Spec-Zone.ru › Ansible

community.hashi_vault.vault_kv2_get lookup – Получение секрета из хранилища секретов HashiCorp Vault версии KV 2

Примечание

Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска требуются дополнительные условия. Подробности см. в разделе Требования.

Чтобы использовать его в книге задач, укажите: community.hashi_vault.vault_kv2_get.

Добавлена в community.hashi_vault 2.5.0

  • Описание
  • Требования
  • Термины
  • Параметры ключевых слов
  • Примечания
  • См. также
  • Примеры
  • Возвращаемое значение

Описание

  • Получает секрет из хранилища секретов HashiCorp Vault версии KV 2.

Требования

Ниже перечислены требования для локального узла контроллера, на котором выполняется этот поиск.

  • hvac (Библиотека Python)
  • Подробные требования см. на странице требований к коллекции странице требований к коллекции.

Термины

Параметр

Комментарии

Термины

строка / обязательно

Путь(и) к хранилищу Vault KV для чтения.

Они относительны к engine_mount_point, поэтому путь монтирования включать не нужно.

Ключевые параметры

Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_kv2_get', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_kv2_get', key1=value1, key2=value2, ...)

Параметр

Комментарии

auth_method

строка

Метод аутентификации для использования.

none метод аутентификации был добавлен в версии коллекции 1.2.0.

cert метод аутентификации был добавлен в версии коллекции 1.4.0.

aws_iam_login был переименован в aws_iam в версии коллекции 2.1.0 и был удален в 3.0.0.

azure метод аутентификации был добавлен в версии коллекции 3.2.0.

Варианты:

  • "token" ← (по умолчанию)
  • "userpass"
  • "ldap"
  • "approle"
  • "aws_iam"
  • "azure"
  • "jwt"
  • "cert"
  • "none"

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    auth_method = token
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_AUTH_METHOD

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_auth_method

    добавлено в community.hashi_vault 1.2.0

aws_access_key

псевдонимы: aws_access_key_id

строка

Используемый ключ доступа AWS.

Конфигурация:

  • Переменная среды: EC2_ACCESS_KEY
  • Переменная среды: AWS_ACCESS_KEY
  • Переменная среды: AWS_ACCESS_KEY_ID

aws_iam_server_id

строка

добавлено в community.hashi_vault 0.2.0

Если указано, устанавливает значение для использования в заголовке X-Vault-AWS-IAM-Server-ID в рамках запроса GetCallerIdentity.

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    aws_iam_server_id = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_AWS_IAM_SERVER_ID

aws_profile

псевдонимы: boto_profile

строка

Профиль AWS

Конфигурация:

  • Переменная среды: AWS_DEFAULT_PROFILE
  • Переменная среды: AWS_PROFILE

aws_secret_key

псевдонимы: aws_secret_access_key

строка

Секретный ключ AWS, соответствующий ключу доступа.

Конфигурация:

  • Переменная среды: EC2_SECRET_KEY
  • Переменная среды: AWS_SECRET_KEY
  • Переменная среды: AWS_SECRET_ACCESS_KEY

aws_security_token

строка

Токен безопасности AWS, если используются временные ключи доступа и секретные ключи.

Конфигурация:

  • Переменная среды: EC2_SECURITY_TOKEN
  • Переменная среды: AWS_SESSION_TOKEN
  • Переменная среды: AWS_SECURITY_TOKEN

azure_client_id

строка

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента (также известный как идентификатор приложения) принципала службы Azure AD или управляемой подлинности. Должен быть UUID.

Если не указано, будет использоваться системно назначенная управляемая подлинность.

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    azure_client_id = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_ID
  • Переменная: ansible_hashi_vault_azure_client_id

azure_client_secret

строка

добавлено в community.hashi_vault 3.2.0

Секретный ключ клиента принципала службы Azure AD.

Конфигурация:

  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_SECRET
  • Переменная: ansible_hashi_vault_azure_client_secret

azure_resource

строка

добавлено в community.hashi_vault 3.2.0

URL ресурса для зарегистрированного приложения в Azure Active Directory. Обычно не следует изменять по умолчанию.

По умолчанию: "https://management.azure.com/"

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    azure_resource = https://management.azure.com/
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_RESOURCE
  • Переменная: ansible_hashi_vault_azure_resource

azure_tenant_id

string

added in community.hashi_vault 3.2.0

Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID.

