netapp.ontap.na_ontap_security_certificates – NetApp ONTAP управление сертификатами безопасности.
Примечание
Этот плагин является частью коллекции netapp.ontap (версия 21.1.1).
Для его установки используйте: ansible-galaxy collection install netapp.ontap.
Для использования в плейбуке укажите: netapp.ontap.na_ontap_security_certificates.
Новое в версии 20.7.0: of netapp.ontap
Обзор
- Установка или удаление сертификатов безопасности на ONTAP. (Создание и подпись будут добавлены во второй итерации)
Требования
Ниже перечислены требования, которые должны быть выполнены на хосте, на котором выполняется этот модуль.
- Ansible 2.9
- Python3 netapp-lib (2018.11.13) или более поздняя версия. Установка с помощью ‘pip install netapp-lib’
- netapp-lib 2020.3.12 настоятельно рекомендуется, так как он обеспечивает более подробную информацию об ошибках для проблем соединения.
- Физическая или виртуальная кластеризованная система Data ONTAP. Модули поддерживают Data ONTAP 9.1 и более поздние версии.
- Поддержка REST требует ONTAP 9.6 или более поздней версии.
- Для включения http в кластере необходимо выполнить следующие команды ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| cert_filepath строка добавлен в 20.6.0 of netapp.ontap | путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. | |
| common_name строка | Общее имя сертификата. Обязательно для создания и установки. Если имя присутствует, игнорируется для подписи и удаления. Если имя отсутствует или игнорируется, требуется для подписи и удаления. | |
| expiry_time строка | Срок действия сертификата. Указание срока действия рекомендуется при создании сертификата. Может быть предоставлено при подписи сертификата. | |
| feature_flags словарь добавлен в 20.5.0 of netapp.ontap | Включить или отключить новую функцию. Это может быть использовано для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. | |
| hash_function строка | Функция хеширования. Может быть предоставлена при создании самозаверяемого сертификата или при подписи сертификата. Допустимые значения для создания и подписи — sha256, sha224, sha384, sha512. | |
| hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. | |
| http_port целое число | Переопределить порт по умолчанию (80 или 443) с помощью этого порта. | |
| https булево |
| Включить и отключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL. |
| ignore_name_if_not_supported булево добавлен в 20.8.0 of netapp.ontap |
| API ONTAP 9.6 и 9.7 REST не поддерживает name. Если установлено в значение "true", ошибка не сообщается, если name присутствует, и name не используется. |
| intermediate_certificates список / элементы=строка | Цепочка промежуточных сертификатов в формате PEM. Действительно только при установке сертификата. | |
| key_filepath строка добавлен в 20.6.0 of netapp.ontap | путь к файлу ключа SSL-клиента. | |
| key_size целое число | Размер ключа сертификата в битах. Указание сильного размера ключа рекомендуется при создании сертификата. Игнорируется для подписи и удаления. | |
| name строка | Уникальное имя сертификата безопасности для каждого SVM. Этот параметр не поддерживается для ONTAP 9.6 или 9.7, так как REST API его не поддерживает. Если присутствует с ONTAP 9.6 или 9.7, он по умолчанию игнорируется, см. ignore_name_if_not_supported. Настоятельно рекомендуется использовать имя для новых версий ONTAP. | |
| ontapi целое число | Версия API ontap для использования | |
| password строка | Пароль для указанного пользователя. псевдонимы: pass | |
| private_key строка | Приватный ключ сертификата в формате PEM. Требуется при установке подписанного сертификата CA. Иначе игнорируется. | |
| public_certificate строка | Открытый ключ сертификата в формате PEM. Требуется при установке сертификата. Иначе игнорируется. | |
| signing_request строка | Если присутствует, используется сертификат, идентифицированный по имени и svm, для подписи запроса. Возвращается подписанный сертификат. | |
| state строка |
| Существует ли указанный сертификат безопасности или нет. |
| svm строка | Имя SVM (vserver). Если присутствует, сертификат устанавливается в SVM. Если отсутствует, сертификат устанавливается в кластере. псевдонимы: vserver | |
| type строка |
| Тип сертификата Обязательно для создания и установки. Если имя присутствует, игнорируется для подписи и удаления. Если имя отсутствует или игнорируется, требуется для подписи и удаления. |
| use_rest строка | Значение по умолчанию: "auto" | REST API, если поддерживается целевой системой для всех ресурсов и атрибутов, необходимых модулю. В противном случае вернется к ZAPI. всегда — всегда будет использовать REST API никогда — всегда будет использовать ZAPI авто — попытается использовать REST API |
| username строка | Это может быть учетная запись на уровне кластера или SVM, в зависимости от того, требуется ли API на уровне кластера или SVM. Для получения дополнительной информации ознакомьтесь с документацией https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации 1. аутентификация по паролю, с использованием имени пользователя и пароля, 2. аутентификация по SSL-сертификату, с использованием файла SSL-сертификата клиента и, по желанию, файла приватного ключа. Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификату. псевдонимы: user | |
| validate_certs булево |
| Если установлено в no, SSL-сертификаты не будут проверены.Это следует установить только в False используется на сайтах с собственными сертификатами. |
Примечания
Примечание
- Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
Примеры
- name: install certificate
na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_common_name }}"
name: "{{ ontap_cert_name }}"
public_certificate: "{{ ssl_certificate }}"
type: client_ca
svm: "{{ vserver }}"
- name: create certificate
na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_root_common_name }}"
name: "{{ ontap_cert_name }}"
type: root_ca
svm: "{{ vserver }}"
expiry_time: P365DT # one year
- name: sign certificate using newly create certificate
tags: sign_request
na_ontap_security_certificates:
# <<: *login
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
signing_request: |
-----BEGIN CERTIFICATE REQUEST-----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-----END CERTIFICATE REQUEST-----
expiry_time: P180DT
- name: delete certificate
na_ontap_security_certificates:
# <<: *cert_login
state: absent
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
# For ONTAP 9.6 or 9.7, use common_name and type, in addition to, or in lieu of name
- name: install certificate
na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_common_name }}"
public_certificate: "{{ ssl_certificate }}"
type: client_ca
svm: "{{ vserver }}"
- name: create certificate
na_ontap_security_certificates:
# <<: *cert_login
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
svm: "{{ vserver }}"
expiry_time: P365DT # one year
- name: sign certificate using newly create certificate
tags: sign_request
na_ontap_security_certificates:
# <<: *login
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
svm: "{{ vserver }}"
signing_request: |
-----BEGIN CERTIFICATE REQUEST-----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-----END CERTIFICATE REQUEST-----
expiry_time: P180DT
- name: delete certificate
na_ontap_security_certificates:
# <<: *cert_login
state: absent
common_name: "{{ ontap_cert_root_common_name }}"
type: root_ca
name: "{{ ontap_cert_name }}"
svm: "{{ vserver }}"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| ontap_info словарь | всегда | Возвращает public_certificate при подписи, пустое значение при создании, установке и удалении. Пример: { "ontap_info": { "public_certificate": "-----BEGIN CERTIFICATE----- ........-----END CERTIFICATE----- " } } |
Авторы
- Команда NetApp Ansible (@carchi8py) <ng-ansibleteam@netapp.com>
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/netapp/ontap/na_ontap_security_certificates_module.html