community.hashi_vault.vault_token_create lookup – Создание токена HashiCorp Vault
Примечание
Этот плагин поиска входит в коллекцию community.hashi_vault (версия 6.2.0).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого плагина поиска необходимы дополнительные требования. Подробнее см. Требования.
Для использования в плейбуке укажите: community.hashi_vault.vault_token_create.
Новое в community.hashi_vault 2.3.0
Описание
- Создаёт токен в HashiCorp Vault, возвращая ответ, включая токен.
Требования
Ниже перечислены требования к локальному контроллеру, на котором выполняется этот поиск.
-
hvac(Python library) - Подробные требования см. на странице требований к коллекции.
Термины
Параметр | Комментарии |
|---|---|
Термины строка | Этот параметр не используется, и все заданные термины будут проигнорированы. |
Ключевые параметры
Это описывает ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.hashi_vault.vault_token_create', key1=value1, key2=value2, ...) и query('community.hashi_vault.vault_token_create', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
auth_method строка | Способ аутентификации, который будет использоваться.
Варианты:
Настройка:
|
aws_access_key псевдонимы: aws_access_key_id строка | Используемый ключ доступа AWS. Настройка:
|
aws_iam_server_id строка добавлено в community.hashi_vault 0.2.0 | Если указано, задаёт значение для заголовка Настройка:
|
aws_profile псевдонимы: boto_profile строка | |
aws_secret_key псевдонимы: aws_secret_access_key строка | Секретный ключ AWS, соответствующий ключу доступа. Настройка:
|
aws_security_token строка | Токен безопасности AWS при использовании временных ключей доступа и секретных ключей. Настройка:
|
azure_client_id строка добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) принципала службы Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная управляемая идентичность системы. Настройка:
|
azure_client_secret строка добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента принципала службы Azure AD. Настройка:
|
azure_resource строка добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не нужно менять с значения по умолчанию. По умолчанию: Настройка:
|
azure_tenant_id string added in community.hashi_vault 3.2.0 | Идентификатор арендатора Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID. Обязательно при использовании субъекта безопасности для аутентификации в Vault, например, обязательно, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. Configuration:
|
ca_cert aliases: cacert string | Путь к сертификату, используемому для аутентификации. Если не указано иным образом, будет использоваться переменная окружения Configuration:
|
cert_auth_private_key path added in community.hashi_vault 1.4.0 | Для Configuration:
|
cert_auth_public_key path added in community.hashi_vault 1.4.0 | Для Configuration:
|
display_name string | Отображаемое имя токена. |
entity_alias string | Имя псевдонима сущности, который нужно связать во время создания токена. Работает только в сочетании с параметром role_name, а используемый псевдоним сущности должен быть указан в Если это указано, сущность не будет унаследована от родителя. |
explicit_max_ttl string | Если установлено, токен будет иметь явное максимальное время жизни (TTL). Это максимальное время жизни токена не может быть изменено позже, и в отличие от обычных токенов, обновления максимального значения TTL системы/монтирования не будут иметь никакого эффекта во время обновления. Токен никогда не сможет быть продлен или использован после значения, установленного во время выпуска. |
id string | Идентификатор клиентского токена. Может быть указан только корневым токеном. Предоставленный ID не может содержать символ В противном случае идентификатор токена представляет собой случайно сгенерированное значение. |
jwt string | JSON Web Token (JWT), используемый для JWT-аутентификации в Vault. Configuration:
|
meta dictionary | Словарь метаданных со значениями строка-строка. Передается устройствам аудита. |
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. Configuration:
|
namespace string | Пространство имен Vault, где находятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+. Необязательно, это может быть достигнуто путем добавления префикса к точке монтирования аутентификации и/или пути к секрету с помощью пространства имен (например, Если установлена переменная среды Configuration:
|
no_default_policy boolean | Если Если токен будет использоваться с этой коллекцией, установите token_validate=false. Choices:
|
no_parent boolean | Этот параметр эффективен только при использовании вызывающей стороной Когда Варианты:
|
num_uses integer | Максимальное количество использований для данного токена. Это можно использовать для создания одноразового токена или токена с ограниченным использованием. Значение |
orphan boolean | Когда При Варианты:
|
password string | Пароль аутентификации. Настройка:
|
period string | Если указано, токен будет периодическим. У него не будет максимального срока действия (если не установлен explicit_max_ttl), но каждое продление будет использовать заданный период. Требуется корневой токен или токен с возможностью |
policies list / elements=string | Список политик для токена. Он должен быть подмножеством политик, принадлежащих токену, который делает запрос, если это не корневой токен. Если не указано, по умолчанию используются все политики вызывающего токена. |
proxies any добавлен в community.hashi_vault 1.1.0 | URL(ы) прокси-серверов, используемых для доступа к сервису Vault. Это может быть строка или словарь. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться как прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для HTTP и HTTPS ресурсов. Если не указано, используются переменные окружения из библиотеки Requests. Настройка:
|
region string | AWS регион для создания подключения. Настройка:
