Модуль netapp.ontap.na_ontap_security_certificates — Управление сертификатами безопасности NetApp ONTAP.
Примечание
Этот модуль входит в коллекцию netapp.ontap (версия 22.12.0).
У вас может быть уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Чтобы использовать его в книге задач, укажите: netapp.ontap.na_ontap_security_certificates.
Новая функция в netapp.ontap 20.7.0
Обзор
- Установка или удаление сертификатов безопасности на ONTAP. (Создание и подписание будут добавлены во второй итерации)
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- Ansible 2.9 или более поздняя версия - рекомендуется 2.12 или более поздняя.
- Python3 - рекомендуется 3.9 или более поздняя версия.
- При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установка с помощью «pip install netapp-lib»), настоятельно рекомендуется использовать netapp-lib 2020.3.12, так как она обеспечивает лучшую обработку сообщений об ошибках при подключении.
- Физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более позднюю версию
Параметры
Параметр | Комментарии |
|---|---|
cert_filepath string added in netapp.ontap 20.6.0 | путь к файлу клиентского SSL-сертификата (.pem). не поддерживается с python 2.6. |
common_name string | Общее имя сертификата. Обязательно для создания и установки. Если имя присутствует, игнорируется для подписи и удаления. Если имя отсутствует или игнорируется, обязательно для подписи и удаления. |
expiry_time string | Время истечения срока действия сертификата. Рекомендуется указывать время истечения срока действия при создании сертификата. Может быть указано при подписании сертификата. |
feature_flags dictionary added in netapp.ontap 20.5.0 | Включить или отключить новую функцию. Это может использоваться для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость. Поддерживаемые ключи и значения могут изменяться без предварительного уведомления. Неизвестные ключи игнорируются. |
force_ontap_version string added in netapp.ontap 21.23.0 | Переопределить версию ONTAP кластера при использовании REST. Поведение не определено, если версия не соответствует целевому кластеру. Это предоставляется как обходной путь, когда версию кластера невозможно прочитать из-за проблем с разрешениями. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues. Это должно быть в формате 9.10 или 9.10.1, где каждый элемент является целым числом. Когда Игнорируется с ZAPI. |
hash_function string | Функция хэширования. Может быть указана при создании самозаверяющегося сертификата или при подписании сертификата. Допустимые значения для создания и подписи: sha256, sha224, sha384, sha512. |
hostname string / required | Имя хоста или IP-адрес экземпляра ONTAP. |
http_port integer | Переопределить порт по умолчанию (80 или 443) этим портом |
https boolean | Включить и отключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании проверки подлинности SSL-сертификата, так как она требует SSL. Варианты:
|
ignore_name_if_not_supported boolean added in netapp.ontap 20.8.0 | REST API ONTAP 9.6 и 9.7 не поддерживает name. Если установлено значение true, ошибка не сообщается, если name присутствует, и name не используется. Варианты:
|
intermediate_certificates list / elements=string | Цепочка промежуточных сертификатов в формате PEM. Действительно только при установке сертификата. |
key_filepath string added in netapp.ontap 20.6.0 | путь к файлу ключа клиента SSL. |
key_size integer | Размер ключа сертификата в битах. Рекомендуется указывать сильный размер ключа при создании сертификата. Игнорируется для подписи и удаления. |
name string | Уникальное имя сертификата безопасности для каждого SVM. Этот параметр не поддерживается для ONTAP 9.6 или 9.7, так как REST API его не поддерживает. Если присутствует в ONTAP 9.6 или 9.7, он игнорируется по умолчанию, см. ignore_name_if_not_supported. Настоятельно рекомендуется использовать name для более новых версий ONTAP. |
ontapi integer | Версия API ontap для использования |
password aliases: pass string | Пароль для указанного пользователя. |
private_key string | Сертификат закрытого ключа в формате PEM. Обязательно при установке сертификата, подписанного центром сертификации. В противном случае игнорируется. |
public_certificate string | Сертификат открытого ключа в формате PEM. Обязательно при установке сертификата. В противном случае игнорируется. |
signing_request string | Если присутствует, сертификат, идентифицированный по имени и svm, используется для подписания запроса. Возвращается подписанный сертификат. |
state string | Требуется ли наличие указанного сертификата безопасности. Выбор:
|
svm aliases: vserver string | Имя SVM (vserver). При наличии, сертификат устанавливается в SVM. При отсутствии, сертификат устанавливается в кластере. |
type string | Тип сертификата Необходим для создания и установки. Если имя присутствует, игнорируется для подписи и удаления. Если имя отсутствует или игнорируется, требуется для подписи и удаления. Выбор:
|
use_rest string | Использовать REST или ZAPI. always – всегда будет использовать REST API, если модуль поддерживает REST. Выдается предупреждение, если модуль не поддерживает REST. Возникает ошибка, если опция модуля не поддерживается в REST. never – всегда будет использовать ZAPI, если модуль поддерживает ZAPI. Может быть выдана ошибка, если опция REST не поддерживается в ZAPI. auto – попытается использовать REST API, если модуль поддерживает REST и опции модуля поддерживаются. В противном случае возвращается к ZAPI. По умолчанию: |
username aliases: user string | Это может быть учетная запись уровня кластера или SVM, в зависимости от того, требуется ли API уровня кластера или SVM. Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации
Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и аутентификация по сертификату должна быть включена. |
validate_certs boolean | Если установлено значение Это следует установить только в Выбор:
|
Примечания
Примечание
- поддерживает режим проверки.
