Spec-Zone.ru › Ansible 2.11

netapp.ontap.na_ontap_security_certificates – NetApp ONTAP управление сертификатами безопасности.

Примечание

Этот плагин является частью коллекции netapp.ontap (версия 21.1.1).

Для его установки используйте: ansible-galaxy collection install netapp.ontap.

Для использования в плейбуке укажите: netapp.ontap.na_ontap_security_certificates.

Новое в версии 20.7.0: of netapp.ontap

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Установка или удаление сертификатов безопасности на ONTAP. (Создание и подпись будут добавлены во второй итерации)

Требования

Ниже перечислены требования, которые должны быть выполнены на хосте, на котором выполняется этот модуль.

  • Ansible 2.9
  • Python3 netapp-lib (2018.11.13) или более поздняя версия. Установка с помощью ‘pip install netapp-lib’
  • netapp-lib 2020.3.12 настоятельно рекомендуется, так как он обеспечивает более подробную информацию об ошибках для проблем соединения.
  • Физическая или виртуальная кластеризованная система Data ONTAP. Модули поддерживают Data ONTAP 9.1 и более поздние версии.
  • Поддержка REST требует ONTAP 9.6 или более поздней версии.
  • Для включения http в кластере необходимо выполнить следующие команды ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
cert_filepath
строка
добавлен в 20.6.0 of netapp.ontap
путь к файлу SSL-сертификата клиента (.pem).
не поддерживается с python 2.6.
common_name
строка
Общее имя сертификата.
Обязательно для создания и установки.
Если имя присутствует, игнорируется для подписи и удаления.
Если имя отсутствует или игнорируется, требуется для подписи и удаления.
expiry_time
строка
Срок действия сертификата. Указание срока действия рекомендуется при создании сертификата.
Может быть предоставлено при подписи сертификата.
feature_flags
словарь
добавлен в 20.5.0 of netapp.ontap
Включить или отключить новую функцию.
Это может быть использовано для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость.
Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются.
hash_function
строка
Функция хеширования. Может быть предоставлена при создании самозаверяемого сертификата или при подписи сертификата.
Допустимые значения для создания и подписи — sha256, sha224, sha384, sha512.
hostname
строка / обязательно
Имя хоста или IP-адрес экземпляра ONTAP.
http_port
целое число
Переопределить порт по умолчанию (80 или 443) с помощью этого порта.
https
булево
    Варианты:
  • нет ←
  • да
Включить и отключить https.
Игнорируется при использовании REST, так как поддерживается только https.
Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL.
ignore_name_if_not_supported
булево
добавлен в 20.8.0 of netapp.ontap
    Варианты:
  • нет
  • да ←
API ONTAP 9.6 и 9.7 REST не поддерживает name.
Если установлено в значение "true", ошибка не сообщается, если name присутствует, и name не используется.
intermediate_certificates
список / элементы=строка
Цепочка промежуточных сертификатов в формате PEM.
Действительно только при установке сертификата.
key_filepath
строка
добавлен в 20.6.0 of netapp.ontap
путь к файлу ключа SSL-клиента.
key_size
целое число
Размер ключа сертификата в битах. Указание сильного размера ключа рекомендуется при создании сертификата.
Игнорируется для подписи и удаления.
name
строка
Уникальное имя сертификата безопасности для каждого SVM.
Этот параметр не поддерживается для ONTAP 9.6 или 9.7, так как REST API его не поддерживает.
Если присутствует с ONTAP 9.6 или 9.7, он по умолчанию игнорируется, см. ignore_name_if_not_supported.
Настоятельно рекомендуется использовать имя для новых версий ONTAP.
ontapi
целое число
Версия API ontap для использования
password
строка
Пароль для указанного пользователя.

