Spec-Zone.ru › Ansible

Модуль community.hashi_vault.vault_kv2_write – Выполнение операции записи в секрет KVv2 в HashiCorp Vault

Примечание

Этот модуль является частью коллекции community.hashi_vault (версия 6.2.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля требуются дополнительные компоненты, см. Требования для получения подробной информации.

Для использования в playbook, укажите: community.hashi_vault.vault_kv2_write.

Новое в community.hashi_vault 4.2.0

  • Краткое описание
  • Требования
  • Параметры
  • Атрибуты
  • См. также
  • Примеры
  • Возвращаемые значения

Краткое описание

  • Выполняет операцию записи в секрет KVv2 в HashiCorp Vault.

Требования

Указанные ниже требования необходимы на хосте, на котором выполняется этот модуль.

  • hvac (библиотека Python)
  • Для подробных требований см. страницу требований коллекции.

Параметры

Параметр

Комментарии

auth_method

string

Используемый метод аутентификации.

none auth method was added in collection version 1.2.0.

cert auth method was added in collection version 1.4.0.

aws_iam_login was renamed aws_iam in collection version 2.1.0 and was removed in 3.0.0.

azure auth method was added in collection version 3.2.0.

Варианты:

  • "token" ← (по умолчанию)
  • "userpass"
  • "ldap"
  • "approle"
  • "aws_iam"
  • "azure"
  • "jwt"
  • "cert"
  • "none"

aws_access_key

aliases: aws_access_key_id

string

Используемый ключ доступа AWS.

aws_iam_server_id

string

добавлено в community.hashi_vault 0.2.0

Если указано, устанавливает значение для использования в заголовке X-Vault-AWS-IAM-Server-ID как часть запроса GetCallerIdentity.

aws_profile

aliases: boto_profile

string

Профиль AWS

aws_secret_key

aliases: aws_secret_access_key

string

Секретный ключ AWS, соответствующий ключу доступа.

aws_security_token

string

Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи.

azure_client_id

string

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID.

Если не указано, будет использоваться назначенная системой управляемая идентичность.

azure_client_secret

string

добавлено в community.hashi_vault 3.2.0

Секретный ключ клиента субъекта безопасности Azure AD.

azure_resource

string

добавлено в community.hashi_vault 3.2.0

URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию.

Значение по умолчанию: "https://management.azure.com/"

azure_tenant_id

string

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID.

Требуется при использовании субъекта безопасности для аутентификации в Vault, например, требуется, когда указаны как azure_client_id, так и azure_client_secret.

Необязательно при использовании управляемой идентичности для аутентификации в Vault.

ca_cert

aliases: cacert

string

Путь к сертификату, используемому для аутентификации.

Если не указано иным образом, будет использоваться переменная среды VAULT_CACERT.

cas

integer

Выполнить операцию проверки и установки.

cert_auth_private_key

path

добавлено в community.hashi_vault 1.4.0

Для cert auth, путь к файлу с закрытым ключом для аутентификации в формате PEM.

cert_auth_public_key

path

добавлено в community.hashi_vault 1.4.0

Для cert auth, путь к файлу сертификата для аутентификации в формате PEM.

data

dictionary / обязательно

Данные секрета KVv2 для записи.

engine_mount_point

string

Путь, по которому смонтирован бэкэнд секретов.

Значение по умолчанию: "secret"

jwt

string

JSON Web Token (JWT), используемый для JWT-аутентификации в Vault.

mount_point

string

Точка монтирования Vault.

Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации.

Не применяется к токенной аутентификации.

namespace

string

Пространство имен Vault, где находятся секреты. Эта опция требует HVAC 0.7.0+ и Vault 0.11+.

Дополнительно это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету с пространством имен (например, mynamespace/secret/mysecret).

Если установлена переменная среды VAULT_NAMESPACE, ее значение будет использоваться последним среди всех способов указания namespace.

password

string

Пароль для аутентификации.

path

string / обязательно

Путь KVv2 в Vault, в который будет производиться запись.

Это относительно engine_mount_point, поэтому путь монтирования не должен быть включен.

proxies

any

добавлено в community.hashi_vault 1.1.0

URL(ы) прокси-серверов, используемых для доступа к службе Vault.

Может быть строкой или словарем.

Если это словарь, укажите схему (например, http или https) в качестве ключа и URL в качестве значения.

Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем http и https.

Строка, которую можно интерпретировать как словарь, будет преобразована в словарь (см. примеры).

Вы можете указать разные прокси для HTTP и HTTPS ресурсов.

Если не указано, используются переменные среды из библиотеки Requests.

read_before_write

boolean

Сначала прочитать секрет и записывать только тогда, когда data отличается от прочитанных данных.

Требует разрешение read для секрета, если true.

Если false, этот модуль всегда будет записывать в path, если не находится в режиме проверки.

Варианты:

  • false ← (по умолчанию)
  • true

region

string

Регион AWS, для которого нужно создать соединение.

retries

any

добавлено в community.hashi_vault 1.3.0

Позволяет повторять попытки при ошибках, на основе класса Retry в библиотеке urllib3.

Эта коллекция определяет рекомендуемые значения по умолчанию для повтора попыток соединения с Vault.

Этот параметр может быть задан как положительное число (целое число) или словарь.

Если этот параметр не указан или число равно 0, то повторы попыток отключены.

Число устанавливает общее количество попыток и использует параметры коллекции по умолчанию для других настроек.

Значение в виде словаря используется непосредственно для инициализации класса Retry, поэтому его можно использовать для полной настройки повторов попыток.

