Модуль community.hashi_vault.vault_write — Выполнение операции записи в HashiCorp Vault
Примечание
Этот модуль входит в состав коллекции community.hashi_vault (версия 6.2.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.hashi_vault. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Для использования в книге задач укажите: community.hashi_vault.vault_write.
Новая функция в community.hashi_vault 2.4.0
Обзор
- Выполняет общую операцию записи в указанный путь в HashiCorp Vault, возвращая любые выходные данные.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
-
hvac(Библиотека Python) - Подробные требования см. на странице требований к коллекции.
Параметры
Параметр | Комментарии |
|---|---|
auth_method string | Метод аутентификации, который будет использоваться.
Варианты:
|
aws_access_key aliases: aws_access_key_id string | Ключ доступа AWS для использования. |
aws_iam_server_id string добавлено в community.hashi_vault 0.2.0 | Если указано, устанавливает значение для использования в заголовке |
aws_profile aliases: boto_profile string | Профиль AWS |
aws_secret_key aliases: aws_secret_access_key string | Секретный ключ AWS, соответствующий ключу доступа. |
aws_security_token string | Маркер безопасности AWS, если используются временные ключи доступа и секретные ключи. |
azure_client_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента (также известный как идентификатор приложения) субъекта безопасности Azure AD или управляемой идентичности. Должен быть UUID. Если не указано, будет использоваться назначенная системой управляемая идентичность. |
azure_client_secret string добавлено в community.hashi_vault 3.2.0 | Секретный ключ клиента субъекта безопасности Azure AD. |
azure_resource string добавлено в community.hashi_vault 3.2.0 | URL ресурса для приложения, зарегистрированного в Azure Active Directory. Обычно не следует изменять значение по умолчанию. По умолчанию: |
azure_tenant_id string добавлено в community.hashi_vault 3.2.0 | Идентификатор клиента Azure Active Directory (также известный как идентификатор каталога) субъекта безопасности. Должен быть UUID. Обязательно при использовании субъекта безопасности для аутентификации в Vault, например, обязательно, когда указаны как azure_client_id, так и azure_client_secret. Необязательно при использовании управляемой идентичности для аутентификации в Vault. |
ca_cert aliases: cacert string | Путь к сертификату, который будет использоваться для аутентификации. Если не указано иными способами, будет использоваться переменная среды |
cert_auth_private_key path добавлено в community.hashi_vault 1.4.0 | Для аутентификации |
cert_auth_public_key path добавлено в community.hashi_vault 1.4.0 | Для аутентификации |
data dictionary | Словарь, который будет сериализован в JSON, а затем отправлен в качестве тела запроса. Если словарь содержит ключи с именами По умолчанию: |
jwt string | JSON Web Token (JWT), который будет использоваться для JWT-аутентификации в Vault. |
mount_point string | Точка монтирования Vault. Если не указано, используется точка монтирования по умолчанию для данного метода аутентификации. Не применяется к токенной аутентификации. |
namespace string | Пространство имен Vault, где находятся секреты. Этот параметр требует HVAC 0.7.0+ и Vault 0.11+. В качестве альтернативы, это можно сделать, добавив префикс к точке монтирования аутентификации и/или пути к секрету с помощью пространства имен (например, Если установлена переменная среды |
password string | Пароль аутентификации. |
путь строка / обязательно | Путь в хранилище Vault, в который будет производиться запись. |
прокси любой добавлено в community.hashi_vault 1.1.0 | URL(ы) прокси, используемые для доступа к службе Vault. Это может быть строка или словарь. Если это словарь, укажите схему (например, Если это строка, укажите один URL, который будет использоваться в качестве прокси для схем Строка, которая может быть интерпретирована как словарь, будет преобразована в словарь (см. примеры). Вы можете указать разные прокси для ресурсов HTTP и HTTPS. Если не указано, используются переменные среды из библиотеки Requests . |
регион строка | AWS регион для создания подключения. |
повторные попытки любой добавлено в community.hashi_vault 1.3.0 | Позволяет повторно пытаться выполнить операции при ошибках, основываясь на классе Retry в библиотеке urllib3. Этот сборник определяет рекомендуемые значения по умолчанию для повторных попыток подключения к Vault. Этот параметр может быть задан положительным числом (целым числом) или словарем. Если этот параметр не указан или число равно Число задает общее количество попыток, а для других параметров используются значения по умолчанию сборника. Значение словаря используется непосредственно для инициализации класса Подробную информацию о повторных попытках можно найти в руководстве пользователя сборника. |
