community.crypto.openssl_csr_info – Предоставление информации о запросах на подписание сертификатов OpenSSL (CSR)
Примечание
Этот плагин входит в состав коллекции community.crypto (версия 1.4.0).
Для его установки используйте: ansible-galaxy collection install community.crypto.
Для использования в плейбуке укажите: community.crypto.openssl_csr_info.
Обзор
- Этот модуль позволяет получить информацию о запросах на подписание сертификатов OpenSSL (CSR).
- В случае, если подпись CSR не может быть валидирована, модуль завершится ошибкой. При этом все возвращаемые переменные всё равно будут возвращены.
- Он использует библиотеки pyOpenSSL или cryptography для взаимодействия с OpenSSL. Если обе библиотеки cryptography и PyOpenSSL доступны (и соответствуют минимальным требованиям к версиям), cryptography будет предпочтительнее, чем PyOpenSSL (если не указан другой бэкэнд с помощью
select_crypto_backend). Обратите внимание, что бэкэнд PyOpenSSL устарел в Ansible 2.9 и будет удален в community.crypto 2.0.0.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- PyOpenSSL >= 0.15 или cryptography >= 1.3
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| content строка добавлен в 1.0.0 community.crypto | Содержание файла CSR. Должен быть указан либо path, либо content, но не оба. | |
| path путь | Полный путь к файлу CSR на удаленном хосте. Должен быть указан либо path, либо content, но не оба. | |
| select_crypto_backend строка |
| Определяет, какой бэкэнд криптографических функций использовать. По умолчанию выбрано auto, что пытается использовать cryptography, если оно доступно, и возвращается к pyopenssl. Если установлено pyopenssl, будет использована библиотека pyOpenSSL.Если установлено cryptography, будет использована библиотека cryptography.Обратите внимание, что бэкэнд pyopenssl устарел в Ansible 2.9 и будет удален в community.crypto 2.0.0. В дальнейшем будет доступен только бэкэнд cryptography. |
См. также
См. также
- community.crypto.openssl_csr
-
Официальная документация модуля community.crypto.openssl_csr.
- community.crypto.openssl_csr_pipe
-
Официальная документация модуля community.crypto.openssl_csr_pipe.
Примеры
- name: Generate an OpenSSL Certificate Signing Request
community.crypto.openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
common_name: www.ansible.com
- name: Get information on the CSR
community.crypto.openssl_csr_info:
path: /etc/ssl/csr/www.ansible.com.csr
register: result
- name: Dump information
debug:
var: result
Возвращаемые значения
Общие возвращаемые значения описаны здесь, ниже приведены поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| authority_cert_issuer список / элементы=строка | успех и если используется не pyOpenSSL backend | Издатель сертификата уполномоченного органа CSR в виде списка общих имён. Это none если расширение AuthorityKeyIdentifier отсутствует.Пример: [DNS:www.ansible.com, IP:1.2.3.4] | |
| authority_cert_serial_number целое число | успех и если используется не pyOpenSSL backend | Серийный номер сертификата уполномоченного органа CSR. Это none если расширение AuthorityKeyIdentifier отсутствует.Пример: 12345 | |
| authority_key_identifier строка | успех и если используется не pyOpenSSL backend | Идентификатор ключа уполномоченного органа CSR. Идентификатор возвращается в шестнадцатеричном формате, с : в качестве разделителя байтов.Это none если расширение AuthorityKeyIdentifier отсутствует.Пример: 00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff:00:11:22:33 | |
| basic_constraints список / элементы=строка | успех | Элементы расширения basic_constraints, или none если расширение отсутствует.Пример: [CA:TRUE, pathlen:1] | |
| basic_constraints_critical булево | успех | Является ли расширение basic_constraints критическим. | |
| extended_key_usage список / элементы=строка | успех | Элементы расширения extended_key_usage, или none если расширение отсутствует.Пример: [Biometric Info, DVCS, Time Stamping] | |
| extended_key_usage_critical булево | успех | Является ли расширение extended_key_usage критическим. | |
| extensions_by_oid словарь | успех | Возвращает словарь для каждого расширения OID Пример: {"1.3.6.1.5.5.7.1.24": { "critical": false, "value": "MAMCAQU="}} | |
| critical булево | успех | Является ли расширение критическим. | |
| value строка | успех | Значение расширения в кодировке Base64 (в формате DER). Пример: MAMCAQU= | |
| key_usage строка | успех | Элементы расширения key_usage, или none если расширение отсутствует.Пример: [Key Agreement, Data Encipherment] | |
| key_usage_critical булево | успех | Является ли расширение key_usage критическим. | |
| name_constraints_critical булево добавлен в 1.1.0 community.crypto | успех | Является ли расширение name_constraints критическим.Это none если расширение отсутствует. | |
| name_constraints_excluded список / элементы=строка добавлен в 1.1.0 of community.crypto | успех | Список исключённых поддеревьев, для которых CA не может подписывать сертификаты. Это none если расширение отсутствует.Пример: ['email:.com'] | |
| name_constraints_permitted список / элементы=строка добавлен в 1.1.0 of community.crypto | успех | Список разрешённых поддеревьев, для которых CA может подписывать сертификаты. Пример: ['email:.somedomain.com'] | |
| ocsp_must_staple булево | успех | yes если расширение OCSP Must Staple присутствует, none в противном случае. | |
| ocsp_must_staple_critical булево | успех | Является ли расширение ocsp_must_staple критическим. | |
| public_key строка | успех | Открытый ключ CSR в формате PEM. Пример: -----BEGIN PUBLIC KEY----- MIICIjANBgkqhkiG9w0BAQEFAAOCAg8A... | |
| public_key_fingerprints словарь | успех | Отпечатки пальцев открытого ключа CSR. Для каждого доступного алгоритма хэширования вычисляется отпечаток пальца. Пример: {'sha256': 'd4:b3:aa:6d:c8:04:ce:4e:ba:f6:29:4d:92:a3:94:b0:c2:ff:bd:bf:33:63:11:43:34:0f:51:b0:95:09:2f:63', 'sha512': 'f7:07:4a:f0:b0:f0:e6:8b:95:5f:f9:e6:61:0a:32:68:f1... | |
| signature_valid булево | успех | Является ли подпись CSR действительной. Если проверка возвращает no, модуль завершится с ошибкой. | |
| subject словарь | успех | Предмет CSR в виде словаря. Обратите внимание, что для повторяющихся значений возвращается только последнее. Пример: {"commonName": "www.example.com", "emailAddress": "test@example.com"} | |
| subject_alt_name список / элементы=строка | успех | Элементы расширения subject_alt_name, или none если расширение отсутствует.Пример: [DNS:www.ansible.com, IP:1.2.3.4] | |
| subject_alt_name_critical булево | успех | Является ли расширение subject_alt_name критическим. | |
| subject_key_identifier строка | успех и если используется не pyOpenSSL backend | Идентификатор ключа субъекта CSR. Идентификатор возвращается в шестнадцатеричном формате, с : в качестве разделителя байтов.Это none если расширение SubjectKeyIdentifier отсутствует.Пример: 00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff:00:11:22:33 | |
| subject_ordered список / элементы=список | успех | Предмет CSR в виде упорядоченного списка кортежей. Пример: [["commonName", "www.example.com"], ["emailAddress": "test@example.com"]] | |
Авторы
- Felix Fontein (@felixfontein)
- Yanis Guenane (@Spredzy)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/crypto/openssl_csr_info_module.html