }}'
loop: "{{ query('community.hashi_vault.vault_kv1_get', *paths, auth_method='userpass', username=user, password=pwd) }}"
- name: Perform multiple kv1 reads with a single Vault login in a loop (via with_), display values only
vars:
ansible_hashi_vault_auth_method: userpass
ansible_hashi_vault_username: '{{ user }}'
ansible_hashi_vault_password: '{{ pwd }}'
ansible.builtin.debug:
msg: '{{ item.values() | list }}'
with_community.hashi_vault.vault_kv1_get:
- hello
- my-secret/one
- my-secret/two
Значение возврата
Ключ | Описание |
|---|---|
Значение возврата список / элементы=словарь | Результат чтения по заданному пути(ям). Возвращено: успех |
|
данные словарь |
Поле Возвращено: успех Пример: |
|
метаданные словарь |
Это синтетический результат. Он такой же, как Возвращено: успех Пример: |
|
сырые данные словарь |
Результат чтения в сыром виде по заданному пути. Возвращено: успех Пример: |
|
секрет словарь |
Поле Возвращено: успех Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_kv1_get_lookup.html