community.hashi_vault.vault_login lookup – Выполнение операции входа в HashiCorp Vault
Примечание
Этот плагин lookup входит в коллекцию community.hashi_vault (версия 6.2.0).
Эта коллекция возможно уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина lookup необходимы дополнительные требования, см. Требования для получения подробностей.
Чтобы использовать его в плейбуке, укажите: community.hashi_vault.vault_login.
Новое в community.hashi_vault 2.2.0
Описание
- Выполняет операцию входа в Vault по заданному пути в HashiCorp Vault, возвращая ответ о входе, включая токен.
Требования
Ниже перечислены требования к локальному контроллеру, на котором будет выполняться этот плагин lookup.
-
hvac(Библиотека Python) - Для подробных требований см. страницу требований к коллекции.
Термины
Параметр | Комментарии |
|---|---|
Термины строка | Этот параметр не используется, и любые предоставленные термины будут проигнорированы. |
Ключевые параметры
Здесь описываются ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_login', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_login', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method string | Метод аутентификации, который будет использоваться.
Варианты:
Конфигурация:
|
aws_access_key псевдонимы: aws_access_key_id string | Ключ доступа AWS для использования. Конфигурация:
|
aws_iam_server_id string добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке Конфигурация:
|
aws_profile псевдонимы: boto_profile string | Профиль AWS Конфигурация:
|
aws_secret_key псевдонимы: aws_secret_access_key string | Секретный ключ AWS, соответствующий ключу доступа. Конфигурация:
|
aws_security_token string | Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи. Конфигурация:
|
azure_client_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная системой управляемая идентичность. Конфигурация:
|
azure_client_secret string добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента субъекта безопасности Azure AD. Конфигурация:
|
azure_resource string добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию. Значение по умолчанию: Конфигурация:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID. Требуется при использовании службы-принципала для аутентификации в Vault, например, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. Настройка:
|
ca_cert aliases: cacert string | Путь к сертификату для аутентификации. Если не указано иным образом, будет использована переменная окружения Настройка:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для аутентификации Настройка:
|
jwt string | JSON Web Token (JWT) для аутентификации по JWT в Vault. Настройка:
|
mount_point string | Точка подключения Vault. Если не указано, используется точка подключения по умолчанию для данного метода аутентификации. Не применяется к аутентификации по токену. Настройка:
|
namespace string | Пространство имен Vault, где хранятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+. В качестве альтернативы это может быть достигнуто путем добавления префикса к точке подключения для аутентификации и/или пути к секрету с помощью пространства имен (например, Если переменная окружения Настройка:
|
password string | Пароль для аутентификации. Настройка:
|
proxies any added in community.hashi_vault 1.1.0 | URL(ы) прокси-серверов для доступа к службе Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите единственный URL, который будет использоваться в качестве прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные окружения из библиотеки Requests. Ссылка Настройка:
|
region string | AWS регион для создания подключения. Настройка:
|
retries any added in community.hashi_vault 1.3.0 | Позволяет повторно пытаться выполнить операцию при ошибках, на основе класса Retry в библиотеке urllib3. Этот набор предоставляет рекомендуемые значения по умолчанию для повторных подключений к Vault. Этот параметр может быть задан как положительным числом (целым) или словарем. Если этот параметр не задан или число равно Числовое значение задаёт общее количество попыток, а остальные настройки используют значения по умолчанию набора. Значение в виде словаря используется напрямую для инициализации класса Подробную информацию о повторных попытках см. в руководстве пользователя набора. Настройка:
|
retry_action строка added in community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных попытках. Это не влияет, если запрос не повторяется. Варианты:
Настройка:
|
role_id строка | Идентификатор или имя роли Vault. Используется в Для метода авторизации Для метода авторизации Настройка:
|
secret_id строка | Идентификатор секрета, используемый для аутентификации Vault AppRole. Настройка:
|
timeout целое число added in community.hashi_vault 1.3.0 | Устанавливает таймаут соединения в секундах. Если не задан, используется значение по умолчанию библиотеки Настройка:
|
token строка | Токен Vault. Токен может быть указан явно, через перечисленные переменные [env], а также через переменную окружения Если токен не указан, явно или через переменные окружения, плагин проверит файл токена, как определено token_path и token_file. Порядок загрузки токенов (первый найденный имеет приоритет) Настройка:
|
token_file строка | Если токен не указан, будет попытка прочитать токен из этого файла в token_path. По умолчанию: Настройка:
|
token_path строка | Если токен не указан, будет попытка прочитать token_file из этого пути. Настройка:
|
token_validate логическое added in community.hashi_vault 0.2.0 | Для авторизации по токену, будет выполнена операция Отключите, если ваш токен не имеет возможности Варианты:
Настройка:
|
url строка | URL-адрес службы Vault. Если не указано иным способом, будет использовано значение переменной среды Если также не определено Настройка:
|
username строка | Имя пользователя для аутентификации. Настройка:
|
validate_certs логическое | Управляет проверкой и валидацией сертификатов SSL, чаще всего нужно выключать только при использовании самозаверенных сертификатов. Будет установлено значение, обратное значению По умолчанию будет Варианты:
Настройка:
|
Примечания
Примечание
- При использовании ключевых и позиционных параметров, позиционные параметры должны быть перечислены перед ключевыми параметрами:
lookup('community.hashi_vault.vault_login', term1, term2, key1=value1, key2=value2)иquery('community.hashi_vault.vault_login', term1, term2, key1=value1, key2=value2) - Этот поиск не использует термин «строка» и не будет работать корректно в циклах. Будет возвращен только один ответ.
- Вход в систему — это операция записи (создание токена, сохраняемого в хранилище), поэтому этот модуль всегда сообщает
changed=True, за исключением использования с аутентификациейtoken, так как в этом случае новый токен не создается. Однако для сценариев Ansible может быть полезнее установитьchanged_when=false, если вы выполняете проверки идемпотентности на целевой системе. - Метод аутентификации
noneнедействителен для этого плагина, так как нет ответа для возврата. - При использовании аутентификации
tokenфактического входа в систему не происходит. Вместо этого дополнительная информация о заданном токена возвращается в структуре, аналогичной структуре ответов входа в систему. - Метод аутентификации
tokenвернёт полную информацию только если token_validate=True. Если у токена нет возможностиlookup-self, это приведёт к ошибке. Если token_validate=False, то в структуре будет возвращено только само значение токена.
См. также
См. также
- community.hashi_vault.vault_login
-
Выполнение операции входа в систему в HashiCorp Vault.
- community.hashi_vault.vault_login_token filter
-
Официальная документация плагина фильтра
community.hashi_vault.vault_login_token.
Примеры
- name: Set a fact with a lookup result
set_fact:
login_data: "{{ lookup('community.hashi_vault.vault_login', url='https://vault', auth_method='userpass', username=user, password=pwd) }}"
- name: Retrieve an approle role ID (token via filter)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ login_data | community.hashi_vault.vault_login_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
- name: Retrieve an approle role ID (token via direct dict access)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ login_data.auth.client_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
Возвращаемое значение
Ключ | Описание |
|---|---|
Возвращаемое значение список / элементы=словарь | Результат входа в систему с заданным методом аутентификации. Возвращается: успех |
|
auth словарь |
Элемент Возвращается: успех |
|
client_token строка |
Содержит токен, предоставленный операцией входа в систему (или входящий токен, когда auth_method=token). Возвращается: успех |
|
data словарь |
Элемент Возвращается: успех, когда доступно |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_login_lookup.html