Модуль community.hashi_vault.vault_kv2_write – Выполнение операции записи в секрет KVv2 в HashiCorp Vault
Примечание
Этот модуль является частью коллекции community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля требуются дополнительные компоненты, см. Требования для получения подробной информации.
Для использования в playbook, укажите: community.hashi_vault.vault_kv2_write.
Новое в community.hashi_vault 4.2.0
Краткое описание
- Выполняет операцию записи в секрет KVv2 в HashiCorp Vault.
Требования
Указанные ниже требования необходимы на хосте, на котором выполняется этот модуль.
-
hvac(библиотека Python) - Для подробных требований см. страницу требований коллекции.
Параметры
Параметр | Комментарии |
|---|---|
auth_method string | Используемый метод аутентификации.
Варианты:
|
aws_access_key aliases: aws_access_key_id string | Используемый ключ доступа AWS. |
aws_iam_server_id string добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке |
aws_profile aliases: boto_profile string | Профиль AWS |
aws_secret_key aliases: aws_secret_access_key string | Секретный ключ AWS, соответствующий ключу доступа. |
aws_security_token string | Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи. |
azure_client_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная системой управляемая идентичность. |
azure_client_secret string добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента субъекта безопасности Azure AD. |
azure_resource string добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию. Значение по умолчанию: |
azure_tenant_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID. Требуется при использовании субъекта безопасности для аутентификации в Vault, например, требуется, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. |
ca_cert aliases: cacert string | Путь к сертификату, используемому для аутентификации. Если не указано иным образом, будет использоваться переменная среды |
cas integer | Выполнить операцию проверки и установки. |
cert_auth_private_key path добавлено в community.hashi_vault 1.4.0 | Для |
cert_auth_public_key path добавлено в community.hashi_vault 1.4.0 | Для |
data dictionary / обязательно | Данные секрета KVv2 для записи. |
engine_mount_point string | Путь, по которому смонтирован бэкэнд секретов. Значение по умолчанию: |
jwt string | JSON Web Token (JWT), используемый для JWT-аутентификации в Vault. |
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. |
namespace string | Пространство имен Vault, где находятся секреты. Эта опция требует HVAC 0.7.0+ и Vault 0.11+. Дополнительно это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету с пространством имен (например, Если установлена переменная среды |
password string | Пароль для аутентификации. |
path string / обязательно | Путь KVv2 в Vault, в который будет производиться запись. Это относительно engine_mount_point, поэтому путь монтирования не должен быть включен. |
proxies any добавлено в community.hashi_vault 1.1.0 | URL(ы) прокси-серверов, используемых для доступа к службе Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем Строка, которую можно интерпретировать как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные среды из библиотеки Requests. |
read_before_write boolean | Сначала прочитать секрет и записывать только тогда, когда data отличается от прочитанных данных. Требует разрешение Если Варианты:
|
region string | Регион AWS, для которого нужно создать соединение. |
retries any добавлено в community.hashi_vault 1.3.0 | Позволяет повторять попытки при ошибках, на основе класса Retry в библиотеке urllib3. Эта коллекция определяет рекомендуемые значения по умолчанию для повтора попыток соединения с Vault. Этот параметр может быть задан как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число устанавливает общее количество попыток и использует параметры коллекции по умолчанию для других настроек. Значение в виде словаря используется непосредственно для инициализации класса Для получения подробной информации о повторах попыток см. руководство пользователя коллекции. |
retry_action string добавлено в community.hashi_vault 1.3.0 | Управляет тем, следует ли отображать сообщения о повторных попытках и как это делать. Это не оказывает никакого влияния, если запрос не повторяется. Варианты:
|
role_id string | Идентификатор или имя роли Vault. Используется в методах аутентификации Для аутентификации Для аутентификации |
secret_id string | Идентификатор секрета, который будет использоваться для аутентификации Vault AppRole. |
timeout integer добавлено в community.hashi_vault 1.3.0 | Устанавливает тайм-аут соединения в секундах. Если не задано, используется значение по умолчанию библиотеки |
token string | Токен Vault. Токен может быть указан явно, через перечисленные переменные окружения [env], а также через переменную окружения Если токен не указан явно или через env, плагин проверит наличие файла токена, как определено в token_path и token_file. Порядок загрузки токенов (сначала найденный выигрывает) — |
token_file string | Если токен не указан, будет попытка прочитать токен из этого файла в token_path. По умолчанию: |
token_path string | Если токен не указан, будет попытка прочитать token_file из этого пути. |
token_validate boolean добавлено в community.hashi_vault 0.2.0 | Для аутентификации токена будет выполнена операция Отключите, если ваш токен не имеет возможности Варианты:
|
url string | URL службы Vault. Если не указано иными способами, будет использовано значение переменной окружения Если |
username string | Имя пользователя для аутентификации. |
validate_certs boolean | Управляет проверкой и валидацией SSL-сертификатов, в основном вы хотите отключить только самоподписанные. Будет заполнено обратным значением Будет установлено по умолчанию в Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группа действий: community.hashi_vault.vault | Используйте |
check_mode | Поддержка: частичная Если read_before_write равно Если read_before_write равно | Может работать в режиме |
См. также
См. также
- community.hashi_vault.vault_write
-
Выполнить операцию записи в HashiCorp Vault.
- community.hashi_vault.vault_kv2_get
-
Получить секрет из хранилища секретов KV версии 2 в HashiCorp Vault.
- community.hashi_vault.vault_kv2_delete
-
Удалить одну или несколько версий секрета из хранилища секретов KV версии 2 в HashiCorp Vault.
- community.hashi_vault.vault_write lookup
-
Официальная документация для плагина поиска
community.hashi_vault.vault_write. - KV2 Secrets Engine
-
Документация для механизма секретов Vault KV, версия 2.
Примеры
- name: Write/create a secret
community.hashi_vault.vault_kv2_write:
url: https://vault:8200
path: hello
data:
foo: bar
- name: Create a secret with CAS (the secret must not exist)
community.hashi_vault.vault_kv2_write:
url: https://vault:8200
path: caspath
cas: 0
data:
foo: bar
- name: Update a secret with CAS
community.hashi_vault.vault_kv2_write:
url: https://vault:8200
path: caspath
cas: 2
data:
hello: world
# This module does not have patch capability built in.
# Patching can be achieved with multiple tasks.
- name: Retrieve current secret
register: current
community.hashi_vault.vault_kv2_get:
url: https://vault:8200
path: hello
## patch without CAS
- name: Update the secret
vars:
values_to_update:
foo: baz
hello: goodbye
community.hashi_vault.vault_kv2_write:
url: https://vault:8200
path: hello
data: >-
{{
current.secret
| combine(values_to_update)
}}
## patch with CAS
- name: Update the secret
vars:
values_to_update:
foo: baz
hello: goodbye
community.hashi_vault.vault_kv2_write:
url: https://vault:8200
path: hello
cas: '{{ current.metadata.version | int }}'
data: >-
{{
current.secret
| combine(values_to_update)
}}
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
raw dictionary | Необработанный ответ Vault. Возвращено: changed Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_kv2_write_module.html