действие_повторной_попытки строка добавлено в community.hashi_vault 1.3.0 | Управляет отображением сообщений о повторных попытках. Это не повлияет, если запрос не будет повторён. Варианты:
|
идентификатор_роли строка | Идентификатор или имя роли Vault. Используется в методах аутентификации Для аутентификации Для аутентификации |
идентификатор_секрета строка | Идентификатор секрета, используемый для аутентификации Vault AppRole. |
таймаут целое число добавлено в community.hashi_vault 1.3.0 | Задает таймаут подключения в секундах. Если не задан, используется значение по умолчанию библиотеки |
токен строка | Токен Vault. Токен может быть указан явно, через указанные [переменные среды] и также через переменную среды Если токен не указан явно или через переменные среды, плагин проверит файл токена, как определено в token_path и token_file. Порядок загрузки токенов (первый найденный имеет преимущество): |
файл_токена строка | Если токен не указан, токен будет извлечен из этого файла в token_path. По умолчанию: |
путь_к_токенам строка | Если токен не указан, плагин будет искать файл token_file по этому пути. |
проверка_токена булево добавлено в community.hashi_vault 0.2.0 | Для аутентификации по токену выполнится операция Отключите, если ваш токен не имеет возможности Варианты:
|
url строка | URL службы Vault. Если не указан иным образом, используется значение переменной среды Если |
имя_пользователя строка | Имя пользователя для аутентификации. |
валидировать_сертификаты булево | Управляет проверкой SSL-сертификатов. Чаще всего это нужно отключать только для самозаверяющих сертификатов. Заполняется обратным значением По умолчанию Варианты:
|
ttl_упаковки строка | Указывает время существования (TTL) токена, используемого для обертывания ответа. Например, |
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
action_group | Группа действий: community.hashi_vault.vault | Используйте |
check_mode | Поддержка: частичная В режиме проверки будет возвращен пустой ответ, и запись не будет выполнена. | Может работать в режиме |
Примечания
Примечание
-
vault_write— это универсальный модуль для выполнения операций, для которых еще нет специализированного модуля. В случае наличия соответствующего модуля, следует использовать его вместо него. - Параметр data не обрабатывается как секрет и может быть записан в журнал. Используйте ключевое слово
no_log, если data содержит конфиденциальные значения. - Этот модуль всегда сообщает о статусе
changed, потому что не может гарантировать идемпотентность. - Используйте
changed_whenдля управления случаями, когда операция, как известно, не изменяет состояние.
См. также
См. также
- community.hashi_vault.vault_write lookup
-
Официальная документация плагина поиска
community.hashi_vault.vault_write. - community.hashi_vault.vault_read
-
Выполните операцию чтения в HashiCorp Vault.
- community.hashi_vault.vault_read lookup
-
Официальная документация плагина поиска
community.hashi_vault.vault_read.
Примеры
- name: Write a value to the cubbyhole via the remote host with userpass auth
community.hashi_vault.vault_write:
url: https://vault:8201
path: cubbyhole/mysecret
data:
key1: val1
key2: val2
auth_method: userpass
username: user
password: '{{ passwd }}'
register: result
- name: Display the result of the write (this can be empty)
ansible.builtin.debug:
msg: "{{ result.data }}"
- name: Write secret to Vault using key value V2 engine
community.hashi_vault.vault_write:
path: secret/data/mysecret
data:
data:
key1: val1
key2: val2
- name: Retrieve an approle role ID from Vault via the remote host
community.hashi_vault.vault_read:
url: https://vault:8201
path: auth/approle/role/role-name/role-id
register: approle_id
- name: Generate a secret-id for the given approle
community.hashi_vault.vault_write:
url: https://vault:8201
path: auth/approle/role/role-name/secret-id
register: secret_id
- name: Display the role ID and secret ID
ansible.builtin.debug:
msg:
- "role-id: {{ approle_id.data.data.role_id }}"
- "secret-id: {{ secret_id.data.data.secret_id }}"
Возвращаемые значения
Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
data словарь | Необработанный результат записи по заданному пути. Возвращаемое значение: успех |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/hashi_vault/vault_write_module.html