Spec-Zone.ru › Ansible

Модуль community.hashi_vault.vault_write — Выполнение операции записи в HashiCorp Vault

Примечание

Этот модуль входит в состав коллекции community.hashi_vault (версия 6.2.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.

Для использования в книге задач укажите: community.hashi_vault.vault_write.

Новая функция в community.hashi_vault 2.4.0

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Обзор

  • Выполняет общую операцию записи в указанный путь в HashiCorp Vault, возвращая любые выходные данные.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • hvac (Библиотека Python)
  • Подробные требования см. на странице требований к коллекции.

Параметры

Параметр

Комментарии

auth_method

string

Метод аутентификации, который будет использоваться.

none auth method was added in collection version 1.2.0.

cert auth method was added in collection version 1.4.0.

aws_iam_login was renamed aws_iam in collection version 2.1.0 and was removed in 3.0.0.

azure auth method was added in collection version 3.2.0.

Варианты:

  • "token" ← (default)
  • "userpass"
  • "ldap"
  • "approle"
  • "aws_iam"
  • "azure"
  • "jwt"
  • "cert"
  • "none"

aws_access_key

aliases: aws_access_key_id

string

Ключ доступа AWS для использования.

aws_iam_server_id

string

добавлено в community.hashi_vault 0.2.0

Если указано, устанавливает значение для использования в заголовке X-Vault-AWS-IAM-Server-ID как часть запроса GetCallerIdentity.

aws_profile

aliases: boto_profile

string

Профиль AWS

aws_secret_key

aliases: aws_secret_access_key

string

Секретный ключ AWS, соответствующий ключу доступа.

aws_security_token

string

Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи.

azure_client_id

string

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID.

Если не указано, будет использоваться назначенная системой управляемая идентичность.

azure_client_secret

string

добавлено в community.hashi_vault 3.2.0

Секретный ключ клиента субъекта безопасности Azure AD.

azure_resource

string

добавлено в community.hashi_vault 3.2.0

URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию.

По умолчанию: "https://management.azure.com/"

azure_tenant_id

string

добавлено в community.hashi_vault 3.2.0

Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID.

Обязательно при использовании субъекта безопасности для аутентификации в Vault, например, обязательно, когда указаны как azure_client_id, так и azure_client_secret.

Необязательно при использовании управляемой идентичности для аутентификации в Vault.

ca_cert

aliases: cacert

string

Путь к сертификату, который будет использоваться для аутентификации.

Если не указано иными способами, будет использоваться переменная среды VAULT_CACERT.

cert_auth_private_key

path

добавлено в community.hashi_vault 1.4.0

Для аутентификации cert, путь к файлу с закрытым ключом для аутентификации в формате PEM.

cert_auth_public_key

path

добавлено в community.hashi_vault 1.4.0

Для аутентификации cert, путь к файлу с сертификатом для аутентификации в формате PEM.

data

dictionary

Словарь, который будет сериализован в JSON, а затем отправлен в качестве тела запроса.

Если словарь содержит ключи с именами path или wrap_ttl, вызов завершится ошибкой hvac<1.2.

По умолчанию: {}

jwt

string

JSON Web Token (JWT), который будет использоваться для JWT-аутентификации в Vault.

mount_point

string

Точка монтирования Vault.

Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации.

Не применяется к токенной аутентификации.

namespace

string

Пространство имен Vault, где находятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+.

В качестве альтернативы, это можно сделать, добавив префикс к точке монтирования аутентификации и/или пути к секрету с помощью пространства имен (например, mynamespace/secret/mysecret).

Если установлена переменная среды VAULT_NAMESPACE, ее значение будет использоваться последним среди всех способов указания namespace.

password

string

Пароль аутентификации.

путь

строка / обязательно

Путь в хранилище Vault, в который будет производиться запись.

прокси

любой

добавлено в community.hashi_vault 1.1.0

URL(ы) прокси, используемые для доступа к службе Vault.

Это может быть строка или словарь.

Если это словарь, укажите схему (например, http или https) в качестве ключа, а URL в качестве значения.

Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем http и https.

Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры).

Вы можете указать разные прокси для ресурсов HTTP и HTTPS.

Если не указано, используются переменные среды из библиотеки Requests .

регион

строка

AWS регион для создания подключения.

повторные попытки

любой

добавлено в community.hashi_vault 1.3.0

Позволяет повторно пытаться выполнить операции при ошибках, основываясь на классе Retry в библиотеке urllib3.

Этот сборник определяет рекомендуемые значения по умолчанию для повторных попыток подключения к Vault.

Этот параметр может быть задан положительным числом (целым числом) или словарем.

Если этот параметр не указан или число равно 0, повторные попытки отключены.

Число задает общее количество попыток, а для других параметров используются значения по умолчанию сборника.

Значение словаря используется непосредственно для инициализации класса Retry, что позволяет полностью настроить повторные попытки.

Подробную информацию о повторных попытках можно найти в руководстве пользователя сборника.

действие_повторной_попытки

строка

добавлено в community.hashi_vault 1.3.0

Управляет отображением сообщений о повторных попытках.

Это не повлияет, если запрос не будет повторён.

