Spec-Zone.ru › Ansible

dellemc.openmanage.idrac_secure_boot модуль — Настройка атрибутов, импорт или экспорт сертификата secure boot и сброс ключей.

Примечание

Этот модуль входит в коллекцию dellemc.openmanage (версия 9.7.0).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install dellemc.openmanage. Для использования этого модуля требуются дополнительные зависимости. Подробнее см. Требования.

Для использования в playbook укажите: dellemc.openmanage.idrac_secure_boot.

Новая в dellemc.openmanage 9.6.0

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Этот модуль позволяет выполнять следующие операции.
  • Импорт или экспорт сертификата Secure Boot.
  • Включение или отключение режима Secure Boot.
  • Настройка политик ключа платформы (PK) и ключа обмена ключами (KEK).
  • Настройка сертификатов Allow Database (DB) и Disallow Database (DBX).
  • Сброс ключей UEFI Secure Boot.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • python >= 3.9.6

Параметры

Параметр

Комментарии

boot_mode

строка

Режим загрузки iDRAC.

Uefi включает безопасную загрузку в режиме UEFI.

Bios включает безопасную загрузку в режиме BIOS.

Варианты:

  • "Uefi"
  • "Bios"

ca_path

путь

добавлен в dellemc.openmanage 5.0.0

Файл PEM (Privacy Enhanced Mail), содержащий сертификат CA, который будет использоваться для валидации.

database

список / элементы=путь

Список абсолютных путей к файлам сертификатов базы данных Allow (DB) для безопасной загрузки UEFI.

Путь к каталогу с правами записи, когда export_certificates равно true.

disallow_database

список / элементы=путь

Список абсолютных путей к файлам сертификатов базы данных Disallow (DBX) для безопасной загрузки UEFI.

Путь к каталогу с правами записи, когда export_certificates равно true.

export_certificates

логическое значение

Экспортировать все доступные сертификаты в указанный каталог для заданных ключей.

export_cetificates взаимоисключительно с import.

Для export_cetificates требуется значение platform_key или key_exchange_key или database, или disallow_database.

Варианты:

  • false
  • true

force_int_10

строка

Определяет, загружает ли BIOS системы ROM опции старой видеокарты (INT 10h) из контроллера видео.

Этот параметр поддерживается только в режиме загрузки UEFI. Если режим безопасной загрузки UEFI включен, этот параметр нельзя включить.

Disabled если операционная система поддерживает стандарты вывода видео UEFI.

Enabled если операционная система не поддерживает стандарты вывода видео UEFI.

Варианты:

  • "Disabled"
  • "Enabled"

idrac_ip

строка / обязательно

IP-адрес iDRAC.

idrac_password

псевдонимы: idrac_pwd

строка

Пароль пользователя iDRAC.

Если пароль не указан, используется переменная среды IDRAC_PASSWORD.

Пример: export IDRAC_PASSWORD=password

idrac_port

целое число

Порт iDRAC.

По умолчанию: 443

idrac_user

строка

Имя пользователя iDRAC.

Если имя пользователя не указано, используется переменная среды IDRAC_USERNAME.

Пример: export IDRAC_USERNAME=username

import_certificates

логическое значение

Импортировать все указанные сертификаты ключей.

Когда import_certificates равно true, требуется platform_key, KEK, database или disallow_database.

Варианты:

  • false
  • true

job_wait

логическое значение

Дожидаться завершения операции сертификации безопасной загрузки. Применимо, когда restart равно true.

Варианты:

  • false
  • true ← (по умолчанию)

job_wait_timeout

целое число

Максимальное время ожидания job_wait в секундах. Задача отслеживается только в течение этого периода.

Этот параметр применим, когда job_wait равно true.

По умолчанию: 1200

KEK

список / элементы=путь

Список абсолютных путей к файлам сертификата ключа обмена ключами (KEK) для безопасной загрузки UEFI.

Путь к каталогу с правами записи, когда export_certificates равно true.

platform_key

путь

Абсолютный путь к файлу сертификата ключа платформы для безопасной загрузки UEFI.

