Предварительные требования VMware
- Установка сертификатов SSL vCenter для Ansible
- Установка сертификатов SSL ESXi для Ansible
- Использование пользовательского пути для сертификатов SSL
Установка сертификатов SSL
Все серверы vCenter и ESXi требуют шифрования SSL во всех подключениях для обеспечения безопасного взаимодействия. Вы должны включить шифрование SSL для Ansible, установив сертификаты SSL сервера на вашем контрольном узле Ansible или узле-делегированном узле.
Если сертификат SSL вашего сервера vCenter или ESXi не установлен правильно на вашем контрольном узле Ansible, при использовании модулей Ansible VMware вы увидите следующее предупреждение:
Unable to connect to vCenter or ESXi API at xx.xx.xx.xx on TCP/443: [SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed (_ssl.c:777)
Чтобы установить сертификат SSL для вашего сервера VMware и запустить модули Ansible VMware в режиме шифрования, следуйте инструкциям для вашего сервера VMware.
Установка сертификатов SSL vCenter для Ansible
- В любом веб-браузере перейдите к базовому URL-адресу сервера vCenter без номера порта, например
https://vcenter-domain.example.com - Нажмите ссылку «Загрузить доверенные сертификаты корневого CA» в нижней части серого поля справа и загрузите файл.
- Измените расширение файла на .zip. Файл представляет собой ZIP-архив со всеми сертификатами корневых центров и всеми CRL.
- Извлеките содержимое ZIP-архива. В извлечённой директории находится директория
.certs, содержащая два типа файлов. Файлы с числом в качестве расширения (.0, .1 и т. д.) являются сертификатами корневых центров. - Установите файлы сертификатов как доверенные сертификаты с помощью подходящего для вашей операционной системы процесса.
Установка сертификатов SSL ESXi для Ansible
- Включите службу SSH на сервере ESXi, используя модуль Ansible VMware vmware_host_service_manager, или вручную через веб-интерфейс vSphere.
- Подключитесь к серверу ESXi по SSH с использованием учетных данных администратора и перейдите в директорию
/etc/vmware/ssl - Используйте Secure Copy (SCP), чтобы скопировать
rui.crtиз директории/etc/vmware/sslна контрольный узел Ansible. - Установите файл сертификата с помощью процесса, подходящего для вашей операционной системы.
Использование пользовательского пути для сертификатов SSL
Если вам нужно использовать пользовательский путь для сертификатов SSL, вы можете установить переменную среды REQUESTS_CA_BUNDLE в вашем плейбуке.
Например, если /var/vmware/certs/vcenter1.crt — это сертификат SSL вашего сервера vCenter, вы можете использовать ключевое слово environment, чтобы передать его модулям:
- name: Gather all tags from vCenter
community.vmware.vmware_tag_info:
validate_certs: True
hostname: '{{ vcenter_hostname }}'
username: '{{ vcenter_username }}'
password: '{{ vcenter_password }}'
environment:
REQUESTS_CA_BUNDLE: /var/vmware/certs/vcenter1.crt
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/scenario_guides/vmware_scenarios/vmware_requirements.html