f5networks.f5_modules.bigip_ssl_ocsp – Управление конфигурациями OCSP на BIG-IP
Примечание
Этот модуль входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Чтобы использовать его в плейбуке, укажите: f5networks.f5_modules.bigip_ssl_ocsp.
Добавлен в версии 1.0.0: модуля f5networks.f5_modules
Описание
- Управление конфигурациями OCSP на системе BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| cache_error_timeout целое число | Указывает время жизни ответа об ошибке в кэше в секундах. | ||
| cache_timeout строка | Указывает время жизни ответа OCSP в кэше в секундах. | ||
| certificate строка | Указывает сертификат, используемый для подписи запроса OCSP. | ||
| clock_skew целое число | Указывает допустимую абсолютную разницу во времени между часами респондента и системой BIG-IP в секундах. | ||
| connection_timeout целое число | Указывает интервал времени, в течение которого система BIG-IP ожидает соединения с респондентом OCSP, в секундах. | ||
| connections_limit целое число | Указывает максимальное количество соединений в секунду, разрешенных для валидатора сертификата OCSP. | ||
| dns_resolver строка | Указывает внутренний DNS-резолвер, используемый системой BIG-IP для получения ответа OCSP. Это включает указание одного или нескольких DNS-серверов в конфигурации DNS-резолвера. Используйте этот параметр, когда есть DNS-сервер, который может выполнять разрешение имен респондентов OCSP, или респондент OCSP доступен по одному из интерфейсов системы BIG-IP. | ||
| hash_algorithm строка |
| Указывает алгоритм хеширования, используемый для подписи запроса OCSP. | |
| key строка | Указывает ключ, используемый для подписи запроса OCSP. | ||
| name строка / обязательно | Указывает имя валидатора сертификата OCSP. | ||
| partition строка | По умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| passphrase строка | Указывает пароль, используемый для подписи запроса OCSP. | ||
| provider словарь добавлен в 1.0.0 f5networks.f5_modules | Объект словаря, содержащий данные о подключении. | ||
| auth_provider строка | Настраивает поставщика авторизации для получения токенов аутентификации от удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логическое значение |
| Если yes, данные телеметрии TEEM не отправляются в F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Указывает время ожидания в секундах для связи с сетевым устройством для подключения или отправки команд. Если время ожидания превышено до завершения операции, модуль вернет ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое значение |
| Если no, сертификаты SSL не проверяются. Используйте это только на контролируемых вами сайтах, использующих самозаверяющие сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| proxy_server_pool строка | Указывает пул прокси-серверов, используемый системой BIG-IP для получения ответа OCSP. Это включает создание пула с прокси-серверами. Используйте этот параметр, если респондент OCSP недоступен ни по одному из интерфейсов системы BIG-IP, или один или несколько серверов могут проксировать HTTP-запрос на внешний сервер и получить ответ. | ||
| responder_url строка | Указывает абсолютный URL, который переопределяет URL респондента OCSP, полученный из расширений AIA сертификата. Это должен быть URL на основе HTTP. | ||
| route_domain строка | Указывает домен маршрутизации для получения ответа OCSP с использованием HTTP-прокси. | ||
| state строка |
| Когда present, гарантирует существование ресурса.Когда absent, гарантирует отсутствие ресурса. | |
| status_age целое число | Указывает максимальную допустимую задержку времени, которую система BIG-IP принимает для времени 'thisUpdate' в ответе OCSP. | ||
| strict_responder_checking логическое значение |
| Указывает, проверяется ли сертификат респондента на наличие расширения подписи OCSP. | |
| trusted_responders строка | Указывает сертификаты, используемые для проверки ответа OCSP, когда сертификат респондента отсутствует в ответе. | ||
| update_password строка |
| always позволяет пользователю обновлять пароли. on_create устанавливает пароль только для вновь созданных валидаторов OCSP. | |
Примечания
Примечание
- Требуется BIG-IP >= 13.x.
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется версия программного обеспечения BIG-IP >= 12.
- Модули F5 изменяют только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля сохранения текущей конфигурации.
Примеры
- name: Create a OCSP validator
bigip_ssl_ocsp:
name: foo
proxy_server_pool: validators-pool
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| cache_error_timeout целое число | изменённое | Новое значение таймаута ошибки кэширования ответа. Пример: 3600 |
| cache_timeout строка | изменённое | Новое значение таймаута кэширования ответа. Пример: неопределённое |
| certificate строка | изменённое | Новое значение сертификата для подписи запроса. Пример: /Common/cert1 |
| clock_skew целое число | изменённое | Новое значение смещения часов для проверки ответа. Пример: 300 |
| connection_timeout целое число | изменённое | Новое значение таймаута подключения. Пример: 8 |
| connections_limit целое число | изменённое | Новое значение лимита одновременных подключений. Пример: 50 |
| dns_resolver строка | изменённое | Новое значение DNS-резолвера. Пример: /Common/resolver1 |
| hash_algorithm строка | изменённое | Новое значение алгоритма хэширования для подписи запроса. Пример: sha256 |
| key строка | изменённое | Новое значение ключа для подписи запроса. Пример: /Common/key1 |
| proxy_server_pool строка | изменённое | Новое значение пула прокси-серверов. Пример: /Common/pool1 |
| responder_url строка | изменённое | Новое значение URL респондента подключения. Пример: http://responder.site.com |
| route_domain строка | изменённое | Новое значение домена маршрута. Пример: /Common/0 |
| status_age целое число | изменённое | Новое значение возраста состояния ответа для проверки. |
| strict_responder_checking булево | изменённое | Новое значение строгой проверки сертификата респондента. Пример: True |
| trusted_responders целое число | изменённое | Новое значение списка доверенных респондентов. Пример: /Common/default |
Авторы
- Tim Rupp (@caphrim007)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_ssl_ocsp_module.html