community.hashi_vault.vault_kv2_get lookup – Получение секрета из хранилища секретов HashiCorp Vault версии KV 2
Примечание
Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска требуются дополнительные условия. Подробности см. в разделе Требования.
Чтобы использовать его в книге задач, укажите: community.hashi_vault.vault_kv2_get.
Добавлена в community.hashi_vault 2.5.0
- Описание
- Требования
- Термины
- Параметры ключевых слов
- Примечания
- См. также
- Примеры
- Возвращаемое значение
Описание
- Получает секрет из хранилища секретов HashiCorp Vault версии KV 2.
Требования
Ниже перечислены требования для локального узла контроллера, на котором выполняется этот поиск.
-
hvac(Библиотека Python) - Подробные требования см. на странице требований к коллекции странице требований к коллекции.
Термины
Параметр | Комментарии |
|---|---|
Термины строка / обязательно | Путь(и) к хранилищу Vault KV для чтения. Они относительны к engine_mount_point, поэтому путь монтирования включать не нужно. |
Ключевые параметры
Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_kv2_get', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_kv2_get', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method строка | Метод аутентификации для использования.
Варианты:
Конфигурация:
|
aws_access_key псевдонимы: aws_access_key_id строка | Используемый ключ доступа AWS. Конфигурация:
|
aws_iam_server_id строка добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке Конфигурация:
|
aws_profile псевдонимы: boto_profile строка | |
aws_secret_key псевдонимы: aws_secret_access_key строка | Секретный ключ AWS, соответствующий ключу доступа. Конфигурация:
|
aws_security_token строка | Токен безопасности AWS, если используются временные ключи доступа и секретные ключи. Конфигурация:
|
azure_client_id строка добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) принципала службы Azure AD или управляемой подлинности. Должен быть UUID. Если не указано, будет использоваться системно назначенная управляемая подлинность. Конфигурация:
|
azure_client_secret строка добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента принципала службы Azure AD. Конфигурация:
|
azure_resource строка добавлено в community.hashi_vault 3.2.0 | URL ресурса для зарегистрированного приложения в Azure Active Directory. Обычно не следует изменять по умолчанию. По умолчанию: Конфигурация:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID. Требуется при использовании службы-принципала для аутентификации в хранилище Vault, например, когда указаны и azure_client_id, и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в хранилище Vault. Настройка:
|
ca_cert aliases: cacert string | Путь к сертификату для аутентификации. Если не указано другими средствами, будет использована переменная среды Настройка:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
engine_mount_point string | Путь, где смонтирован секретный бэкенд. По умолчанию: Настройка:
|
jwt string | JSON Web Token (JWT) для аутентификации JWT в хранилище Vault. Настройка:
|
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к аутентификации токеном. Настройка:
|
namespace string | Пространство имён Vault, где находятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+. Можно также достичь этого путём добавления префикса пространства имён к точке монтирования аутентификации и/или пути к секрету (например Если переменная среды Настройка:
|
password string | Пароль для аутентификации. Настройка:
|
proxies any added in community.hashi_vault 1.1.0 | URL(ы) прокси-серверов для доступа к службе Vault. Может быть строкой или словарем. Если словарь, укажите схему (например, Если строка, укажите один URL, который будет использоваться как прокси для схем Строка, интерпретируемая как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные среды из библиотеки Requests. Настройка:
|
region string | Регион AWS для создания соединения. Настройка:
|
retries any добавлено в community.hashi_vault 1.3.0 | Позволяет повторно пытаться при ошибках, основываясь на классе Retry в библиотеке urllib3. Этот сборник определяет рекомендуемые значения по умолчанию для повторного подключения к Vault. Этот параметр можно указать как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число задаёт общее количество попыток, и используются значения по умолчанию из сборника для других параметров. Значение словаря используется непосредственно для инициализации класса Подробную информацию о повторных подключениях см. в руководстве пользователя сборника. Настройка:
|
retry_action string добавлено в community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных подключениях. Это не оказывает влияния, если подключение не повторяется. Варианты:
Настройка:
|
role_id string | Идентификатор или имя роли Vault. Используется в методах авторизации Для метода авторизации Для метода авторизации Настройка:
|
