Spec-Zone.ru › Ansible

Модуль netapp.ontap.na_ontap_security_certificates — Управление сертификатами безопасности NetApp ONTAP.

Примечание

Этот модуль входит в коллекцию netapp.ontap (версия 22.12.0).

У вас может быть уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.

Чтобы использовать его в книге задач, укажите: netapp.ontap.na_ontap_security_certificates.

Новая функция в netapp.ontap 20.7.0

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Установка или удаление сертификатов безопасности на ONTAP. (Создание и подписание будут добавлены во второй итерации)

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • Ansible 2.9 или более поздняя версия - рекомендуется 2.12 или более поздняя.
  • Python3 - рекомендуется 3.9 или более поздняя версия.
  • При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установка с помощью «pip install netapp-lib»), настоятельно рекомендуется использовать netapp-lib 2020.3.12, так как она обеспечивает лучшую обработку сообщений об ошибках при подключении.
  • Физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более позднюю версию
END_OF_DOCUMENT_MARKER

Параметры

Параметр

Комментарии

cert_filepath

string

added in netapp.ontap 20.6.0

путь к файлу клиентского SSL-сертификата (.pem).

не поддерживается с python 2.6.

common_name

string

Общее имя сертификата.

Обязательно для создания и установки.

Если имя присутствует, игнорируется для подписи и удаления.

Если имя отсутствует или игнорируется, обязательно для подписи и удаления.

expiry_time

string

Время истечения срока действия сертификата. Рекомендуется указывать время истечения срока действия при создании сертификата.

Может быть указано при подписании сертификата.

feature_flags

dictionary

added in netapp.ontap 20.5.0

Включить или отключить новую функцию.

Это может использоваться для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость.

Поддерживаемые ключи и значения могут изменяться без предварительного уведомления. Неизвестные ключи игнорируются.

force_ontap_version

string

added in netapp.ontap 21.23.0

Переопределить версию ONTAP кластера при использовании REST.

Поведение не определено, если версия не соответствует целевому кластеру.

Это предоставляется как обходной путь, когда версию кластера невозможно прочитать из-за проблем с разрешениями. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues.

Это должно быть в формате 9.10 или 9.10.1, где каждый элемент является целым числом.

Когда use_rest установлено в auto, это может принудительно переключиться на ZAPI в зависимости от возможностей версии и платформы.

Игнорируется с ZAPI.

hash_function

string

Функция хэширования. Может быть указана при создании самозаверяющегося сертификата или при подписании сертификата.

Допустимые значения для создания и подписи: sha256, sha224, sha384, sha512.

hostname

string / required

Имя хоста или IP-адрес экземпляра ONTAP.

http_port

integer

Переопределить порт по умолчанию (80 или 443) этим портом

https

boolean

Включить и отключить https.

Игнорируется при использовании REST, так как поддерживается только https.

Игнорируется при использовании проверки подлинности SSL-сертификата, так как она требует SSL.

Варианты:

  • false ← (default)
  • true

ignore_name_if_not_supported

boolean

added in netapp.ontap 20.8.0

REST API ONTAP 9.6 и 9.7 не поддерживает name.

Если установлено значение true, ошибка не сообщается, если name присутствует, и name не используется.

Варианты:

  • false
  • true ← (default)

intermediate_certificates

list / elements=string

Цепочка промежуточных сертификатов в формате PEM.

Действительно только при установке сертификата.

key_filepath

string

added in netapp.ontap 20.6.0

путь к файлу ключа клиента SSL.

key_size

integer

Размер ключа сертификата в битах. Рекомендуется указывать сильный размер ключа при создании сертификата.

Игнорируется для подписи и удаления.

name

string

Уникальное имя сертификата безопасности для каждого SVM.

Этот параметр не поддерживается для ONTAP 9.6 или 9.7, так как REST API его не поддерживает.

Если присутствует в ONTAP 9.6 или 9.7, он игнорируется по умолчанию, см. ignore_name_if_not_supported.

Настоятельно рекомендуется использовать name для более новых версий ONTAP.

ontapi

integer

Версия API ontap для использования

password

aliases: pass

string

Пароль для указанного пользователя.

private_key

string

Сертификат закрытого ключа в формате PEM.

Обязательно при установке сертификата, подписанного центром сертификации. В противном случае игнорируется.

public_certificate

string

Сертификат открытого ключа в формате PEM.