- поддерживает только REST. Требуется ONTAP 9.6 или более поздняя версия, ONTAP 9.8 или более поздняя версия рекомендуется.
- Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
- https включён по умолчанию и рекомендуется. Для включения http в кластере необходимо выполнить следующие команды «set -privilege advanced;» «system services web modify -http-enabled true;»
Примеры
- name: install certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_common_name }}"
name: "{{ ontap_cert_name }}"
public_certificate: "{{ ssl_certificate }}"
type: client_ca
svm: "{{ vserver }}"
# ignore svm option for cluster/admin vserver.
- name: install certificate in cluster vserver.
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_common_name }}"
name: "{{ ontap_cert_name }}"
public_certificate: "{{ ssl_certificate }}"
type: client_ca
- name: create certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_root_common_name }}"
name: "{{ ontap_cert_name }}"
type: root_ca
svm: "{{ vserver }}"
expiry_time: P365DT # one year
- name: sign certificate using newly create certificate
tags: sign_request
netapp.ontap.na_ontap_security_certificates:
# <<: *login
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
signing_request: |
-----BEGIN CERTIFICATE REQUEST-----
MIIChDCCAWwCAQAwPzELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMRIwEAYDVQQH
DAlTdW5ueXZhbGUxDzANBgNVBAoMBk5ldEFwcDCCASIwDQYJKoZIhvcNAQEBBQAD
ggEPADCCAQoCggEBALgXCj6Si/I4xLdV7wjWYTbt8jY20fQOjk/4E7yBT1vFBflE
ks6YDc6dhC2G18cnoj9E3DiR8lIHPoAlFB/VmBNDev3GZkbFlrbV7qYmf8OEx2H2
tAefgSP0jLmCHCN1yyhJoCG6FsAiD3tf6yoyFF6qS9ureGL0tCJJ/osx64WzUz+Q
EN8lx7VSxriEFMSjreXZDhUFaCdIYKKRENuEWyYvdy5cbBmczhuM8EP6peOVv5Hm
BJzPUDkq7oTtEHmttpATq2Y92qzNzETO0bXN5X/93AWri8/yEXdX+HEw1C/omtsE
jGsCXrCrIJ+DgUdT/GHNdBWlXl/cWGtEgEQ4vrUCAwEAAaAAMA0GCSqGSIb3DQEB
CwUAA4IBAQBjZNoQgr/JDm1T8zyRhLkl3zw4a16qKNu/MS7prqZHLVQgrptHRegU
Hbz11XoHfVOdbyuvtzEe95QsDd6FYCZ4qzZRF3se4IjMeqwdQZ5WP0/GFiwM8Uln
/0TCWjt759XMeUX7+wgOg5NRjJ660eWMXzu/UJf+vZO0Q2FiPIr13JvvY3TjT+9J
UUtK4r9PaUuOPN2YL9IQqSD3goh8302Qr3nBXUgjeUGLkgfUM5S39apund2hyTX2
JCLQsKr88pwU9iDho2tHLv/2QgLwNZLPu8V+7IGu6G4vB28lN4Uy7xbhxFOKtyWu
fK4sEdTw3B/aDN0tB8MHFdPYycNZsEac
-----END CERTIFICATE REQUEST-----
expiry_time: P180DT
- name: delete certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
state: absent
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
# For ONTAP 9.6 or 9.7, use common_name and type, in addition to, or in lieu of name
- name: install certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_common_name }}"
public_certificate: "{{ ssl_certificate }}"
type: client_ca
svm: "{{ vserver }}"
- name: create certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
svm: "{{ vserver }}"
expiry_time: P365DT # one year
- name: sign certificate using newly create certificate
tags: sign_request
netapp.ontap.na_ontap_security_certificates:
# <<: *login
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
svm: "{{ vserver }}"
signing_request: |
-----BEGIN CERTIFICATE REQUEST-----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-----END CERTIFICATE REQUEST-----
expiry_time: P180DT
- name: delete certificate
netapp.ontap.na_ontap_security_certificates:
# <<: *cert_login
state: absent
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
Значения возврата
Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
ontap_info словарь | Возвращает public_certificate при подписи, пустое значение для create, install и delete. Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_certificates_module.html