Spec-Zone.ru › Ansible 2.11

f5networks.f5_modules.bigip_device_certificate – Управление самоподписанными сертификатами устройства

Примечание

Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).

Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.

Чтобы использовать его в книге задач, укажите: f5networks.f5_modules.bigip_device_certificate.

Новое в версии 1.0.0: из f5networks.f5_modules

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата

Обзор

  • Модуль используется для создания и/или обновления самоподписанных сертификатов устройства для BIG-IP.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
add_to_trusted
boolean
    Варианты:
  • нет ←
  • да
Указывает, следует ли добавить сертификат в файлы доверенных клиентских и серверных сертификатов.
cert_name
string
Значение по умолчанию:
"server.crt"
Указывает полное имя файла сертификата.
Если имя отличается от значения по умолчанию server.crt, модуль настроит httpd для их использования перед перезапуском демона httpd.
days_valid
integer / обязательно
Указывает срок действия самоподписанного сертификата.
Максимальное значение — 25 лет: 9125 дней
force
boolean
    Варианты:
  • нет ←
  • да
В случае yes, обновит или перезапишет существующий сертификат, если он не просрочен на устройстве.
В случае no, сертификат будет обновлен/перезаписан только в случае истечения срока действия.
Обычно должен быть yes только в случаях, когда требуется обновить сертификат, срок действия которого близок к истечению.
Этот параметр также необходим при создании нового сертификата для замены непросроченного.
issuer
dictionary
Свойства сертификата, необходимые при генерации новых сертификатов.
common_name
string
Указывает атрибут Общее имя для сертификата.
country
string
Указывает атрибут Страна для сертификата.
division
string
Указывает атрибут Департамент для сертификата.
email
string
Указывает адрес электронной почты администратора домена.
locality
string
Указывает имя города или поселка для сертификата.
organization
string
Указывает атрибут Организация для сертификата.
state
string
Указывает атрибут Штат или провинция для сертификата.
key_name
string
Значение по умолчанию:
"server.key"
Указывает полное имя файла ключа.
Если имя отличается от значения по умолчанию server.key, модуль настроит httpd для их использования перед перезапуском демона httpd.
key_size
integer
    Варианты:
  • 512
  • 1024
  • 2048
  • 4096
Значение по умолчанию:
2048
Указывает требуемый размер ключа в битах.
Обязательный параметр при создании нового сертификата.
new_cert
boolean
    Варианты:
  • нет ←
  • да
Указывает, следует ли модулю сгенерировать новый сертификат.
В случае yes, сертификат устройства и ключ будут заменены.
provider
dictionary
добавлено в 1.0.0 f5networks.f5_modules
Объект словаря, содержащий данные соединения.
auth_provider
string
Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства.
Этот параметр действительно используется при работе с устройствами BIG-IQ.
no_f5_teem
boolean
    Варианты:
  • нет
  • да
Если yes, данные телеметрии TEEM не отправляются в F5.
Вы можете опустить этот параметр, задав переменную окружения F5_TEEM.
password
string / обязательно
Пароль для учетной записи пользователя, используемой для подключения к BIG-IP.
Вы можете опустить этот параметр, задав переменную окружения F5_PASSWORD.

псевдонимы: pass, pwd
server
string / обязательно
Хост BIG-IP.
Вы можете опустить этот параметр, задав переменную окружения F5_SERVER.
server_port
integer
Значение по умолчанию:
22
Порт сервера BIG-IP.
Вы можете опустить этот параметр, задав переменную окружения F5_SERVER_PORT.
ssh_keyfile
путь
Указывает файл SSH-ключа, используемый для аутентификации подключения к удаленному устройству. Этот параметр используется только для транспортов cli.
Вы можете опустить этот параметр, задав переменную окружения ANSIBLE_NET_SSH_KEYFILE.
timeout
integer
Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку.
transport
string
    Варианты:
  • cli ←
Настраивает транспортное соединение для использования при подключении к удаленному устройству.
user
string / обязательно
Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве.
Вы можете опустить этот параметр, задав переменную окружения F5_USER.
validate_certs
boolean
    Варианты:
  • нет
  • да ←
Если no, SSL-сертификаты не будут проверены. Используйте только на контролируемых вами сайтах с самоподписанными сертификатами.
Вы можете опустить этот параметр, задав переменную окружения F5_VALIDATE_CERTS.

Примечания

Примечание

  • Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. в https://www.ansible.com/integrations/networks/f5.
  • Требуется версия ПО BIG-IP >= 12.
  • Модули F5 манипулируют только текущей конфигурацией продукта F5. Для сохранения специфичной для BIG-IP конфигурации на диске убедитесь, что включена хотя бы одна задача, использующая модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.

Примеры

- name: Update expired certificate
  bigip_device_certificate:
    days_valid: 365
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
      transport: cli
      server_port: 22
  delegate_to: localhost

- name: Update expired certificate non-default names
  bigip_device_certificate:
    days_valid: 60
    cert_name: custom.crt
    key_name: custom.key
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
      transport: cli
      server_port: 22
  delegate_to: localhost

- name: Force update not expired certificate
  bigip_device_certificate:
    days_valid: 365
    force: yes
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
      transport: cli
      server_port: 22
  delegate_to: localhost

- name: Create a new certificate to replace expired certificate
  bigip_device_certificate:
    days_valid: 365
    new_cert: yes
    issuer:
      country: US
      state: WA
      common_name: foobar.foo.local
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
      transport: cli
      server_port: 22
  delegate_to: localhost

- name: Force create a new custom named certificate to replace not expired certificate
  bigip_device_certificate:
    days_valid: 365
    cert_name: custom.crt
    key_name: custom.key
    new_cert: yes
    force: yes
    issuer:
      country: US
      state: WA
      common_name: foobar.foo.local
    key_size: 2048
    provider:
      password: secret
      server: lb.mydomain.com
      user: admin
      transport: cli
      server_port: 22
  delegate_to: localhost

Значения возврата

Общие значения возврата описаны в здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
cert_name
строка
изменённое
Полное имя файла сертификата.

Пример:
common.crt
days_valid
целое число
изменённое
Интервал действия самоподписанного сертификата.

Пример:
365
issuer
сложный
изменённое
Указывает свойства сертификата.

common_name
строка
изменённое
Атрибут общего имени сертификата.

Пример:
foo.bar.local
country
строка
изменённое
Атрибут страны сертификата.

Пример:
US
division
строка
изменённое
Атрибут имени департамента сертификата.

Пример:
IT
email
строка
изменённое
Адрес электронной почты администратора домена.

Пример:
admin@foo.bar.local
locality
строка
изменённое
Атрибут города или населенного пункта сертификата.

Пример:
Seattle
organization
строка
изменённое
Атрибут организации сертификата.

Пример:
F5
state
строка
изменённое
Атрибут штата или провинции сертификата.

Пример:
WA
key_name
строка
изменённое
Полное имя файла ключа.

Пример:
common.key
key_size
целое число
изменённое
Желаемый размер ключа в битах.

Пример:
2048


Авторы

  • Wojciech Wypior (@wojtek0806)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_device_certificate_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API