|
renewable boolean | Установите в Установка значения в Варианты:
|
retries any добавлен в community.hashi_vault 1.3.0 | Позволяет повторно выполнять операции при ошибках, основываясь на классе Retry в библиотеке urllib3. Эта коллекция определяет рекомендуемые значения по умолчанию для повторных подключений к Vault. Этот параметр может быть указан как положительное число (целое число) или словарь. Если этот параметр не указан или число равно Число задаёт общее количество попыток, а остальные настройки используют значения по умолчанию коллекции. Значение-словарь используется непосредственно для инициализации класса Подробную информацию о повторных попытках см. в руководстве пользователя коллекции. Настройка:
|
retry_action string добавлен в community.hashi_vault 1.3.0 | Управляет отображением сообщений при повторных попытках. Это не имеет эффекта, если запрос не повторяется. Варианты:
Настройка:
|
role_id string | ID или имя роли Vault. Используется в Для Для Конфигурация:
|
role_name string | Имя роли токена. При использовании токен будет создан для указанного имени роли, что может переопределить параметры, установленные во время этого вызова. |
secret_id string | Секретный ID, используемый для аутентификации Vault AppRole. Конфигурация:
|
timeout integer добавлено в community.hashi_vault 1.3.0 | Устанавливает тайм-аут соединения в секундах. Если не установлено, используется значение по умолчанию библиотеки Конфигурация:
|
token string | Токен Vault. Токен может быть указан явно, через перечисленные переменные среды, а также через переменную среды Если токен не указан явно или через переменные среды, плагин проверит наличие файла токена, как определено параметрами token_path и token_file. Порядок загрузки токена (сначала найденный выигрывает) — Конфигурация:
|
token_file string | Если токен не указан, будет пытаться прочитать токен из этого файла в token_path. Значение по умолчанию: Конфигурация:
|
token_path string | Если токен не указан, будет пытаться прочитать token_file из этого пути. Конфигурация:
|
token_validate boolean добавлено в community.hashi_vault 0.2.0 | Для аутентификации токена выполнит операцию Отключите, если ваш токен не имеет возможности Варианты:
Конфигурация:
|
ttl string | Период TTL токена, указанный как Если не указано, токен действителен для TTL по умолчанию или неопределенно долго, если используется основная политика. |
type string | Тип токена. Значение по умолчанию определяется конфигурацией роли, указанной параметром role_name. Варианты:
|
url строка | URL-адрес службы Vault. Если не указан другими способами, используется значение переменной среды Если Настройка:
|
username строка | Имя пользователя для аутентификации. Настройка:
|
validate_certs логическое | Управляет проверкой и валидацией сертификатов SSL, в основном нужно отключать только при самозаверяющих. Заполняется обратным значением По умолчанию имеет значение Варианты:
Настройка:
|
wrap_ttl строка | Указывает обертывание создания токена ответа с продолжительностью. Например Настройка:
|
Примечания
Примечание
- Когда ключевые и позиционные параметры используются вместе, позиционные параметры должны указываться перед ключевыми параметрами:
lookup('community.hashi_vault.vault_token_create', term1, term2, key1=value1, key2=value2)иquery('community.hashi_vault.vault_token_create', term1, term2, key1=value1, key2=value2) - Создание токена — операция записи (создание токена, сохраняемого в хранилище), поэтому этот модуль всегда сообщает
changed=True. - Для целей сценариев Ansible, однако, может быть полезнее установить changed_when=false, если вы выполняете проверки идемпотентности на целевой системе.
- В режиме проверки этот модуль не создаст токен, а вместо этого вернет базовую структуру с пустым токеном. Однако это может не быть полезно, если токен требуется для последующих задач. Возможно, лучше использовать этот модуль с check_mode=false, чтобы получить действительный токен, который можно использовать.
См. также
См. также
- community.hashi_vault.vault_token_create
-
Создать токен HashiCorp Vault.
- community.hashi_vault.vault_login lookup
-
Официальная документация плагина поиска
community.hashi_vault.vault_login. - community.hashi_vault.vault_login
-
Выполнение операции входа в HashiCorp Vault.
- community.hashi_vault.vault_login_token filter
-
Официальная документация плагина фильтра
community.hashi_vault.vault_login_token.
Примеры
- name: Login via userpass and create a child token
ansible.builtin.set_fact:
token_data: "{{ lookup('community.hashi_vault.vault_token_create', url='https://vault', auth_method='userpass', username=user, password=passwd) }}"
- name: Retrieve an approle role ID using the child token (token via filter)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ token_data | community.hashi_vault.vault_login_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
- name: Retrieve an approle role ID (token via direct dict access)
community.hashi_vault.vault_read:
url: https://vault:8201
auth_method: token
token: '{{ token_data.auth.client_token }}'
path: auth/approle/role/role-name/role-id
register: approle_id
# implicitly uses url & token auth with a token from the environment
- name: Create an orphaned token with a short TTL and display the full response
ansible.builtin.debug:
var: lookup('community.hashi_vault.vault_token_create', orphan=True, ttl='60s')
Значение возврата
Ключ | Описание |
|---|---|
Значение возврата словарь | Результат операции создания токена. Возвращаемое значение: успех Пример: |
|
auth словарь |
Элемент Возвращаемое значение: успех |
|
client_token строка |
Содержит только что созданный токен. Возвращаемое значение: успех |
|
data словарь |
Элемент Возвращаемое значение: успех, если доступно |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_token_create_lookup.html