Для получения подробной информации о повторах попыток см. руководство пользователя коллекции.

retry_action

string

добавлено в community.hashi_vault 1.3.0

Управляет тем, следует ли отображать сообщения о повторных попытках и как это делать.

Это не оказывает никакого влияния, если запрос не повторяется.

Варианты:

  • "ignore"
  • "warn" ← (по умолчанию)

role_id

string

Идентификатор или имя роли Vault. Используется в методах аутентификации approle, aws_iam, azure и cert.

Для аутентификации cert, если role_id не указан, поведение по умолчанию заключается в попытке использовать все роли сертификатов и возврате любой из них, которая соответствует.

Для аутентификации azure, role_id обязателен.

secret_id

string

Идентификатор секрета, который будет использоваться для аутентификации Vault AppRole.

timeout

integer

добавлено в community.hashi_vault 1.3.0

Устанавливает тайм-аут соединения в секундах.

Если не задано, используется значение по умолчанию библиотеки hvac.

token

string

Токен Vault. Токен может быть указан явно, через перечисленные переменные окружения [env], а также через переменную окружения VAULT_TOKEN.

Если токен не указан явно или через env, плагин проверит наличие файла токена, как определено в token_path и token_file.

Порядок загрузки токенов (сначала найденный выигрывает) — token param -> ansible var -> ANSIBLE_HASHI_VAULT_TOKEN -> VAULT_TOKEN -> token file.

token_file

string

Если токен не указан, будет попытка прочитать токен из этого файла в token_path.

По умолчанию: ".vault-token"

token_path

string

Если токен не указан, будет попытка прочитать token_file из этого пути.

token_validate

boolean

добавлено в community.hashi_vault 0.2.0

Для аутентификации токена будет выполнена операция lookup-self для определения действительности токена перед его использованием.

Отключите, если ваш токен не имеет возможности lookup-self.

Варианты:

  • false ← (по умолчанию)
  • true

url

string

URL службы Vault.

Если не указано иными способами, будет использовано значение переменной окружения VAULT_ADDR.

Если VAULT_ADDR также не определено, будет вызвана ошибка.

username

string

Имя пользователя для аутентификации.

validate_certs

boolean

Управляет проверкой и валидацией SSL-сертификатов, в основном вы хотите отключить только самоподписанные.

Будет заполнено обратным значением VAULT_SKIP_VERIFY, если оно установлено, и validate_certs не предоставлено явно.

Будет установлено по умолчанию в true, если ни validate_certs, ни VAULT_SKIP_VERIFY не установлены.

Варианты:

  • false
  • true

Атрибуты

Атрибут

Поддержка

Описание

action_group

Группа действий: community.hashi_vault.vault

Используйте group/community.hashi_vault.vault в module_defaults для установки значений по умолчанию для этого модуля.

check_mode

Поддержка: частичная

Если read_before_write равно true, поддерживается полная функциональность режима проверки.

Если read_before_write равно false, статус всегда будет changed, но запись не будет выполнена в режиме проверки.

Может работать в режиме check_mode и возвращать прогнозируемый статус изменений без изменения целевого объекта.

См. также

См. также

community.hashi_vault.vault_write

Выполнить операцию записи в HashiCorp Vault.

community.hashi_vault.vault_kv2_get

Получить секрет из хранилища секретов KV версии 2 в HashiCorp Vault.

community.hashi_vault.vault_kv2_delete

Удалить одну или несколько версий секрета из хранилища секретов KV версии 2 в HashiCorp Vault.

community.hashi_vault.vault_write lookup

Официальная документация для плагина поиска community.hashi_vault.vault_write.

KV2 Secrets Engine

Документация для механизма секретов Vault KV, версия 2.

Примеры

- name: Write/create a secret
  community.hashi_vault.vault_kv2_write:
    url: https://vault:8200
    path: hello
    data:
      foo: bar

- name: Create a secret with CAS (the secret must not exist)
  community.hashi_vault.vault_kv2_write:
    url: https://vault:8200
    path: caspath
    cas: 0
    data:
      foo: bar

- name: Update a secret with CAS
  community.hashi_vault.vault_kv2_write:
    url: https://vault:8200
    path: caspath
    cas: 2
    data:
      hello: world

# This module does not have patch capability built in.
# Patching can be achieved with multiple tasks.

- name: Retrieve current secret
  register: current
  community.hashi_vault.vault_kv2_get:
    url: https://vault:8200
    path: hello

## patch without CAS
- name: Update the secret
  vars:
    values_to_update:
      foo: baz
      hello: goodbye
  community.hashi_vault.vault_kv2_write:
    url: https://vault:8200
    path: hello
    data: >-
      {{
        current.secret
        | combine(values_to_update)
      }}

## patch with CAS
- name: Update the secret
  vars:
    values_to_update:
      foo: baz
      hello: goodbye
  community.hashi_vault.vault_kv2_write:
    url: https://vault:8200
    path: hello
    cas: '{{ current.metadata.version | int }}'
    data: >-
      {{
        current.secret
        | combine(values_to_update)
      }}

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

raw

dictionary

Необработанный ответ Vault.

Возвращено: changed

Пример: {"auth": null, "data": {"created_time": "2023-02-21T19:51:50.801757862Z", "custom_metadata": null, "deletion_time": "", "destroyed": false, "version": 1}, "lease_duration": 0, "lease_id": "", "renewable": false, "request_id": "52eb1aa7-5a38-9a02-9246-efc5bf9581ec", "warnings": null, "wrap_info": null}

Авторы

  • Devon Mar (@devon-mar)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Репозиторий (исходный код)
  • Обсуждения, вопросы и ответы, устранение неполадок
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_kv2_write_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API