Модуль netapp.ontap.na_ontap_security_key_manager – Управление ключами безопасности NetApp ONTAP.
Примечание
Этот модуль входит в коллекцию netapp.ontap (версия 22.12.0).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Для проверки установки выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для подробностей.
Для использования в книге задач укажите: netapp.ontap.na_ontap_security_key_manager.
Новинка в netapp.ontap 2.8.0
Обзор
- Добавление, удаление или настройка управления ключами в NetApp ONTAP.
- С помощью ZAPI этот модуль ограничен добавлением или удалением внешних серверов ключей. Он не управляет сертификатами.
- С помощью REST этот модуль может создавать внешнего менеджера ключей, и для создания требуются сертификаты.
- С помощью REST поддерживается встроенный менеджер ключей.
Требования
Ниже перечислены требования, необходимые на хосте, который выполняет этот модуль.
- Ansible 2.9 или более поздней версии - рекомендуется 2.12 или более поздняя.
- Python3 - рекомендуется 3.9 или более поздняя версия.
- При использовании ZAPI, netapp-lib 2018.11.13 или более поздней версии (установка с помощью ‘pip install netapp-lib’), настоятельно рекомендуется netapp-lib 2020.3.12, так как она обеспечивает лучшую обработку ошибок при подключении.
- Физическая или виртуальная кластерная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и выше, поддержка REST требует ONTAP 9.6 или более поздней версии.
Параметры
Параметр | Комментарии |
|---|---|
cert_filepath строка добавлено в netapp.ontap 20.6.0 | путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. |
external словарь добавлено в netapp.ontap 21.23.0 | Настройка внешнего менеджера ключей. Не поддерживается с ZAPI. Взаимоисключающие параметры с ip_address и onboard. |
|
client_certificate строка |
Имя сертификата клиента (уже установленного в кластере или SVM). Требуется при создании внешнего менеджера ключей. |
|
server_ca_certificates список / элементы=строка |
Список имён сертификатов CA сервера (уже установленных в кластере или SVM). Требуется при создании внешнего менеджера ключей. |
|
servers список / элементы=строка |
Список внешних серверов ключей для управления ключами. Формат - ip_address:port или FQDN:port. порт по умолчанию имеет значение Порядок в списке не сохраняется, если менеджер ключей уже существует. |
feature_flags словарь добавлено в netapp.ontap 20.5.0 | Включение или отключение новой функции. Это может быть использовано для включения экспериментальной функции или отключения новой функции, нарушающей обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. |
force_ontap_version строка добавлено в netapp.ontap 21.23.0 | Переопределение версии кластера ONTAP при использовании REST. Поведение не определено, если версия не соответствует целевому кластеру. Это предлагается как обходной путь, когда версия кластера не может быть прочитана из-за проблем с правами. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues. Это должно быть в формате 9.10 или 9.10.1, где каждый элемент является целым числом. Когда Игнорируется с ZAPI. |
hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. |
http_port целое число | Переопределите порт по умолчанию (80 или 443) на этот порт |
https логический тип | Включение и отключение https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как требуется SSL. Варианты:
|
ip_address строка | IP-адрес внешнего сервера управления ключами. Взаимоисключающие параметры с external и onboard. Требуется с ZAPI. |
key_filepath строка добавлено в netapp.ontap 20.6.0 | путь к файлу SSL-ключа клиента. |
node строка | Узел, на котором работает сервер управления ключами. Игнорируется, выводится предупреждение, если присутствует. Устарело с версии 21.22.0, так как никогда не использовалось. |
onboard словарь добавлено в netapp.ontap 21.23.0 | Настройка встроенного управления ключами. Не поддерживается с ZAPI. Взаимоисключающие параметры с ip_address и external. |
|
from_passphrase строка |
Общекластерный пароль. Игнорируется, если менеджер встроеных ключей уже не существует. Требуется для изменения пароля. |
|
passphrase строка |
Общекластерный пароль. |
|
synchronize логический тип |
Синхронизирует отсутствующие ключи onboard на любом узле кластера. Варианты:
|
ontapi целое число | Версия ontap api для использования |
password псевдонимы: pass строка | Пароль для указанного пользователя. |
state string | Требуется ли создание указанного менеджера ключей. Варианты:
|
tcp_port integer | TCP-порт, на котором сервер управления ключами слушает входящие подключения. По умолчанию: |
use_rest string | Использовать REST или ZAPI. always – всегда использовать REST API, если модуль его поддерживает. Выдаётся предупреждение, если модуль не поддерживает REST. Возникает ошибка, если опция модуля не поддерживается в REST. never – всегда использовать ZAPI, если модуль его поддерживает. Может возникнуть ошибка, если опция REST не поддерживается в ZAPI. auto – попытаться использовать REST API, если модуль его поддерживает и опции модуля поддерживаются. В противном случае вернуться к ZAPI. По умолчанию: |
username aliases: user string | Это может быть учётная запись уровня кластера или SVM, в зависимости от того, требуется ли API уровня кластера или SVM. Для получения более подробной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации
Для использования сертификата он должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификатам. |
validate_certs boolean | Если установлено Это следует установить только в Варианты:
|
vserver string добавлено в netapp.ontap 21.23.0 | Имя SVM при использовании внешнего менеджера ключей. Не поддерживается для встроенного менеджера ключей. Не поддерживается с ZAPI. |
Примечания
Примечание
- Хотя
nodeпринимается как параметр, он не используется в модуле. - Поддерживается режим check_mode.
- Поддерживается только на уровне кластера с ZAPI или для встроенного.
- ZAPI использует устаревшие API с ONTAP 9.6.
- Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
- https включен по умолчанию и рекомендуется. Чтобы включить http в кластере, необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
Примеры
# Assuming module_defaults are used to set up hostname, username, password, https, validate_certs
- name: Delete Key Manager
tags:
- delete
netapp.ontap.na_ontap_security_key_manager:
state: absent
- name: Add Key Manager - ZAPI
tags:
- add
netapp.ontap.na_ontap_security_key_manager:
ip_address: 0.0.0.0
- name: Add/Modify external Key Manager - REST
netapp.ontap.na_ontap_security_key_manager:
state: present
external:
servers: 10.10.10.10:5696
client_certificate: kmip_client
server_ca_certificates: kmip_ca
vserver: "{{ vserver | default(omit) }}"
- name: Add/Modify external Key Manager - REST
netapp.ontap.na_ontap_security_key_manager:
state: present
external:
servers: 10.10.10.10:5696,10.10.10.10:5697,10.10.10.11:5696
client_certificate: kmip_client
server_ca_certificates: kmip_ca
vserver: "{{ vserver | default(omit) }}"
- name: Add onboard Key Manager
netapp.ontap.na_ontap_security_key_manager:
state: present
onboard:
passphrase: "hello, le soleil brille, brille, brille!"
- name: Change passphrase for onboard Key Manager
netapp.ontap.na_ontap_security_key_manager:
state: present
onboard:
from_passphrase: "hello, le soleil brille, brille, brille!"
passphrase: "hello, le soleil brille, brille, brille! - 2"
synchronize: true
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_key_manager_module.html