community.hashi_vault.vault_read lookup – Выполнение операции чтения в HashiCorp Vault
Примечание
Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска требуются дополнительные компоненты. Подробности см. в разделе Требования.
Чтобы использовать его в книге задач, укажите: community.hashi_vault.vault_read.
Добавлена в community.hashi_vault 1.4.0
Обзор
- Выполняет общую операцию чтения заданного пути в HashiCorp Vault.
Требования
Ниже перечислены требования к локальному узлу-контроллеру, который выполняет этот поиск.
-
hvac(Библиотека Python) - Подробные требования см. на странице требований коллекции: страница требований коллекции.
Термины
Параметр | Комментарии |
|---|---|
Термины строка / обязательно | Путь(и) Vault для чтения. |
Ключевые параметры
Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_read', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_read', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method строка | Метод аутентификации, который будет использоваться.
Варианты:
Настройка:
|
aws_access_key псевдонимы: aws_access_key_id строка | Ключ доступа AWS для использования. Настройка:
|
aws_iam_server_id строка добавлен в community.hashi_vault 0.2.0 | При указании устанавливает значение для заголовка Настройка:
|
aws_profile псевдонимы: boto_profile строка | |
aws_secret_key псевдонимы: aws_secret_access_key строка | Секретный ключ AWS, соответствующий ключу доступа. Настройка:
|
aws_security_token строка | Токен безопасности AWS, если используется временный доступ и секретные ключи. Настройка:
|
azure_client_id строка добавлен в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) принципала службы Azure AD или управляемой учетной записи. Должен быть UUID. Если не указано, будет использоваться управляемая учетная запись. Настройка:
|
azure_client_secret строка добавлен в community.hashi_vault 3.2.0 | Секретный ключ клиента принципала службы Azure AD. Настройка:
|
azure_resource строка добавлен в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять по умолчанию. По умолчанию: Настройка:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) для субъекта безопасности. Должен быть UUID. Требуется при использовании субъекта безопасности для аутентификации в Vault, например, если указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. Конфигурация:
|
ca_cert aliases: cacert string | Путь к сертификату, используемому для аутентификации. Если не указан иным способом, будет использоваться переменная среды Конфигурация:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для Конфигурация:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для Конфигурация:
|
jwt string | JSON Web Token (JWT), используемый для JWT-аутентификации в Vault. Конфигурация:
|
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. Конфигурация:
|
namespace string | Пространство имен Vault, где находятся секреты. Эта опция требует HVAC 0.7.0+ и Vault 0.11+. Дополнительно, это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету с пространством имен (например Если установлена переменная среды Конфигурация:
|
password string | Пароль для аутентификации. Конфигурация:
|
proxies any added in community.hashi_vault 1.1.0 | URL(ы) прокси-сервера(ов), используемых для доступа к сервису Vault. Может быть строкой или словарем. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для ресурсов HTTP и HTTPS. Если не указано, используются переменные среды из библиотеки Requests. Конфигурация:
|
region string | Регион AWS, для которого необходимо создать подключение. Конфигурация:
|
повторные попытки любой добавлено в community.hashi_vault 1.3.0 | Позволяет повторно пытаться выполнить операцию в случае ошибок, основываясь на классе Retry в библиотеке urllib3. Данный набор определяет рекомендуемые значения по умолчанию для повторных подключений к Vault. Этот параметр может быть задан как положительное число (целое) или словарь. Если этот параметр не указан или число равно Число задаёт общее количество повторных попыток, используя значения по умолчанию для других настроек. Значение в виде словаря используется напрямую для инициализации класса Более подробная информация о повторных попытках приведена в руководстве пользователя данного набора. Настройка:
|
действие_повторных_попыток строка добавлено в community.hashi_vault 1.3.0 | Управляет отображением сообщений во время повторных попыток. Это не оказывает влияния, если запрос не повторяется. Возможные значения:
Настройка:
|
id_роли строка | Идентификатор или имя роли Vault. Используется в Для метода аутентификации Для метода аутентификации Настройка:
|
id_секрета строка | Идентификатор секрета для аутентификации Vault с помощью AppRole. Настройка:
|
таймаут целое число добавлено в community.hashi_vault 1.3.0 | Устанавливает таймаут подключения в секундах. Если не задано, используется значение по умолчанию библиотеки Настройка:
|
токен строка | Токен Vault. Токен может быть задан явно, через указанные переменные [env] и также через переменную окружения Если токен не указан, явно или через переменные окружения, то плагин будет проверять файл токена, как определено параметрами token_path и token_file. Порядок загрузки токенов (первый найденный имеет приоритет) Настройка:
|
файл_токена строка | Если токен не указан, то будет попытка чтения токена из этого файла в token_path. По умолчанию: Настройка:
|
путь_к_токенам строка | Если токен не указан, то будет попытка чтения token_file из этого пути. Настройка:
|
валидация_токена булево добавлено в community.hashi_vault 0.2.0 | Для аутентификации по токену выполняется операция Отключить, если у вашего токена нет Возможные значения:
Настройка:
|
url строка | URL-адрес сервиса Vault. Если не указан другим способом, используется значение переменной среды Если Настройка:
|
username строка | Имя пользователя для аутентификации. Настройка:
|
validate_certs логическое | Управляет проверкой и валидацией сертификатов SSL, в основном, нужно отключать только для самозаверенных сертификатов. Будет заполнен обратным значением Будет по умолчанию равно Варианты:
Настройка:
|
Примечания
Примечание
- При использовании ключевых и позиционных параметров, позиционные параметры должны указываться перед ключевыми параметрами:
lookup('community.hashi_vault.vault_read', term1, term2, key1=value1, key2=value2)иquery('community.hashi_vault.vault_read', term1, term2, key1=value1, key2=value2)
См. также
См. также
- community.hashi_vault.vault_read
-
Выполнение операции чтения из HashiCorp Vault.
- community.hashi_vault.hashi_vault поиск
-
Официальная документация для плагина поиска
community.hashi_vault.hashi_vault.
Примеры
- name: Read a kv2 secret
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.vault_read', 'secret/data/hello', url='https://vault:8201') }}"
- name: Retrieve an approle role ID
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.vault_read', 'auth/approle/role/role-name/role-id', url='https://vault:8201') }}"
- name: Perform multiple reads with a single Vault login
vars:
paths:
- secret/data/hello
- auth/approle/role/role-one/role-id
- auth/approle/role/role-two/role-id
ansible.builtin.debug:
msg: "{{ lookup('community.hashi_vault.vault_read', *paths, auth_method='userpass', username=user, password=pwd) }}"
- name: Perform multiple reads with a single Vault login in a loop
vars:
paths:
- secret/data/hello
- auth/approle/role/role-one/role-id
- auth/approle/role/role-two/role-id
ansible.builtin.debug:
msg: '{{ item }}'
loop: "{{ query('community.hashi_vault.vault_read', *paths, auth_method='userpass', username=user, password=pwd) }}"
- name: Perform multiple reads with a single Vault login in a loop (via with_)
vars:
ansible_hashi_vault_auth_method: userpass
ansible_hashi_vault_username: '{{ user }}'
ansible_hashi_vault_password: '{{ pwd }}'
ansible.builtin.debug:
msg: '{{ item }}'
with_community.hashi_vault.vault_read:
- secret/data/hello
- auth/approle/role/role-one/role-id
- auth/approle/role/role-two/role-id
Возвращаемое значение
Ключ | Описание |
|---|---|
Возвращаемое значение список / элементы=словарь | Необработанный результат чтения по заданному пути. Возвращается: успешно |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_read_lookup.html