псевдонимы: pass
private_key
строка
Приватный ключ сертификата в формате PEM.
Требуется при установке подписанного сертификата CA. Иначе игнорируется.
public_certificate
строка
Открытый ключ сертификата в формате PEM.
Требуется при установке сертификата. Иначе игнорируется.
signing_request
строка
Если присутствует, используется сертификат, идентифицированный по имени и svm, для подписи запроса.
Возвращается подписанный сертификат.
state
строка
    Варианты:
  • present ←
  • absent
Существует ли указанный сертификат безопасности или нет.
svm
строка
Имя SVM (vserver).
Если присутствует, сертификат устанавливается в SVM.
Если отсутствует, сертификат устанавливается в кластере.

псевдонимы: vserver
type
строка
    Варианты:
  • client
  • server
  • client_ca
  • server_ca
  • root_ca
Тип сертификата
Обязательно для создания и установки.
Если имя присутствует, игнорируется для подписи и удаления.
Если имя отсутствует или игнорируется, требуется для подписи и удаления.
use_rest
строка
Значение по умолчанию:
"auto"
REST API, если поддерживается целевой системой для всех ресурсов и атрибутов, необходимых модулю. В противном случае вернется к ZAPI.
всегда — всегда будет использовать REST API
никогда — всегда будет использовать ZAPI
авто — попытается использовать REST API
username
строка
Это может быть учетная запись на уровне кластера или SVM, в зависимости от того, требуется ли API на уровне кластера или SVM.
Для получения дополнительной информации ознакомьтесь с документацией https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.
Поддерживаются два метода аутентификации
1. аутентификация по паролю, с использованием имени пользователя и пароля,
2. аутентификация по SSL-сертификату, с использованием файла SSL-сертификата клиента и, по желанию, файла приватного ключа.
Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификату.

псевдонимы: user
validate_certs
булево
    Варианты:
  • нет
  • да ←
Если установлено в no, SSL-сертификаты не будут проверены.
Это следует установить только в False используется на сайтах с собственными сертификатами.

Примечания

Примечание

  • Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.

Примеры

- name: install certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_common_name }}"
    name: "{{ ontap_cert_name }}"
    public_certificate: "{{ ssl_certificate }}"
    type: client_ca
    svm: "{{ vserver }}"

- name: create certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_root_common_name }}"
    name: "{{ ontap_cert_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    expiry_time: P365DT     # one year

- name: sign certificate using newly create certificate
  tags: sign_request
  na_ontap_security_certificates:
    # <<: *login
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"
    signing_request: |
      -----BEGIN CERTIFICATE REQUEST-----
      MIIChDCCAWwCAQAwPzELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMRIwEAYDVQQH
      DAlTdW5ueXZhbGUxDzANBgNVBAoMBk5ldEFwcDCCASIwDQYJKoZIhvcNAQEBBQAD
      ggEPADCCAQoCggEBALgXCj6Si/I4xLdV7wjWYTbt8jY20fQOjk/4E7yBT1vFBflE
      ks6YDc6dhC2G18cnoj9E3DiR8lIHPoAlFB/VmBNDev3GZkbFlrbV7qYmf8OEx2H2
      tAefgSP0jLmCHCN1yyhJoCG6FsAiD3tf6yoyFF6qS9ureGL0tCJJ/osx64WzUz+Q
      EN8lx7VSxriEFMSjreXZDhUFaCdIYKKRENuEWyYvdy5cbBmczhuM8EP6peOVv5Hm
      BJzPUDkq7oTtEHmttpATq2Y92qzNzETO0bXN5X/93AWri8/yEXdX+HEw1C/omtsE
      jGsCXrCrIJ+DgUdT/GHNdBWlXl/cWGtEgEQ4vrUCAwEAAaAAMA0GCSqGSIb3DQEB
      CwUAA4IBAQBjZNoQgr/JDm1T8zyRhLkl3zw4a16qKNu/MS7prqZHLVQgrptHRegU
      Hbz11XoHfVOdbyuvtzEe95QsDd6FYCZ4qzZRF3se4IjMeqwdQZ5WP0/GFiwM8Uln
      /0TCWjt759XMeUX7+wgOg5NRjJ660eWMXzu/UJf+vZO0Q2FiPIr13JvvY3TjT+9J
      UUtK4r9PaUuOPN2YL9IQqSD3goh8302Qr3nBXUgjeUGLkgfUM5S39apund2hyTX2
      JCLQsKr88pwU9iDho2tHLv/2QgLwNZLPu8V+7IGu6G4vB28lN4Uy7xbhxFOKtyWu
      fK4sEdTw3B/aDN0tB8MHFdPYycNZsEac
      -----END CERTIFICATE REQUEST-----
    expiry_time: P180DT