Требуется при использовании службы-принципала для аутентификации в хранилище Vault, например, когда указаны и azure_client_id, и azure_client_secret.

Необязательно при использовании управляемой идентичности для аутентификации в хранилище Vault.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    azure_tenant_id = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_AZURE_TENANT_ID
  • Переменная: ansible_hashi_vault_azure_tenant_id

ca_cert

aliases: cacert

string

Путь к сертификату для аутентификации.

Если не указано другими средствами, будет использована переменная среды VAULT_CACERT.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    ca_cert = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_CA_CERT

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_ca_cert

    added in community.hashi_vault 1.2.0

cert_auth_private_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert, путь к файлу закрытого ключа для аутентификации в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_private_key = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_CERT_AUTH_PRIVATE_KEY
  • Переменная: ansible_hashi_vault_cert_auth_private_key

    added in community.hashi_vault 6.2.0

cert_auth_public_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert, путь к файлу сертификата для аутентификации в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_public_key = VALUE
    
  • Переменная среды: ANSIBLE_HASHI_VAULT_CERT_AUTH_PUBLIC_KEY
  • Переменная: ansible_hashi_vault_cert_auth_public_key

    added in community.hashi_vault 6.2.0

engine_mount_point

string

Путь, где смонтирован секретный бэкенд.

По умолчанию: "secret"

Настройка:

  • Переменная: ansible_hashi_vault_engine_mount_point

jwt

string

JSON Web Token (JWT) для аутентификации JWT в хранилище Vault.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_JWT

mount_point

string

Точка монтирования Vault.

Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации.

Не применяется к аутентификации токеном.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    mount_point = VALUE
    

    added in community.hashi_vault 1.5.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_MOUNT_POINT

    added in community.hashi_vault 1.5.0

  • Переменная: ansible_hashi_vault_mount_point

    added in community.hashi_vault 1.5.0

namespace

string

Пространство имён Vault, где находятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+.

Можно также достичь этого путём добавления префикса пространства имён к точке монтирования аутентификации и/или пути к секрету (например mynamespace/secret/mysecret).

Если переменная среды VAULT_NAMESPACE задана, её значение будет использоваться последним из всех способов задания namespace.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    namespace = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_NAMESPACE

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_namespace

    added in community.hashi_vault 1.2.0

password

string

Пароль для аутентификации.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_PASSWORD

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_password

    added in community.hashi_vault 1.2.0

proxies

any

added in community.hashi_vault 1.1.0

URL(ы) прокси-серверов для доступа к службе Vault.

Может быть строкой или словарем.

Если словарь, укажите схему (например, http или https) в качестве ключа, а URL — в качестве значения.

Если строка, укажите один URL, который будет использоваться как прокси для схем http и https.

Строка, интерпретируемая как словарь, будет преобразована в словарь (см. примеры).

Вы можете указать разные прокси для HTTP и HTTPS ресурсов.

Если не указано, используются переменные среды из библиотеки Requests.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    proxies = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_PROXIES
  • Переменная: ansible_hashi_vault_proxies

    added in community.hashi_vault 1.2.0

region

string

Регион AWS для создания соединения.

Настройка:

  • Переменная окружения: EC2_REGION
  • Переменная окружения: AWS_REGION

retries

any

добавлено в community.hashi_vault 1.3.0

Позволяет повторно пытаться при ошибках, основываясь на классе Retry в библиотеке urllib3.

Этот сборник определяет рекомендуемые значения по умолчанию для повторного подключения к Vault.

Этот параметр можно указать как положительное число (целое число) или словарь.

Если этот параметр не указан или число равно 0, то попытки повторного подключения отключены.

Число задаёт общее количество попыток, и используются значения по умолчанию из сборника для других параметров.

Значение словаря используется непосредственно для инициализации класса Retry, поэтому его можно использовать для полной настройки повторных подключений.

Подробную информацию о повторных подключениях см. в руководстве пользователя сборника.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    retries = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRIES
  • Переменная: ansible_hashi_vault_retries

retry_action

string

добавлено в community.hashi_vault 1.3.0

Управляет отображением сообщений о повторных подключениях.

Это не оказывает влияния, если подключение не повторяется.

