f5networks.f5_modules.bigip_device_certificate – Управление самоподписанными сертификатами устройства
Примечание
Этот плагин входит в состав коллекции f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Чтобы использовать его в книге задач, укажите: f5networks.f5_modules.bigip_device_certificate.
Новое в версии 1.0.0: из f5networks.f5_modules
Обзор
- Модуль используется для создания и/или обновления самоподписанных сертификатов устройства для BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| add_to_trusted boolean |
| Указывает, следует ли добавить сертификат в файлы доверенных клиентских и серверных сертификатов. | |
| cert_name string | Значение по умолчанию: "server.crt" | Указывает полное имя файла сертификата. Если имя отличается от значения по умолчанию server.crt, модуль настроит httpd для их использования перед перезапуском демона httpd. | |
| days_valid integer / обязательно | Указывает срок действия самоподписанного сертификата. Максимальное значение — 25 лет: 9125 дней | ||
| force boolean |
| В случае yes, обновит или перезапишет существующий сертификат, если он не просрочен на устройстве.В случае no, сертификат будет обновлен/перезаписан только в случае истечения срока действия.Обычно должен быть yes только в случаях, когда требуется обновить сертификат, срок действия которого близок к истечению.Этот параметр также необходим при создании нового сертификата для замены непросроченного. | |
| issuer dictionary | Свойства сертификата, необходимые при генерации новых сертификатов. | ||
| common_name string | Указывает атрибут Общее имя для сертификата. | ||
| country string | Указывает атрибут Страна для сертификата. | ||
| division string | Указывает атрибут Департамент для сертификата. | ||
| email string | Указывает адрес электронной почты администратора домена. | ||
| locality string | Указывает имя города или поселка для сертификата. | ||
| organization string | Указывает атрибут Организация для сертификата. | ||
| state string | Указывает атрибут Штат или провинция для сертификата. | ||
| key_name string | Значение по умолчанию: "server.key" | Указывает полное имя файла ключа. Если имя отличается от значения по умолчанию server.key, модуль настроит httpd для их использования перед перезапуском демона httpd. | |
| key_size integer |
2048 | Указывает требуемый размер ключа в битах. Обязательный параметр при создании нового сертификата. | |
| new_cert boolean |
| Указывает, следует ли модулю сгенерировать новый сертификат. В случае yes, сертификат устройства и ключ будут заменены. | |
| provider dictionary добавлено в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные соединения. | ||
| auth_provider string | Настраивает поставщика аутентификации для получения маркеров аутентификации с удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem boolean |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, задав переменную окружения F5_TEEM. | |
| password string / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, задав переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server string / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, задав переменную окружения F5_SERVER. | ||
| server_port integer | Значение по умолчанию: 22 | Порт сервера BIG-IP. Вы можете опустить этот параметр, задав переменную окружения F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает файл SSH-ключа, используемый для аутентификации подключения к удаленному устройству. Этот параметр используется только для транспортов cli. Вы можете опустить этот параметр, задав переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout integer | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | ||
| transport string |
| Настраивает транспортное соединение для использования при подключении к удаленному устройству. | |
| user string / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, задав переменную окружения F5_USER. | ||
| validate_certs boolean |
| Если no, SSL-сертификаты не будут проверены. Используйте только на контролируемых вами сайтах с самоподписанными сертификатами.Вы можете опустить этот параметр, задав переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. в https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 манипулируют только текущей конфигурацией продукта F5. Для сохранения специфичной для BIG-IP конфигурации на диске убедитесь, что включена хотя бы одна задача, использующая модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Update expired certificate
bigip_device_certificate:
days_valid: 365
provider:
password: secret
server: lb.mydomain.com
user: admin
transport: cli
server_port: 22
delegate_to: localhost
- name: Update expired certificate non-default names
bigip_device_certificate:
days_valid: 60
cert_name: custom.crt
key_name: custom.key
provider:
password: secret
server: lb.mydomain.com
user: admin
transport: cli
server_port: 22
delegate_to: localhost
- name: Force update not expired certificate
bigip_device_certificate:
days_valid: 365
force: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
transport: cli
server_port: 22
delegate_to: localhost
- name: Create a new certificate to replace expired certificate
bigip_device_certificate:
days_valid: 365
new_cert: yes
issuer:
country: US
state: WA
common_name: foobar.foo.local
provider:
password: secret
server: lb.mydomain.com
user: admin
transport: cli
server_port: 22
delegate_to: localhost
- name: Force create a new custom named certificate to replace not expired certificate
bigip_device_certificate:
days_valid: 365
cert_name: custom.crt
key_name: custom.key
new_cert: yes
force: yes
issuer:
country: US
state: WA
common_name: foobar.foo.local
key_size: 2048
provider:
password: secret
server: lb.mydomain.com
user: admin
transport: cli
server_port: 22
delegate_to: localhost
Значения возврата
Общие значения возврата описаны в здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| cert_name строка | изменённое | Полное имя файла сертификата. Пример: common.crt | |
| days_valid целое число | изменённое | Интервал действия самоподписанного сертификата. Пример: 365 | |
| issuer сложный | изменённое | Указывает свойства сертификата. | |
| common_name строка | изменённое | Атрибут общего имени сертификата. Пример: foo.bar.local | |
| country строка | изменённое | Атрибут страны сертификата. Пример: US | |
| division строка | изменённое | Атрибут имени департамента сертификата. Пример: IT | |
| email строка | изменённое | Адрес электронной почты администратора домена. Пример: admin@foo.bar.local | |
| locality строка | изменённое | Атрибут города или населенного пункта сертификата. Пример: Seattle | |
| organization строка | изменённое | Атрибут организации сертификата. Пример: F5 | |
| state строка | изменённое | Атрибут штата или провинции сертификата. Пример: WA | |
| key_name строка | изменённое | Полное имя файла ключа. Пример: common.key | |
| key_size целое число | изменённое | Желаемый размер ключа в битах. Пример: 2048 | |
Авторы
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_device_certificate_module.html