Варианты:

  • "ignore"
  • "warn" ← (по умолчанию)

идентификатор_роли

строка

Идентификатор или имя роли Vault. Используется в методах аутентификации approle, aws_iam, azure и cert.

Для аутентификации cert, если идентификатор_роли не задан, по умолчанию происходит попытка использования всех ролей сертификатов и возвращается любая подходящая роль.

Для аутентификации azure идентификатор_роли обязателен.

идентификатор_секрета

строка

Идентификатор секрета, используемый для аутентификации Vault AppRole.

таймаут

целое число

добавлено в community.hashi_vault 1.3.0

Задает таймаут подключения в секундах.

Если не задан, используется значение по умолчанию библиотеки hvac.

токен

строка

Токен Vault. Токен может быть указан явно, через указанные [переменные среды] и также через переменную среды VAULT_TOKEN.

Если токен не указан явно или через переменные среды, плагин проверит файл токена, как определено в token_path и token_file.

Порядок загрузки токенов (первый найденный имеет преимущество): token param -> ansible var -> ANSIBLE_HASHI_VAULT_TOKEN -> VAULT_TOKEN -> token file.

файл_токена

строка

Если токен не указан, токен будет извлечен из этого файла в token_path.

По умолчанию: ".vault-token"

путь_к_токенам

строка

Если токен не указан, плагин будет искать файл token_file по этому пути.

проверка_токена

булево

добавлено в community.hashi_vault 0.2.0

Для аутентификации по токену выполнится операция lookup-self, чтобы определить валидность токена перед его использованием.

Отключите, если ваш токен не имеет возможности lookup-self.

Варианты:

  • false ← (по умолчанию)
  • true

url

строка

URL службы Vault.

Если не указан иным образом, используется значение переменной среды VAULT_ADDR.

Если VAULT_ADDR также не определено, будет выведено сообщение об ошибке.

имя_пользователя

строка

Имя пользователя для аутентификации.

валидировать_сертификаты

булево

Управляет проверкой SSL-сертификатов. Чаще всего это нужно отключать только для самозаверяющих сертификатов.

Заполняется обратным значением VAULT_SKIP_VERIFY, если оно установлено и валидировать_сертификаты не указано явно.

По умолчанию true, если ни валидировать_сертификаты, ни VAULT_SKIP_VERIFY не заданы.

Варианты:

  • false
  • true

ttl_упаковки

строка

Указывает время существования (TTL) токена, используемого для обертывания ответа. Например, 15s, 20m, 25h.

Атрибуты

Атрибут

Поддержка

Описание

action_group

Группа действий: community.hashi_vault.vault

Используйте group/community.hashi_vault.vault в module_defaults для установки значений по умолчанию для этого модуля.

check_mode

Поддержка: частичная

В режиме проверки будет возвращен пустой ответ, и запись не будет выполнена.

Может работать в режиме check_mode и возвращать прогноз изменений статуса без изменения целевого объекта.

Примечания

Примечание

  • vault_write — это универсальный модуль для выполнения операций, для которых еще нет специализированного модуля. В случае наличия соответствующего модуля, следует использовать его вместо него.
  • Параметр data не обрабатывается как секрет и может быть записан в журнал. Используйте ключевое слово no_log, если data содержит конфиденциальные значения.
  • Этот модуль всегда сообщает о статусе changed, потому что не может гарантировать идемпотентность.
  • Используйте changed_when для управления случаями, когда операция, как известно, не изменяет состояние.

См. также

См. также

community.hashi_vault.vault_write lookup

Официальная документация плагина поиска community.hashi_vault.vault_write.

community.hashi_vault.vault_read

Выполните операцию чтения в HashiCorp Vault.

community.hashi_vault.vault_read lookup

Официальная документация плагина поиска community.hashi_vault.vault_read.

Примеры

- name: Write a value to the cubbyhole via the remote host with userpass auth
  community.hashi_vault.vault_write:
    url: https://vault:8201
    path: cubbyhole/mysecret
    data:
      key1: val1
      key2: val2
    auth_method: userpass
    username: user
    password: '{{ passwd }}'
  register: result

- name: Display the result of the write (this can be empty)
  ansible.builtin.debug:
    msg: "{{ result.data }}"

- name: Write secret to Vault using key value V2 engine
  community.hashi_vault.vault_write:
    path: secret/data/mysecret
    data:
      data:
        key1: val1
        key2: val2

- name: Retrieve an approle role ID from Vault via the remote host
  community.hashi_vault.vault_read:
    url: https://vault:8201
    path: auth/approle/role/role-name/role-id
  register: approle_id

- name: Generate a secret-id for the given approle
  community.hashi_vault.vault_write:
    url: https://vault:8201
    path: auth/approle/role/role-name/secret-id
  register: secret_id

- name: Display the role ID and secret ID
  ansible.builtin.debug:
    msg:
      - "role-id: {{ approle_id.data.data.role_id }}"
      - "secret-id: {{ secret_id.data.data.secret_id }}"

Возвращаемые значения

Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

data

словарь

Необработанный результат записи по заданному пути.

Возвращаемое значение: успех

Авторы

  • Brian Scholer (@briantist)

Ссылки на сборку

  • Система отслеживания ошибок
  • Репозиторий (исходные коды)
  • Обсуждения, вопросы и ответы, устранение неполадок
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_write_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API