Модуль community.hashi_vault.vault_login — Выполнение операции входа в HashiCorp Vault
Примечание
Этот модуль входит в состав коллекции community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля требуются дополнительные зависимости. Подробнее см. Требования.
Для использования в playbook укажите: community.hashi_vault.vault_login.
Новая функция в community.hashi_vault 2.2.0
Описание
- Выполняет операцию входа в указанный путь в HashiCorp Vault, возвращая ответ входа, включая токен.
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
-
hvac(Библиотека Python) - Подробные требования см. на странице требований к коллекции странице требований коллекции.
Параметры
Параметр | Комментарии |
|---|---|
auth_method string | Метод аутентификации, который будет использоваться.
Варианты:
|
aws_access_key aliases: aws_access_key_id string | Ключ доступа AWS для использования. |
aws_iam_server_id string добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке |
aws_profile aliases: boto_profile string | Профиль AWS |
aws_secret_key aliases: aws_secret_access_key string | Секретный ключ AWS, соответствующий ключу доступа. |
aws_security_token string | Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи. |
azure_client_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная системой управляемая идентичность. |
azure_client_secret string добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента субъекта безопасности Azure AD. |
azure_resource string добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию. По умолчанию: |
azure_tenant_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента Azure Active Directory (также известный как Идентификатор каталога) субъекта безопасности. Должен быть UUID. Требуется при использовании субъекта безопасности для аутентификации в Vault, например, требуется, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. |
ca_cert aliases: cacert string | Путь к сертификату, который будет использоваться для аутентификации. Если не указано иными способами, будет использоваться переменная окружения |
cert_auth_private_key path добавлено в community.hashi_vault 1.4.0 | Для аутентификации |
cert_auth_public_key path добавлено в community.hashi_vault 1.4.0 | Для аутентификации |
jwt string | JSON Web Token (JWT), который будет использоваться для JWT-аутентификации в Vault. |
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. |
namespace string | Пространство имен Vault, где находятся секреты. Эта опция требует HVAC 0.7.0+ и Vault 0.11+. Дополнительно, это можно сделать, добавив префикс к точке монтирования аутентификации и/или пути к секрету с пространством имен (например, Если установлена переменная окружения |
password string | Пароль для аутентификации. |
proxies any added in community.hashi_vault 1.1.0 | URL(s) для прокси-серверов, используемых для доступа к службе Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные окружения из библиотеки Requests. |
region string | Регион AWS, для которого необходимо создать соединение. |
retries any added in community.hashi_vault 1.3.0 | Позволяет повторять попытки при ошибках, на основе класса Retry в библиотеке urllib3. Эта коллекция определяет рекомендуемые значения по умолчанию для повторных попыток соединения с Vault. Этот параметр может быть указан как положительное число (целое) или словарь. Если этот параметр не указан или число равно Число устанавливает общее количество попыток и использует значения по умолчанию коллекции для других параметров. Значение словаря используется напрямую для инициализации класса Для подробной информации о повторных попытках см. руководство пользователя коллекции. |
retry_action string added in community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных попытках. Не оказывает влияния, если запрос не повторяется. Варианты:
|
role_id string | Идентификатор или имя роли Vault. Используется в методах аутентификации Для аутентификации Для аутентификации |
secret_id string | Secret ID, который будет использоваться для аутентификации Vault AppRole. |
timeout integer added in community.hashi_vault 1.3.0 | Устанавливает тайм-аут соединения в секундах. Если не установлен, используется значение по умолчанию библиотеки |
token string | Токен Vault. Токен может быть указан явно, через перечисленные переменные окружения [env], а также через переменную окружения Если токен не указан явно или через env, плагин проверит наличие файла токена, как определено параметрами token_path и token_file. Порядок загрузки токена (первый найденный выигрывает) — |
token_file string | Если токен не указан, попытается прочитать токен из этого файла в token_path. Значение по умолчанию: |
token_path string | Если токен не указан, попытается прочитать token_file из этого пути. |
token_validate boolean added in community.hashi_vault 0.2.0 | Для аутентификации с помощью токена выполнит операцию Отключите, если ваш токен не имеет возможности Варианты:
|
url string | URL службы Vault. Если не указано иными способами, будет использовано значение переменной окружения Если |
username string | Имя пользователя для аутентификации. |
validate_certs boolean | Управляет проверкой и валидацией SSL-сертификатов, чаще всего вы хотите отключить только для самоподписанных. Будет заполнено обратным значением Будет установлено значение по умолчанию Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группа действий: community.hashi_vault.vault | Используйте |
check_mode | Поддержка: частичная В режиме проверки этот модуль не будет выполнять вход и вместо этого вернет базовую структуру с пустым токеном. Однако это может быть бесполезно, если токен необходим для последующих задач. Может быть лучше использовать этот модуль с | Может работать в режиме |
Примечания
Примечание
- Вход — это операция записи (создание маркера, сохраняемого в хранилище), поэтому этот модуль всегда сообщает
changed=True, за исключением случаев использования сtokenаутентификацией, поскольку в этом случае новый маркер не создаётся. Однако для целей файлов Ansible, может быть полезнее установитьchanged_when=false, если вы выполняете проверки идемпотентности на целевой системе. - Метод аутентификации
noneне действителен для этого модуля, так как нет ответа для возврата. - При использовании аутентификации
token, фактический вход не выполняется. Вместо этого дополнительная информация предоставленного токена возвращается в структуре, напоминающей ответы на вход. - Метод аутентификации
tokenвернёт полную информацию только если token_validate=True. Если у токена нетlookup-selfвозможности, это приведёт к ошибке. Если token_validate=False, в структуре будет возвращено только значение самого токена.
См. также
См. также
- community.hashi_vault.vault_login поиск
-
Официальная документация плагина поиска
community.hashi_vault.vault_login. - community.hashi_vault.vault_login_token фильтр
-
Официальная документация плагина фильтра
community.hashi_vault.vault_login_token.
Примеры
- name: Login and use the resulting token
community.hashi_vault.vault_login:
url: https://vault:8201
auth_method: userpass
username: user
password: '{{ passwd }}'
register: login_data
- name: Retrieve an approle role ID (token via filter)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ login_data | community.hashi_vault.vault_login_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
- name: Retrieve an approle role ID (token via direct dict access)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ login_data.login.auth.client_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
login словарь | Результат входа с использованием указанного метода аутентификации. Возвращается: успех |
|
auth словарь |
Элемент Возвращается: успех |
|
client_token строка |
Содержит токен, предоставленный операцией входа (или входной токен, когда auth_method=token). Возвращается: успех |
|
data словарь |
Элемент Возвращается: успех, если доступно |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_login_module.html