Варианты:

  • "ignore"
  • "warn" ← (по умолчанию)

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    retry_action = warn
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRY_ACTION
  • Переменная: ansible_hashi_vault_retry_action

role_id

string

Идентификатор или имя роли Vault. Используется в методах авторизации approle, aws_iam, azure и cert.

Для метода авторизации cert, если role_id не указан, то по умолчанию происходит попытка применения всех ролей сертификатов и возвращается любая подходящая.

Для метода авторизации azure параметр role_id обязателен.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    role_id = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_ROLE_ID

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_role_id

    добавлено в community.hashi_vault 1.2.0

secret_id

string

Идентификатор секрета для использования в аутентификации Vault AppRole.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_SECRET_ID

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_secret_id

    добавлено в community.hashi_vault 1.2.0

timeout

integer

добавлено в community.hashi_vault 1.3.0

Устанавливает таймаут соединения в секундах.

Если не задан, используется значение по умолчанию из библиотеки hvac.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    timeout = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TIMEOUT
  • Переменная: ansible_hashi_vault_timeout

token

string

Токен Vault. Токен может быть указан явно, через перечисленные переменные среды [env] и также через VAULT_TOKEN переменную среды.

Если токен не указан явно или через среду, то плагин проверит наличие файла токена, как определено token_path и token_file.

Порядок загрузки токенов (первый найденный — используется) token param -> ansible var -> ANSIBLE_HASHI_VAULT_TOKEN -> VAULT_TOKEN -> token file.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token

    добавлено в community.hashi_vault 1.2.0

token_file

string

Если токен не указан, будет попытка чтения токена из этого файла в token_path.

По умолчанию: ".vault-token"

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_file = .vault-token
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_FILE

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_file

    добавлено в community.hashi_vault 1.2.0

token_path

string

Если токен не указан, будет попытка чтения token_file из этого пути.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_path = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_PATH

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_path

    добавлено в community.hashi_vault 1.2.0

token_validate

boolean

added in community.hashi_vault 0.2.0

Для аутентификации по токену, выполнит операцию lookup-self для определения валидности токена перед его использованием.

Отключите, если ваш токен не обладает возможностью lookup-self.

Варианты:

  • false ← (по умолчанию)
  • true

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    token_validate = false
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_VALIDATE
  • Переменная: ansible_hashi_vault_token_validate

    added in community.hashi_vault 1.2.0

url

string

URL Vault-сервиса.

Если не указано иными средствами, будет использовано значение переменной окружения VAULT_ADDR.

Если VAULT_ADDR также не определено, будет выведено сообщение об ошибке.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    url = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_ADDR

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_url

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_addr

    added in community.hashi_vault 1.2.0

username

string

Имя пользователя для аутентификации.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_USERNAME

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_username

    added in community.hashi_vault 1.2.0

validate_certs

boolean

Управляет проверкой и валидацией SSL-сертификатов; обычно отключать нужно только при самозаверяемых сертификатах.

Будет заполнен обратным значением VAULT_SKIP_VERIFY если это значение установлено, а validate_certs не указано явно.

Будет по умолчанию true если ни validate_certs, ни VAULT_SKIP_VERIFY не заданы.

Варианты:

  • false
  • true

Настройка:

  • Переменная: ansible_hashi_vault_validate_certs

    added in community.hashi_vault 1.2.0

version

integer

Указывает версию для возврата. Если не задано, возвращается последняя версия.

Примечания

Примечание

  • При использовании ключевых и позиционных параметров, позиционные параметры должны быть указаны до ключевых: lookup('community.hashi_vault.vault_kv2_get', term1, term2, key1=value1, key2=value2) и query('community.hashi_vault.vault_kv2_get', term1, term2, key1=value1, key2=value2)

См. также

См. также

community.hashi_vault.vault_kv2_get

Получение секрета из хранилища секретов HashiCorp Vault’s KV версии 2.

community.hashi_vault.vault_kv1_get lookup

Официальная документация плагина lookup community.hashi_vault.vault_kv1_get.

community.hashi_vault.vault_kv1_get

Получение секрета из хранилища секретов HashiCorp Vault’s KV версии 1.

community.hashi_vault Руководство по lookups

Руководство по использованию lookups в community.hashi_vault.

KV2 Secrets Engine

Документация для Vault KV secrets engine, версия 2.