- name: delete certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    state: absent
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"

# For ONTAP 9.6 or 9.7, use common_name and type, in addition to, or in lieu of name
- name: install certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_common_name }}"
    public_certificate: "{{ ssl_certificate }}"
    type: client_ca
    svm: "{{ vserver }}"

- name: create certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    expiry_time: P365DT     # one year

- name: sign certificate using newly create certificate
  tags: sign_request
  na_ontap_security_certificates:
    # <<: *login
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    svm: "{{ vserver }}"
    signing_request: |
      -----BEGIN CERTIFICATE REQUEST-----
      MIIChDCCAWwCAQAwPzELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMRIwEAYDVQQH
      DAlTdW5ueXZhbGUxDzANBgNVBAoMBk5ldEFwcDCCASIwDQYJKoZIhvcNAQEBBQAD
      ggEPADCCAQoCggEBALgXCj6Si/I4xLdV7wjWYTbt8jY20fQOjk/4E7yBT1vFBflE
      ks6YDc6dhC2G18cnoj9E3DiR8lIHPoAlFB/VmBNDev3GZkbFlrbV7qYmf8OEx2H2
      tAefgSP0jLmCHCN1yyhJoCG6FsAiD3tf6yoyFF6qS9ureGL0tCJJ/osx64WzUz+Q
      EN8lx7VSxriEFMSjreXZDhUFaCdIYKKRENuEWyYvdy5cbBmczhuM8EP6peOVv5Hm
      BJzPUDkq7oTtEHmttpATq2Y92qzNzETO0bXN5X/93AWri8/yEXdX+HEw1C/omtsE
      jGsCXrCrIJ+DgUdT/GHNdBWlXl/cWGtEgEQ4vrUCAwEAAaAAMA0GCSqGSIb3DQEB
      CwUAA4IBAQBjZNoQgr/JDm1T8zyRhLkl3zw4a16qKNu/MS7prqZHLVQgrptHRegU
      Hbz11XoHfVOdbyuvtzEe95QsDd6FYCZ4qzZRF3se4IjMeqwdQZ5WP0/GFiwM8Uln
      /0TCWjt759XMeUX7+wgOg5NRjJ660eWMXzu/UJf+vZO0Q2FiPIr13JvvY3TjT+9J
      UUtK4r9PaUuOPN2YL9IQqSD3goh8302Qr3nBXUgjeUGLkgfUM5S39apund2hyTX2
      JCLQsKr88pwU9iDho2tHLv/2QgLwNZLPu8V+7IGu6G4vB28lN4Uy7xbhxFOKtyWu
      fK4sEdTw3B/aDN0tB8MHFdPYycNZsEac
      -----END CERTIFICATE REQUEST-----
    expiry_time: P180DT

- name: delete certificate
  na_ontap_security_certificates:
    # <<: *cert_login
    state: absent
    common_name: "{{ ontap_cert_root_common_name }}"
    type: root_ca
    name: "{{ ontap_cert_name }}"
    svm: "{{ vserver }}"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
ontap_info
словарь
всегда
Возвращает public_certificate при подписи, пустое значение при создании, установке и удалении.

Пример:
{ "ontap_info": { "public_certificate": "-----BEGIN CERTIFICATE----- ........-----END CERTIFICATE----- " } }


Авторы

  • Команда NetApp Ansible (@carchi8py) <ng-ansibleteam@netapp.com>

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/netapp/ontap/na_ontap_security_certificates_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API