Путь к каталогу с правами записи, когда export_certificates равно true.

END_OF_DOCUMENT_MARKER

reset_keys

string

Сбрасывает ключи UEFI Secure Boot.

DeleteAllKeys удаляет содержимое всех баз данных ключей UEFI Secure Boot (PK, KEK, DB и DBX). Этот выбор настраивает систему в режиме настройки.

DeletePK удаляет содержимое базы данных ключей UEFI Secure Boot PK. Этот выбор настраивает систему в режиме настройки.

ResetAllKeysToDefault сбрасывает содержимое всех баз данных ключей UEFI Secure Boot (PK, KEK, DB и DBX) до их значений по умолчанию.

ResetDB сбрасывает содержимое базы данных ключей UEFI Secure Boot DB до значения по умолчанию.

ResetDBX сбрасывает содержимое базы данных ключей UEFI Secure Boot DBX до значения по умолчанию.

ResetKEK сбрасывает содержимое базы данных ключей UEFI Secure Boot KEK до значения по умолчанию.

ResetPK сбрасывает содержимое базы данных ключей UEFI Secure Boot PK до значения по умолчанию.

Варианты:

  • "DeleteAllKeys"
  • "DeletePK"
  • "ResetAllKeysToDefault"
  • "ResetDB"
  • "ResetDBX"
  • "ResetKEK"
  • "ResetPK"

restart

boolean

Операция импорта сертификата Secure Boot требует перезагрузки сервера. Этот параметр предоставляет возможность перезагрузки сервера.

true перезапускает сервер.

false не перезапускает сервер.

restart применим, когда import_certificates true.

restart будет проигнорирован только при export_certificates true.

Варианты:

  • false ← (по умолчанию)
  • true

restart_type

string

Тип перезапуска сервера.

ForceRestart принудительно перезапускает сервер.

GracefulRestart плавно перезапускает сервер.

restart_type применим, когда restart true.

Варианты:

  • "GracefulRestart" ← (по умолчанию)
  • "ForceRestart"

secure_boot

string

UEFI Secure Boot.

secure_boot может быть Enabled только если boot_mode UEFI и force_int_10 Disabled.

Disabled отключает режим secure boot.

Enabled включает режим secure boot.

Варианты:

  • "Disabled"
  • "Enabled"

secure_boot_mode

string

Режим UEFI Secure Boot настраивает использование политики Secure Boot.

AuditMode устанавливает режим Secure Boot в режим аудита, когда ключ платформы не установлен на системе. BIOS не выполняет проверку подписи обновлений объектов политики и переходы между режимами. BIOS выполняет проверку подписи предварительно загружаемых образов и регистрирует результаты в таблице информации об исполнении образов, где обрабатывает образы независимо от состояния проверки — пройдено или нет.

DeployedMode устанавливает режим Secure Boot в режим развертывания, когда ключ платформы установлен на системе, а затем BIOS выполняет проверку подписи для обновления объектов политики.

UserMode устанавливает режим Secure Boot в режим пользователя, когда ключ платформы установлен на системе, а затем BIOS выполняет проверку подписи для обновления объектов политики.

Варианты:

  • "AuditMode"
  • "DeployedMode"
  • "UserMode"

secure_boot_policy

string

Ниже приведены типы политики Secure Boot.

Custom наследует стандартные сертификаты и отпечатки изображений, которые загружаются в систему по умолчанию. Вы можете изменить сертификаты и отпечатки изображений.

Standard указывает, что система имеет сертификаты по умолчанию, отпечатки изображений или хэши, загруженные с завода.

Когда политика Secure Boot установлена в значение «Настраиваемая», вы можете выполнять следующие операции: просмотр, экспорт, импорт, удаление, удаление всех и сброс политик.

Варианты:

  • "Custom"
  • "Standard"

timeout

integer

добавлено в dellemc.openmanage 5.0.0

Таймаут на уровне сокета в секундах.