Примеры

- name: Read a kv2 secret with the default mount point
  ansible.builtin.set_fact:
    response: "{{ lookup('community.hashi_vault.vault_kv2_get', 'hello', url='https://vault:8201') }}"
  # equivalent API path in 3.x.x is kv/data/hello
  # equivalent API path in 4.0.0+ is secret/data/hello

- name: Display the results
  ansible.builtin.debug:
    msg:
      - "Secret: {{ response.secret }}"
      - "Data: {{ response.data }} (contains secret data & metadata in kv2)"
      - "Metadata: {{ response.metadata }}"
      - "Full response: {{ response.raw }}"
      - "Value of key 'password' in the secret: {{ response.secret.password }}"

- name: Read version 5 of a kv2 secret with a different mount point
  ansible.builtin.set_fact:
    response: "{{ lookup('community.hashi_vault.vault_kv2_get', 'hello', version=5, engine_mount_point='custom/kv2/mount', url='https://vault:8201') }}"
  # equivalent API path is custom/kv2/mount/data/hello

- name: Assert that the version returned is as expected
  ansible.builtin.assert:
    that:
      - response.metadata.version == 5

- name: Perform multiple kv2 reads with a single Vault login, showing the secrets
  vars:
    paths:
      - hello
      - my-secret/one
      - my-secret/two
  ansible.builtin.debug:
    msg: "{{ lookup('community.hashi_vault.vault_kv2_get', *paths, auth_method='userpass', username=user, password=pwd)['secret'] }}"

- name: Perform multiple kv2 reads with a single Vault login in a loop
  vars:
    paths:
      - hello
      - my-secret/one
      - my-secret/two
  ansible.builtin.debug:
    msg: '{{ item }}'
  loop: "{{ query('community.hashi_vault.vault_kv2_get', *paths, auth_method='userpass', username=user, password=pwd) }}"

- name: Perform multiple kv2 reads with a single Vault login in a loop (via with_), display values only
  vars:
    ansible_hashi_vault_auth_method: userpass
    ansible_hashi_vault_username: '{{ user }}'
    ansible_hashi_vault_password: '{{ pwd }}'
    ansible_hashi_vault_engine_mount_point: special/kv2
  ansible.builtin.debug:
    msg: '{{ item.values() | list }}'
  with_community.hashi_vault.vault_kv2_get:
    - hello
    - my-secret/one
    - my-secret/two

Значение возврата

Ключ

Описание

Значение возврата

список / элементы=словарь

Результат чтения по заданному пути(ям).

Возвращено: успешно

данные

словарь

Поле data результата в сыром виде. К нему также можно получить доступ через raw.data.

Возвращено: успешно

Пример: {"data": {"Key1": "value1", "Key2": "value2"}, "metadata": {"created_time": "2022-04-21T15:56:58.8525402Z", "custom_metadata": null, "deletion_time": "", "destroyed": false, "version": 2}}

метаданные

словарь

Поле metadata внутри поля data. Эквивалентно raw.data.metadata.

Возвращено: успешно

Пример: {"created_time": "2022-04-21T15:56:58.8525402Z", "custom_metadata": null, "deletion_time": "", "destroyed": false, "version": 2}

сырые данные

словарь

Необработанный результат чтения по заданному пути.

Возвращено: успешно

Пример: {"auth": null, "data": {"data": {"Key1": "value1", "Key2": "value2"}, "metadata": {"created_time": "2022-04-21T15:56:58.8525402Z", "custom_metadata": null, "deletion_time": "", "destroyed": false, "version": 2}}, "lease_duration": 0, "lease_id": "", "renewable": false, "request_id": "dc829675-9119-e831-ae74-35fc5d33d200", "warnings": null, "wrap_info": null}

секрет

словарь

Поле data внутри поля data. Эквивалентно raw.data.data.

Возвращено: успешно

Пример: {"Key1": "value1", "Key2": "value2"}

Авторы

  • Brian Scholer (@briantist)

Подсказка

Параметры конфигурации для каждого типа имеют порядок приоритета снизу вверх. Например, переменная, расположенная ниже в списке, переопределит переменную, расположенную выше.

Ссылки на коллекции

  • Отслеживание проблем
  • Репозиторий (источники)
  • Обсуждения, вопросы и ответы, устранение неполадок
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_kv2_get_lookup.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API