Spec-Zone.ru › Ansible

netapp.ontap.na_ontap_security_config модуль — NetApp ONTAP изменить конфигурацию безопасности для SSL.

Примечание

Этот модуль является частью коллекции netapp.ontap (версия 22.12.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробной информации.

Чтобы использовать его в плейбуке, укажите: netapp.ontap.na_ontap_security_config.

Новое в netapp.ontap 21.3.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры

Описание

  • Изменяет конфигурацию безопасности для SSL.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • Ansible 2.9 или более поздней версии – рекомендуется 2.12 или более поздняя.
  • Python3 – рекомендуется 3.9 или более поздняя версия.
  • При использовании ZAPI, netapp-lib 2018.11.13 или более поздней версии (установить с помощью ‘pip install netapp-lib’), настоятельно рекомендуется netapp-lib 2020.3.12, так как он обеспечивает лучшую обработку ошибок при проблемах с подключением
  • физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более поздней версии

Параметры

Параметр

Комментарии

cert_filepath

строка

добавлено в netapp.ontap 20.6.0

путь к файлу SSL-сертификата клиента (.pem).

не поддерживается с python 2.6.

feature_flags

словарь

добавлено в netapp.ontap 20.5.0

Включить или отключить новую функцию.

Это можно использовать для включения экспериментальной функции или отключения новой функции, нарушающей обратную совместимость.

Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются.

force_ontap_version

строка

добавлено в netapp.ontap 21.23.0

Переопределить версию кластера ONTAP при использовании REST.

Поведение не определено, если версия не соответствует целевому кластеру.

Это предоставляется как обходной путь, когда версия кластера не может быть прочитана из-за проблем с правами. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues.

Это должно быть в формате 9.10 или 9.10.1, где каждый элемент — целое число.

Когда use_rest установлено в auto, это может принудительно переключиться на ZAPI в зависимости от версии и возможностей платформы.

Игнорируется с ZAPI.

hostname

строка / обязательно

Имя хоста или IP-адрес экземпляра ONTAP.

http_port

целое число

Переопределить порт по умолчанию (80 или 443) на этот порт

https

булево

Включить и отключить https.

Игнорируется при использовании REST, так как поддерживается только https.

Игнорируется при использовании аутентификации с сертификатом SSL, так как она требует SSL.

Варианты:

  • false ← (по умолчанию)
  • true

is_fips_enabled

булево

Включает или отключает режим FIPS для кластера.

Для REST требуется версия ontap 9.8.

Варианты:

  • false
  • true

key_filepath

строка

добавлено в netapp.ontap 20.6.0

путь к файлу закрытого ключа SSL-клиента.

name

строка

Тип интерфейса, соответствующего FIPS.

По умолчанию: "ssl"

ontapi

целое число

Используемая версия ontap api

password

псевдонимы: pass

строка

Пароль для указанного пользователя.

supported_cipher_suites

список / элементы=строка

добавлено в netapp.ontap 22.4.0

Указывает набор шифров, который система может выбрать во время рукопожатия TLS.

Список доступных вариантов можно найти на сайте IANA.

Для достижения идемпотентности все аналогичные cipher_suites должны быть установлены.

Этот параметр требует версию ontap 9.10.1 или более позднюю.

supported_ciphers

строка

Выбирает поддерживаемые наборы шифров для выбранного интерфейса.

Этот параметр поддерживается только в ZAPI.

supported_protocols

список / элементы=строка

Выбирает поддерживаемые протоколы для выбранного интерфейса. supported_ciphers не следует указывать, если работаете в режиме FIPS.

Для REST требуется версия ontap 9.10.1 или более поздняя.

Версии протоколов могут быть удалены только из более ранних версий.

Для удаления протокола TLSv1 необходимо сначала удалить его.

Варианты:

  • "TLSv1.3"
  • "TLSv1.2"
  • "TLSv1.1"
  • "TLSv1"

use_rest

строка

Использовать REST или ZAPI.

always – всегда использует REST API, если модуль его поддерживает. Выводится предупреждение, если модуль не поддерживает REST. Выдается ошибка, если опция модуля не поддерживается в REST.

never – всегда использует ZAPI, если модуль его поддерживает. Может быть выдана ошибка, если опция REST не поддерживается в ZAPI.

auto – попытается использовать REST API, если модуль его поддерживает и опции модуля поддерживаются. В противном случае переключается на ZAPI.

По умолчанию: "auto"

username

псевдонимы: user

строка

Это может быть учетная запись уровня кластера или SVM в зависимости от того, требуется ли API уровня кластера или SVM.

Для получения дополнительной информации, пожалуйста, ознакомьтесь с документацией https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.

Поддерживаются два метода аутентификации

  1. базовая аутентификация с использованием имени пользователя и пароля,
  2. аутентификация с сертификатом SSL с использованием файла ssl-сертификата клиента и, необязательно, файла закрытого ключа.

Для использования сертификата он должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификату.

validate_certs

boolean

Если установлено в no, сертификаты SSL не будут проверены.

Это следует устанавливать только в False для сайтов с собственными сертификатами, контролируемыми лично.

Варианты:

  • false
  • true ← (по умолчанию)

Примечания

Примечание

  • Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
  • https включён по умолчанию и рекомендуется. Для включения http на кластере необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’

Примеры

- name: Modify SSL Security Config - ZAPI
  netapp.ontap.na_ontap_security_config:
    name: ssl
    is_fips_enabled: false
    supported_ciphers:  'ALL:!LOW:!aNULL:!EXP:!eNULL:!3DES:!RC4:!SHA1'
    supported_protocols: ['TLSv1.2', 'TLSv1.1', 'TLSv1']
    hostname: "{{ hostname }}"
    username: "{{ username }}"
    password: "{{ password }}"
    ontapi: "{{ ontap_info.ontap_info.ontap_version }}"
    https: true
    validate_certs: false

- name: Modify SSL Security Config - REST
  netapp.ontap.na_ontap_security_config:
    is_fips_enabled: false
    supported_protocols: ['TLSv1.2', 'TLSv1.1', 'TLSv1']
    supported_cipher_suites: ['TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384']
    hostname: "{{ hostname }}"
    username: "{{ username }}"
    password: "{{ password }}"
    ontapi: "{{ ontap_info.ontap_info.ontap_version }}"
    https: true
    validate_certs: false

Авторы

  • Команда NetApp Ansible (@carchi8py)

Ссылки на сборку

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_config_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API