Spec-Zone.ru › Ansible

community.hashi_vault.vault_login lookup – Выполнение операции входа в HashiCorp Vault

Примечание

Этот плагин lookup входит в коллекцию community.hashi_vault (версия 6.2.0).

Эта коллекция возможно уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина lookup необходимы дополнительные требования, см. Требования для получения подробностей.

Чтобы использовать его в плейбуке, укажите: community.hashi_vault.vault_login.

Новое в community.hashi_vault 2.2.0

  • Описание
  • Требования
  • Термины
  • Ключевые параметры
  • Примечания
  • См. также
  • Примеры
  • Возвращаемое значение

Описание

  • Выполняет операцию входа в Vault по заданному пути в HashiCorp Vault, возвращая ответ о входе, включая токен.

Требования

Ниже перечислены требования к локальному контроллеру, на котором будет выполняться этот плагин lookup.

  • hvac (Библиотека Python)
  • Для подробных требований см. страницу требований к коллекции.

Термины

Параметр

Комментарии

Термины

строка

Этот параметр не используется, и любые предоставленные термины будут проигнорированы.

Ключевые параметры

Здесь описываются ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_login', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_login', key1=value1, key2=value2, ...)

Параметр

Комментарии

auth_method

string

Метод аутентификации, который будет использоваться.

none метод аутентификации был добавлен в версию коллекции 1.2.0.

cert метод аутентификации был добавлен в версию коллекции 1.4.0.

aws_iam_login был переименован в aws_iam в версии коллекции 2.1.0 и был удален в 3.0.0.

azure метод аутентификации был добавлен в версию коллекции 3.2.0.

Варианты:

  • "token" ← (по умолчанию)
  • "userpass"
  • "ldap"
  • "approle"
  • "aws_iam"
  • "azure"
  • "jwt"
  • "cert"
  • "none"

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    auth_method = token
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_AUTH_METHOD

    добавлено в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_auth_method

    добавлено в community.hashi_vault 1.2.0

aws_access_key

псевдонимы: aws_access_key_id

string

Ключ доступа AWS для использования.

Конфигурация:

  • Переменная окружения: EC2_ACCESS_KEY
  • Переменная окружения: AWS_ACCESS_KEY
  • Переменная окружения: AWS_ACCESS_KEY_ID

aws_iam_server_id

string

добавлено в community.hashi_vault 0.2.0

Если указано, устанавливает значение для использования в заголовке X-Vault-AWS-IAM-Server-ID как часть запроса GetCallerIdentity.

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    aws_iam_server_id = VALUE
    

    добавлено в community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_AWS_IAM_SERVER_ID

aws_profile

псевдонимы: boto_profile

string

Профиль AWS

Конфигурация:

  • Переменная окружения: AWS_DEFAULT_PROFILE
  • Переменная окружения: AWS_PROFILE

aws_secret_key

псевдонимы: aws_secret_access_key

string

Секретный ключ AWS, соответствующий ключу доступа.

Конфигурация:

  • Переменная окружения: EC2_SECRET_KEY
  • Переменная окружения: AWS_SECRET_KEY
  • Переменная окружения: AWS_SECRET_ACCESS_KEY

aws_security_token

string

Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи.

Конфигурация:

  • Переменная окружения: EC2_SECURITY_TOKEN
  • Переменная окружения: AWS_SESSION_TOKEN
  • Переменная окружения: AWS_SECURITY_TOKEN

azure_client_id

string

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID.

Если не указано, будет использоваться назначенная системой управляемая идентичность.

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    azure_client_id = VALUE
    
  • Переменная окружения: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_ID
  • Переменная: ansible_hashi_vault_azure_client_id

azure_client_secret

string

добавлено в community.hashi_vault 3.2.0

Секретный ключ клиента субъекта безопасности Azure AD.

Конфигурация:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_AZURE_CLIENT_SECRET
  • Переменная: ansible_hashi_vault_azure_client_secret

azure_resource

string

добавлено в community.hashi_vault 3.2.0

URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию.