По умолчанию: 30

validate_certs

boolean

добавлено в dellemc.openmanage 5.0.0

Если false, сертификаты SSL не будут проверены.

Настройте false только на контролируемых вами сайтах, где используются собственные сертификаты.

До версии сборки 5.0.0, validate_certs false по умолчанию.

Варианты:

  • false
  • true ← (по умолчанию)

x_auth_token

string

добавлено в dellemc.openmanage 9.3.0

Токен аутентификации.

Если x_auth_token не указан, используется переменная среды IDRAC_X_AUTH_TOKEN.

Пример: export IDRAC_X_AUTH_TOKEN=x_auth_token

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Выполняет задачу для валидации без выполнения действия на целевой машине.

diff_mode

Поддержка: нет

Выполняет задачу для отображения внесенных или предстоящих изменений.

Примечания

Примечание

  • Этот модуль всегда будет сообщать об обнаруженных изменениях для import_certificates при выполнении в check mode.
  • Этот модуль не поддерживает идемпотентность, когда заданы reset_type или export_certificates или import_certificates.
  • Для настройки параметров secure boot модуль idrac_secure_boot выполняет следующие операции: устанавливает атрибуты, экспортирует сертификаты, сбрасывает ключи, импортирует сертификаты и перезапускает iDRAC.
  • export_certificate экспортирует все сертификаты ключа, определенного в playbook.
  • Этот модуль учитывает значения restart и job_wait только для последней операции в последовательности.
  • Этот модуль поддерживает адреса IPv4 и IPv6.
  • Только reset_keys поддерживается на iDRAC8.

Примеры

---
- name: Enable Secure Boot.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    secure_boot: "Enabled"

- name: Set Secure Boot mode, Secure Boot policy, and restart iDRAC.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    secure_boot: "Enabled"
    secure_boot_mode: "UserMode"
    secure_boot_policy: "Custom"
    restart: true
    restart_type: "GracefulRestart"

- name: Reset Secure Boot certificates.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    reset_keys: "ResetAllKeysToDefault"

- name: Export multiple Secure Boot certificate.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    export_certificates: true
    platform_key: /user/name/export_cert/pk
    KEK:
      - /user/name/export_cert/kek
    database:
      - /user/name/export_cert/db
    disallow_database:
      - /user/name/export_cert/dbx

- name: Import multiple Secure Boot certificate without applying to iDRAC.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    import_certificates: true
    platform_key: /user/name/certificates/pk.pem
    KEK:
      - /user/name/certificates/kek1.pem
      - /user/name/certificates/kek2.pem
    database:
      - /user/name/certificates/db1.pem
      - /user/name/certificates/db2.pem
    disallow_database:
      - /user/name/certificates/dbx1.pem
      - /user/name/certificates/dbx2.pem

- name: Import a Secure Boot certificate and restart the server to apply it.
  dellemc.openmanage.idrac_secure_boot:
    idrac_ip: "192.168.1.2"
    idrac_user: "user"
    idrac_password: "password"
    ca_path: "/path/to/ca_cert.pem"
    import_certificates: true
    platform_key: /user/name/certificates/pk.pem
    restart: true
    job_wait_timeout: 600

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

error_info

словарь

Подробности HTTP ошибки.

Возвращается: при HTTP ошибке

Пример: {"error": {"@Message.ExtendedInfo": [{"Message": "Unable to process the request because an error occurred.", "MessageArgs": [], "MessageId": "GEN1234", "RelatedProperties": [], "Resolution": "Retry the operation. If the issue persists, contact your system administrator.", "Severity": "Critical"}], "code": "Base.1.0.GeneralError", "message": "A general error has occurred. See ExtendedInfo for more information."}}

msg

строка

Статус операции secure boot.

Возвращается: всегда

Пример: "Successfully imported the SecureBoot certificate."

Авторы

  • Abhishek Sinha(@ABHISHEK-SINHA10)
  • Lovepreet Singh (@singh-lovepreet1)

Ссылки на коллекцию

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/dellemc/openmanage/idrac_secure_boot_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API