Обязательно при установке сертификата. В противном случае игнорируется.

signing_request

string

Если присутствует, сертификат, идентифицированный по имени и svm, используется для подписания запроса.

Возвращается подписанный сертификат.

state

string

Требуется ли наличие указанного сертификата безопасности.

Выбор:

  • "present" ← (по умолчанию)
  • "absent"

svm

aliases: vserver

string

Имя SVM (vserver).

При наличии, сертификат устанавливается в SVM.

При отсутствии, сертификат устанавливается в кластере.

type

string

Тип сертификата

Необходим для создания и установки.

Если имя присутствует, игнорируется для подписи и удаления.

Если имя отсутствует или игнорируется, требуется для подписи и удаления.

Выбор:

  • "client"
  • "server"
  • "client_ca"
  • "server_ca"
  • "root_ca"

use_rest

string

Использовать REST или ZAPI.

always – всегда будет использовать REST API, если модуль поддерживает REST. Выдается предупреждение, если модуль не поддерживает REST. Возникает ошибка, если опция модуля не поддерживается в REST.

never – всегда будет использовать ZAPI, если модуль поддерживает ZAPI. Может быть выдана ошибка, если опция REST не поддерживается в ZAPI.

auto – попытается использовать REST API, если модуль поддерживает REST и опции модуля поддерживаются. В противном случае возвращается к ZAPI.

По умолчанию: "auto"

username

aliases: user

string

Это может быть учетная запись уровня кластера или SVM, в зависимости от того, требуется ли API уровня кластера или SVM.

Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.

Поддерживаются два метода аутентификации

  1. аутентификация по принципу «пользователь-пароль», используя имя пользователя и пароль,
  2. аутентификация по SSL-сертификату, используя файл с клиентом SSL-сертификата и необязательно файл с закрытым ключом.

Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и аутентификация по сертификату должна быть включена.

validate_certs

boolean

Если установлено значение no, SSL-сертификаты не будут проверены.

Это следует установить только в False используемых на сайтах с личным контролем, использующих самозаверяемые сертификаты.

Выбор:

  • false
  • true ← (по умолчанию)

Примечания

Примечание

  • поддерживает режим проверки.
  • поддерживает только REST. Требуется ONTAP 9.6 или более поздняя версия, ONTAP 9.8 или более поздняя версия рекомендуется.
  • Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
  • https включён по умолчанию и рекомендуется. Для включения http в кластере необходимо выполнить следующие команды «set -privilege advanced;» «system services web modify -http-enabled true;»

Примеры

- name: install certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_common_name }}"
    name: "{{ ontap_cert_name }}"
    public_certificate: "{{ ssl_certificate }}"
    type: client_ca
    svm: "{{ vserver }}"

# ignore svm option for cluster/admin vserver.
- name: install certificate in cluster vserver.
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_common_name }}"
    name: "{{ ontap_cert_name }}"
    public_certificate: "{{ ssl_certificate }}"
    type: client_ca

- name: create certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_root_common_name }}"
    name: "{{ ontap_cert_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    expiry_time: P365DT     # one year

- name: sign certificate using newly create certificate
  tags: sign_request
  netapp.ontap.na_ontap_security_certificates:
    # <<: *login
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"
    signing_request: |
      -----BEGIN CERTIFICATE REQUEST-----
      MIIChDCCAWwCAQAwPzELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMRIwEAYDVQQH
      DAlTdW5ueXZhbGUxDzANBgNVBAoMBk5ldEFwcDCCASIwDQYJKoZIhvcNAQEBBQAD
      ggEPADCCAQoCggEBALgXCj6Si/I4xLdV7wjWYTbt8jY20fQOjk/4E7yBT1vFBflE
      ks6YDc6dhC2G18cnoj9E3DiR8lIHPoAlFB/VmBNDev3GZkbFlrbV7qYmf8OEx2H2
      tAefgSP0jLmCHCN1yyhJoCG6FsAiD3tf6yoyFF6qS9ureGL0tCJJ/osx64WzUz+Q
      EN8lx7VSxriEFMSjreXZDhUFaCdIYKKRENuEWyYvdy5cbBmczhuM8EP6peOVv5Hm
      BJzPUDkq7oTtEHmttpATq2Y92qzNzETO0bXN5X/93AWri8/yEXdX+HEw1C/omtsE
      jGsCXrCrIJ+DgUdT/GHNdBWlXl/cWGtEgEQ4vrUCAwEAAaAAMA0GCSqGSIb3DQEB
      CwUAA4IBAQBjZNoQgr/JDm1T8zyRhLkl3zw4a16qKNu/MS7prqZHLVQgrptHRegU
      Hbz11XoHfVOdbyuvtzEe95QsDd6FYCZ4qzZRF3se4IjMeqwdQZ5WP0/GFiwM8Uln
      /0TCWjt759XMeUX7+wgOg5NRjJ660eWMXzu/UJf+vZO0Q2FiPIr13JvvY3TjT+9J
      UUtK4r9PaUuOPN2YL9IQqSD3goh8302Qr3nBXUgjeUGLkgfUM5S39apund2hyTX2
      JCLQsKr88pwU9iDho2tHLv/2QgLwNZLPu8V+7IGu6G4vB28lN4Uy7xbhxFOKtyWu
      fK4sEdTw3B/aDN0tB8MHFdPYycNZsEac
      -----END CERTIFICATE REQUEST-----
    expiry_time: P180DT