Значение по умолчанию: "https://management.azure.com/"

Конфигурация:

  • Запись INI:

    [hashi_vault_collection]
    azure_resource = https://management.azure.com/
    
  • Переменная окружения: ANSIBLE_HASHI_VAULT_AZURE_RESOURCE
  • Переменная: ansible_hashi_vault_azure_resource

azure_tenant_id

string

added in community.hashi_vault 3.2.0

Идентификатор Azure Active Directory Tenant (также известный как идентификатор каталога) службы-принципала. Должен быть UUID.

Требуется при использовании службы-принципала для аутентификации в Vault, например, когда указаны как azure_client_id, так и azure_client_secret.

Необязательно при использовании управляемой идентичности для аутентификации в Vault.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    azure_tenant_id = VALUE
    
  • Переменная окружения: ANSIBLE_HASHI_VAULT_AZURE_TENANT_ID
  • Переменная: ansible_hashi_vault_azure_tenant_id

ca_cert

aliases: cacert

string

Путь к сертификату для аутентификации.

Если не указано иным образом, будет использована переменная окружения VAULT_CACERT.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    ca_cert = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_CA_CERT

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_ca_cert

    added in community.hashi_vault 1.2.0

cert_auth_private_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert путь к файлу закрытого ключа в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_private_key = VALUE
    
  • Переменная окружения: ANSIBLE_HASHI_VAULT_CERT_AUTH_PRIVATE_KEY
  • Переменная: ansible_hashi_vault_cert_auth_private_key

    added in community.hashi_vault 6.2.0

cert_auth_public_key

path

added in community.hashi_vault 1.4.0

Для аутентификации cert путь к файлу сертификата в формате PEM.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    cert_auth_public_key = VALUE
    
  • Переменная окружения: ANSIBLE_HASHI_VAULT_CERT_AUTH_PUBLIC_KEY
  • Переменная: ansible_hashi_vault_cert_auth_public_key

    added in community.hashi_vault 6.2.0

jwt

string

JSON Web Token (JWT) для аутентификации по JWT в Vault.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_JWT

mount_point

string

Точка подключения Vault.

Если не указано, используется точка подключения по умолчанию для данного метода аутентификации.

Не применяется к аутентификации по токену.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    mount_point = VALUE
    

    added in community.hashi_vault 1.5.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_MOUNT_POINT

    added in community.hashi_vault 1.5.0

  • Переменная: ansible_hashi_vault_mount_point

    added in community.hashi_vault 1.5.0

namespace

string

Пространство имен Vault, где хранятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+.

В качестве альтернативы это может быть достигнуто путем добавления префикса к точке подключения для аутентификации и/или пути к секрету с помощью пространства имен (например, mynamespace/secret/mysecret).

Если переменная окружения VAULT_NAMESPACE установлена, её значение будет использоваться в последнюю очередь по сравнению со всеми другими способами определения namespace.

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    namespace = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_NAMESPACE

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_namespace

    added in community.hashi_vault 1.2.0

password

string

Пароль для аутентификации.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_PASSWORD

    added in community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_password

    added in community.hashi_vault 1.2.0

proxies

any

added in community.hashi_vault 1.1.0

URL(ы) прокси-серверов для доступа к службе Vault.

Может быть строкой или словарем.

Если это словарь, укажите схему (например, http или https) в качестве ключа, а URL в качестве значения.

Если это строка, укажите единственный URL, который будет использоваться в качестве прокси для схем http и https.

Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры).

Вы можете указать разные прокси для HTTP и HTTPS ресурсов.

Если не указано, используются переменные окружения из библиотеки Requests. Ссылка

Настройка:

  • Запись INI:

    [hashi_vault_collection]
    proxies = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_PROXIES
  • Переменная: ansible_hashi_vault_proxies

    added in community.hashi_vault 1.2.0

region

string

AWS регион для создания подключения.

Настройка:

  • Переменная окружения: EC2_REGION
  • Переменная окружения: AWS_REGION

retries

any

added in community.hashi_vault 1.3.0

Позволяет повторно пытаться выполнить операцию при ошибках, на основе класса Retry в библиотеке urllib3.

