google.cloud.gcp_secret_manager поиск – Получение секретов из Google Cloud в качестве плагина поиска
Примечание
Этот плагин поиска входит в коллекцию google.cloud (версия 1.4.1).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install google.cloud.
Для использования в playbook укажите: google.cloud.gcp_secret_manager.
Описание
- получение ключей секретов в Secret Manager для использования в playbooks
- см. https://cloud.google.com/iam/docs/service-account-creds для получения подробностей о создании учетных данных для Google Cloud и формате таких учетных данных
- после получения значения секрета, оно возвращается в декодированном виде. Разработчик несет ответственность за сохранение конфиденциальности этого значения после возврата.
Ключевые параметры
Здесь описываются ключевые параметры поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('google.cloud.gcp_secret_manager', key1=value1, key2=value2, ...) и query('google.cloud.gcp_secret_manager', key1=value1, key2=value2, ...).
Параметр | Комментарии |
|---|---|
access_token строка | поддержка токенов доступа GCP по умолчанию используется переменная среды OS GCP_ACCESS_TOKEN, если она не задана |
auth_kind строка | тип аутентификации для использования с Google Cloud (например, serviceaccount или machineaccount) по умолчанию используется переменная среды OS GCP_AUTH_KIND, если она не задана |
ключ псевдонимы: имя, секрет, secret_id строка / обязательный | имя секрета для поиска в Secret Manager |
on_error строка | обработка ошибок strict означает выброс исключения warn означает предупреждение и возврат None ignore означает просто возврат None Варианты:
|
project строка | Имя проекта Google Cloud по умолчанию используется переменная среды OS GCP_PROJECT, если она не задана |
scopes список / элементы=строка | Сферы аутентификации для Google Secret Manager По умолчанию: |
service_account_email строка | электронный адрес, связанный с учетной записью сервиса по умолчанию используется переменная среды OS GCP_SERVICE_ACCOUNT_EMAIL, если она не задана |
service_account_file строка | JSON-файл учетных данных, полученный из Google Cloud по умолчанию используется переменная среды OS GCP_SERVICE_ACCOUNT_FILE, если она не задана см. https://cloud.google.com/iam/docs/service-account-creds для получения подробностей |
service_account_info jsonarg | JSON-объект, представляющий содержимое файла service_account_file, полученного из Google Cloud по умолчанию используется переменная среды OS GCP_SERVICE_ACCOUNT_INFO, если она не задана |
версия строка | имя версии секрета для получения По умолчанию: |
Примеры
- name: Test secret using env variables for credentials
ansible.builtin.debug:
msg: "{{ lookup('google.cloud.gcp_secret_manager', key='secret_key') }}"
- name: Test secret using explicit credentials
ansible.builtin.debug:
msg: "{{ lookup('google.cloud.gcp_secret_manager', key='secret_key', project='project', auth_kind='serviceaccount', service_account_file='file.json') }}"
- name: Test getting specific version of a secret (old version)
ansible.builtin.debug:
msg: "{{ lookup('google.cloud.gcp_secret_manager', key='secret_key', version='1') }}"
- name: Test getting specific version of a secret (new version)
ansible.builtin.debug:
msg: "{{ lookup('google.cloud.gcp_secret_manager', key='secret_key', version='2') }}"
Возвращаемое значение
Ключ | Описание |
|---|---|
Возвращаемое значение список / элементы=строка | содержимое запрошенного секрета (пожалуйста, используйте “no_log”, чтобы не раскрывать этот секрет) Возвращается: успех |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/google/cloud/gcp_secret_manager_lookup.html