- name: delete certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    state: absent
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"

# For ONTAP 9.6 or 9.7, use common_name and type, in addition to, or in lieu of name
- name: install certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_common_name }}"
    public_certificate: "{{ ssl_certificate }}"
    type: client_ca
    svm: "{{ vserver }}"

- name: create certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    expiry_time: P365DT     # one year

- name: sign certificate using newly create certificate
  tags: sign_request
  netapp.ontap.na_ontap_security_certificates:
    # <<: *login
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    signing_request: |
      -----BEGIN CERTIFICATE REQUEST-----
      MIIChDCCAWwCAQAwPzELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMRIwEAYDVQQH
      DAlTdW5ueXZhbGUxDzANBgNVBAoMBk5ldEFwcDCCASIwDQYJKoZIhvcNAQEBBQAD
      ggEPADCCAQoCggEBALgXCj6Si/I4xLdV7wjWYTbt8jY20fQOjk/4E7yBT1vFBflE
      ks6YDc6dhC2G18cnoj9E3DiR8lIHPoAlFB/VmBNDev3GZkbFlrbV7qYmf8OEx2H2
      tAefgSP0jLmCHCN1yyhJoCG6FsAiD3tf6yoyFF6qS9ureGL0tCJJ/osx64WzUz+Q
      EN8lx7VSxriEFMSjreXZDhUFaCdIYKKRENuEWyYvdy5cbBmczhuM8EP6peOVv5Hm
      BJzPUDkq7oTtEHmttpATq2Y92qzNzETO0bXN5X/93AWri8/yEXdX+HEw1C/omtsE
      jGsCXrCrIJ+DgUdT/GHNdBWlXl/cWGtEgEQ4vrUCAwEAAaAAMA0GCSqGSIb3DQEB
      CwUAA4IBAQBjZNoQgr/JDm1T8zyRhLkl3zw4a16qKNu/MS7prqZHLVQgrptHRegU
      Hbz11XoHfVOdbyuvtzEe95QsDd6FYCZ4qzZRF3se4IjMeqwdQZ5WP0/GFiwM8Uln
      /0TCWjt759XMeUX7+wgOg5NRjJ660eWMXzu/UJf+vZO0Q2FiPIr13JvvY3TjT+9J
      UUtK4r9PaUuOPN2YL9IQqSD3goh8302Qr3nBXUgjeUGLkgfUM5S39apund2hyTX2
      JCLQsKr88pwU9iDho2tHLv/2QgLwNZLPu8V+7IGu6G4vB28lN4Uy7xbhxFOKtyWu
      fK4sEdTw3B/aDN0tB8MHFdPYycNZsEac
      -----END CERTIFICATE REQUEST-----
    expiry_time: P180DT

- name: delete certificate
  netapp.ontap.na_ontap_security_certificates:
    # <<: *cert_login
    state: absent
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

ontap_info

словарь

Возвращает public_certificate при подписи, пустое значение для create, install и delete.

Возвращается: всегда

Пример: {"ontap_info": {"public_certificate": "-----BEGIN CERTIFICATE----- ........-----END CERTIFICATE----- "}}

Авторы

  • Команда NetApp Ansible (@carchi8py)

Ссылки на коллекции

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_certificates_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API