Этот набор предоставляет рекомендуемые значения по умолчанию для повторных подключений к Vault.

Этот параметр может быть задан как положительным числом (целым) или словарем.

Если этот параметр не задан или число равно 0, повторные попытки отключены.

Числовое значение задаёт общее количество попыток, а остальные настройки используют значения по умолчанию набора.

Значение в виде словаря используется напрямую для инициализации класса Retry, что позволяет полностью настроить повторные попытки.

Подробную информацию о повторных попытках см. в руководстве пользователя набора.

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    retries = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRIES
  • Переменная: ansible_hashi_vault_retries

retry_action

строка

added in community.hashi_vault 1.3.0

Управляет отображением сообщений о повторных попытках.

Это не влияет, если запрос не повторяется.

Варианты:

  • "ignore"
  • "warn" ← (по умолчанию)

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    retry_action = warn
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_RETRY_ACTION
  • Переменная: ansible_hashi_vault_retry_action

role_id

строка

Идентификатор или имя роли Vault. Используется в approle, aws_iam, azure и cert методах авторизации.

Для метода авторизации cert, если role_id не указан, по умолчанию пробуются все роли с сертификатами и возвращается любая подходящая роль.

Для метода авторизации azure, role_id обязателен.

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    role_id = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_ROLE_ID

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_role_id

    added in community.hashi_vault 1.2.0

secret_id

строка

Идентификатор секрета, используемый для аутентификации Vault AppRole.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_SECRET_ID

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_secret_id

    added in community.hashi_vault 1.2.0

timeout

целое число

added in community.hashi_vault 1.3.0

Устанавливает таймаут соединения в секундах.

Если не задан, используется значение по умолчанию библиотеки hvac.

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    timeout = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TIMEOUT
  • Переменная: ansible_hashi_vault_timeout

token

строка

Токен Vault. Токен может быть указан явно, через перечисленные переменные [env], а также через переменную окружения VAULT_TOKEN.

Если токен не указан, явно или через переменные окружения, плагин проверит файл токена, как определено token_path и token_file.

Порядок загрузки токенов (первый найденный имеет приоритет) token param -> ansible var -> ANSIBLE_HASHI_VAULT_TOKEN -> VAULT_TOKEN -> token file.

Настройка:

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token

    added in community.hashi_vault 1.2.0

token_file

строка

Если токен не указан, будет попытка прочитать токен из этого файла в token_path.

По умолчанию: ".vault-token"

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    token_file = .vault-token
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_FILE

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_file

    added in community.hashi_vault 1.2.0

token_path

строка

Если токен не указан, будет попытка прочитать token_file из этого пути.

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    token_path = VALUE
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_PATH

    added in community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_token_path

    added in community.hashi_vault 1.2.0

token_validate

логическое

added in community.hashi_vault 0.2.0

Для авторизации по токену, будет выполнена операция lookup-self, чтобы определить валидность токена перед его использованием.

Отключите, если ваш токен не имеет возможности lookup-self.

Варианты:

  • false
  • true ← (по умолчанию)

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    token_validate = true
    

    added in community.hashi_vault 1.4.0

  • Переменная окружения: ANSIBLE_HASHI_VAULT_TOKEN_VALIDATE
  • Переменная: ansible_hashi_vault_token_validate

    added in community.hashi_vault 1.2.0

url

строка

URL-адрес службы Vault.

Если не указано иным способом, будет использовано значение переменной среды VAULT_ADDR.

Если также не определено VAULT_ADDR, то будет выдано сообщение об ошибке.

Настройка:

  • Запись в INI:

    [hashi_vault_collection]
    url = VALUE
    

    Добавлена в community.hashi_vault 1.4.0

  • Переменная среды: ANSIBLE_HASHI_VAULT_ADDR

    Добавлена в community.hashi_vault 0.2.0

  • Переменная: ansible_hashi_vault_url

    Добавлена в community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_addr

    Добавлена в community.hashi_vault 1.2.0

username

строка

Имя пользователя для аутентификации.