secret_id string | Идентификатор секрета для использования в аутентификации Vault AppRole. Настройка:
|
timeout integer добавлено в community.hashi_vault 1.3.0 | Устанавливает таймаут соединения в секундах. Если не задан, используется значение по умолчанию из библиотеки Настройка:
|
token string | Токен Vault. Токен может быть указан явно, через перечисленные переменные среды [env] и также через Если токен не указан явно или через среду, то плагин проверит наличие файла токена, как определено token_path и token_file. Порядок загрузки токенов (первый найденный — используется) Настройка:
|
token_file string | Если токен не указан, будет попытка чтения токена из этого файла в token_path. По умолчанию: Настройка:
|
token_path string | Если токен не указан, будет попытка чтения token_file из этого пути. Настройка:
|
token_validate boolean added in community.hashi_vault 0.2.0 | Для аутентификации по токену, выполнит операцию Отключите, если ваш токен не обладает возможностью Варианты:
Настройка:
|
url string | URL Vault-сервиса. Если не указано иными средствами, будет использовано значение переменной окружения Если Настройка:
|
username string | Имя пользователя для аутентификации. Настройка:
|
validate_certs boolean | Управляет проверкой и валидацией SSL-сертификатов; обычно отключать нужно только при самозаверяемых сертификатах. Будет заполнен обратным значением Будет по умолчанию Варианты:
Настройка:
|
version integer | Указывает версию для возврата. Если не задано, возвращается последняя версия. |
Примечания
Примечание
- При использовании ключевых и позиционных параметров, позиционные параметры должны быть указаны до ключевых:
lookup('community.hashi_vault.vault_kv2_get', term1, term2, key1=value1, key2=value2)иquery('community.hashi_vault.vault_kv2_get', term1, term2, key1=value1, key2=value2)
См. также
См. также
- community.hashi_vault.vault_kv2_get
-
Получение секрета из хранилища секретов HashiCorp Vault’s KV версии 2.
- community.hashi_vault.vault_kv1_get lookup
-
Официальная документация плагина lookup
community.hashi_vault.vault_kv1_get. - community.hashi_vault.vault_kv1_get
-
Получение секрета из хранилища секретов HashiCorp Vault’s KV версии 1.
- community.hashi_vault Руководство по lookups
-
Руководство по использованию lookups в
community.hashi_vault. - KV2 Secrets Engine
-
Документация для Vault KV secrets engine, версия 2.
Примеры
- name: Read a kv2 secret with the default mount point
ansible.builtin.set_fact:
response: "{{ lookup('community.hashi_vault.vault_kv2_get', 'hello', url='https://vault:8201') }}"
# equivalent API path in 3.x.x is kv/data/hello
# equivalent API path in 4.0.0+ is secret/data/hello
- name: Display the results
ansible.builtin.debug:
msg:
- "Secret: {{ response.secret }}"
- "Data: {{ response.data }} (contains secret data & metadata in kv2)"
- "Metadata: {{ response.metadata }}"
- "Full response: {{ response.raw }}"
- "Value of key 'password' in the secret: {{ response.secret.password }}"
- name: Read version 5 of a kv2 secret with a different mount point
ansible.builtin.set_fact:
response: "{{ lookup('community.hashi_vault.vault_kv2_get', 'hello', version=5, engine_mount_point='custom/kv2/mount', url='https://vault:8201') }}"
# equivalent API path is custom/kv2/mount/data/hello
- name: Assert that the version returned is as expected
ansible.builtin.assert:
that:
- response.metadata.version == 5
- name: Perform multiple kv2 reads with a single Vault login, showing the secrets
vars:
paths:
- hello
- my-secret/one
- my-secret/two
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.vault_kv2_get', *paths, auth_method='userpass', username=user, password=pwd)['secret'] }}"
- name: Perform multiple kv2 reads with a single Vault login in a loop
vars:
paths:
- hello
- my-secret/one
- my-secret/two
ansible.builtin.debug:
msg: '{{ item }}'
loop: "{{ query('community.hashi_vault.vault_kv2_get', *paths, auth_method='userpass', username=user, password=pwd) }}"
- name: Perform multiple kv2 reads with a single Vault login in a loop (via with_), display values only
vars:
ansible_hashi_vault_auth_method: userpass
ansible_hashi_vault_username: '{{ user }}'
ansible_hashi_vault_password: '{{ pwd }}'
ansible_hashi_vault_engine_mount_point: special/kv2
ansible.builtin.debug:
msg: '{{ item.values() | list }}'
with_community.hashi_vault.vault_kv2_get:
- hello
- my-secret/one
- my-secret/two
Значение возврата
Ключ | Описание |
|---|---|
Значение возврата список / элементы=словарь | Результат чтения по заданному пути(ям). Возвращено: успешно |
|
данные словарь |
Поле Возвращено: успешно Пример: |
|
метаданные словарь |
Поле Возвращено: успешно Пример: |
|
сырые данные словарь |
Необработанный результат чтения по заданному пути. Возвращено: успешно Пример: |
|
секрет словарь |
Поле Возвращено: успешно Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_kv2_get_lookup.html