community.general.credstash – извлечение секретов из Credstash в AWS
Примечание
Этот плагин является частью коллекции community.general (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install community.general.
Чтобы использовать его в книге задач, укажите: community.general.credstash.
Обзор
- Credstash — небольшая утилита для управления секретами с помощью KMS и DynamoDB AWS: https://github.com/fugue/credstash
Требования
Ниже перечислены требования, необходимые на локальном узле контроллера, на котором выполняется этот поиск.
- credstash (библиотека python)
Параметры
| Параметр | Варианты/Значения по умолчанию | Настройка | Комментарии |
|---|---|---|---|
| _terms список / элементы=строка / обязательный | Термин или список терминов для поиска в хранилище кредитов | ||
| aws_access_key_id строка | env:AWS_ACCESS_KEY_ID | AWS ключ доступа ID | |
| aws_secret_access_key строка | env:AWS_SECRET_ACCESS_KEY | AWS ключ доступа | |
| aws_session_token строка | env:AWS_SESSION_TOKEN | AWS токен сеанса | |
| profile_name строка | env:AWS_PROFILE | AWS профиль для аутентификации | |
| region строка | AWS регион | ||
| table строка / обязательный | По умолчанию: "credential-store" | Имя таблицы credstash для запроса | |
| version строка | Версия Credstash |
Примеры
- name: first use credstash to store your secrets
ansible.builtin.shell: credstash put my-github-password secure123
- name: "Test credstash lookup plugin -- get my github password"
ansible.builtin.debug:
msg: "Credstash lookup! {{ lookup('community.general.credstash', 'my-github-password') }}"
- name: "Test credstash lookup plugin -- get my other password from us-west-1"
ansible.builtin.debug:
msg: "Credstash lookup! {{ lookup('community.general.credstash', 'my-other-password', region='us-west-1') }}"
- name: "Test credstash lookup plugin -- get the company's github password"
ansible.builtin.debug:
msg: "Credstash lookup! {{ lookup('community.general.credstash', 'company-github-password', table='company-passwords') }}"
- name: Example play using the 'context' feature
hosts: localhost
vars:
context:
app: my_app
environment: production
tasks:
- name: "Test credstash lookup plugin -- get the password with a context passed as a variable"
ansible.builtin.debug:
msg: "{{ lookup('community.general.credstash', 'some-password', context=context) }}"
- name: "Test credstash lookup plugin -- get the password with a context defined here"
ansible.builtin.debug:
msg: "{{ lookup('community.general.credstash', 'some-password', context=dict(app='my_app', environment='production')) }}"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — это поля, уникальные для этого поиска:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| _raw строка | успех | Значение(я), хранящиеся в Credstash. |
Авторы
- Неизвестно (!UNKNOWN)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/general/credstash_lookup.html