Настройка:

  • Переменная среды: ANSIBLE_HASHI_VAULT_USERNAME

    Добавлена в community.hashi_vault 1.2.0

  • Переменная: ansible_hashi_vault_username

    Добавлена в community.hashi_vault 1.2.0

validate_certs

логическое

Управляет проверкой и валидацией сертификатов SSL, чаще всего нужно выключать только при использовании самозаверенных сертификатов.

Будет установлено значение, обратное значению VAULT_SKIP_VERIFY, если оно задано, а validate_certs не указано явно.

По умолчанию будет true, если ни validate_certs, ни VAULT_SKIP_VERIFY не заданы.

Варианты:

  • false
  • true

Настройка:

  • Переменная: ansible_hashi_vault_validate_certs

    Добавлена в community.hashi_vault 1.2.0

Примечания

Примечание

  • При использовании ключевых и позиционных параметров, позиционные параметры должны быть перечислены перед ключевыми параметрами: lookup('community.hashi_vault.vault_login', term1, term2, key1=value1, key2=value2) и query('community.hashi_vault.vault_login', term1, term2, key1=value1, key2=value2)
  • Этот поиск не использует термин «строка» и не будет работать корректно в циклах. Будет возвращен только один ответ.
  • Вход в систему — это операция записи (создание токена, сохраняемого в хранилище), поэтому этот модуль всегда сообщает changed=True, за исключением использования с аутентификацией token, так как в этом случае новый токен не создается. Однако для сценариев Ansible может быть полезнее установить changed_when=false, если вы выполняете проверки идемпотентности на целевой системе.
  • Метод аутентификации none недействителен для этого плагина, так как нет ответа для возврата.
  • При использовании аутентификации token фактического входа в систему не происходит. Вместо этого дополнительная информация о заданном токена возвращается в структуре, аналогичной структуре ответов входа в систему.
  • Метод аутентификации token вернёт полную информацию только если token_validate=True. Если у токена нет возможности lookup-self, это приведёт к ошибке. Если token_validate=False, то в структуре будет возвращено только само значение токена.

См. также

См. также

community.hashi_vault.vault_login

Выполнение операции входа в систему в HashiCorp Vault.

community.hashi_vault.vault_login_token filter

Официальная документация плагина фильтра community.hashi_vault.vault_login_token.

Примеры

- name: Set a fact with a lookup result
  set_fact:
    login_data: "{{ lookup('community.hashi_vault.vault_login', url='https://vault', auth_method='userpass', username=user, password=pwd) }}"

- name: Retrieve an approle role ID (token via filter)
  community.hashi_vault.vault_read:
    url: https://vault:8201
    auth_method: token
    token: '{{ login_data | community.hashi_vault.vault_login_token }}'
    path: auth/approle/role/role-name/role-id
  register: approle_id

- name: Retrieve an approle role ID (token via direct dict access)
  community.hashi_vault.vault_read:
    url: https://vault:8201
    auth_method: token
    token: '{{ login_data.auth.client_token }}'
    path: auth/approle/role/role-name/role-id
  register: approle_id

Возвращаемое значение

Ключ

Описание

Возвращаемое значение

список / элементы=словарь

Результат входа в систему с заданным методом аутентификации.

Возвращается: успех

auth

словарь

Элемент auth ответа входа в систему.

Возвращается: успех

client_token

строка

Содержит токен, предоставленный операцией входа в систему (или входящий токен, когда auth_method=token).

Возвращается: успех

data

словарь

Элемент data ответа входа в систему.

Возвращается: успех, когда доступно

Авторы

  • Brian Scholer (@briantist)

Подсказка

Записи конфигурации для каждого типа имеют порядок приоритетов снизу вверх. Например, переменная, которая стоит ниже в списке, переопределит переменную, которая стоит выше.

Ссылки на сборку

  • Отслеживание задач
  • Репозиторий (источники)
  • Обсуждение, вопросы и ответы, устранение неполадок
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_login_lookup.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API