Spec-Zone.ru › Ansible 2.4

openssl_csr - Генерация запроса на подписание сертификата OpenSSL (CSR)

Новая версия с 2.4.

  • Обзор
  • Требования (для хоста, на котором выполняется модуль)
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Примечания
    • Статус

Обзор

  • Этот модуль позволяет (пере)генерировать запросы на подписание сертификатов OpenSSL. Он использует библиотеку pyOpenSSL для взаимодействия с openssl. Этот модуль поддерживает расширения subjectAltName, keyUsage и extendedKeyUsage. Примечание: необходимо указать хотя бы одно из полей common_name или subject_alt_name. Модуль использует общие аргументы файлов для указания разрешений сгенерированных файлов.

Требования (для хоста, на котором выполняется модуль)

  • python-pyOpenSSL >= 0.15

Параметры

параметр обязательно по умолчанию варианты комментарии
common_name
нет
Поле commonName в запросе на подписание сертификата
псевдонимы: CN, commonName
country_name
нет
Поле countryName в запросе на подписание сертификата
псевдонимы: C, countryName
digest
нет sha256
Хеш-функция, используемая при подписи запроса на подписание сертификата с помощью закрытого ключа
email_address
нет
Поле emailAddress в запросе на подписание сертификата
псевдонимы: E, emailAddress
extended_key_usage
нет
Дополнительные ограничения (например, аутентификация клиента, аутентификация сервера) на разрешенные цели использования открытого ключа.
Может быть строкой, разделенной запятыми, или списком YAML.
псевдонимы: extKeyUsage, extendedKeyUsage
extended_key_usage_critical
нет
Должно ли расширение extkeyUsage считаться критичным
псевдонимы: extKeyUsage_critical, extendedKeyUsage_critical
force
нет
  • True
  • False
Нужно ли принудительно перегенерировать запрос на подписание сертификата этим модулем Ansible
key_usage
нет
Определяет цель (например, шифрование, подпись, подписание сертификата) ключа, содержащегося в сертификате.
Может быть строкой, разделенной запятыми, или списком YAML.
псевдонимы: keyUsage
key_usage_critical
нет
Должно ли расширение keyUsage считаться критичным
псевдонимы: keyUsage_critical
locality_name
нет
Поле localityName в запросе на подписание сертификата
псевдонимы: L, localityName
organization_name
нет
Поле organizationName в запросе на подписание сертификата
псевдонимы: O, organizationName
organizational_unit_name
нет
Поле organizationalUnitName в запросе на подписание сертификата
псевдонимы: OU, organizationalUnitName
path
да
Имя папки, в которой будет записан сгенерированный запрос на подписание сертификата OpenSSL
privatekey_passphrase
нет
Пароль для закрытого ключа.
privatekey_path
да
Путь к закрытому ключу, который будет использован для подписи запроса на подписание сертификата
state
нет present
  • present
  • absent
Существует ли запрос на подписание сертификата или нет, если состояние отличается от указанного.
state_or_province_name
нет
Поле stateOrProvinceName в запросе на подписание сертификата
псевдонимы: ST, stateOrProvinceName
subject_alt_name
нет
Расширение SAN для добавления к запросу на подписание сертификата
Может быть строкой, разделенной запятыми, или списком YAML.
псевдонимы: subjectAltName
subject_alt_name_critical
нет
Должно ли расширение subjectAltName считаться критичным
псевдонимы: subjectAltName_critical
version
нет 3
Версия запроса на подписание сертификата

Примеры

# Generate an OpenSSL Certificate Signing Request
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    common_name: www.ansible.com

# Generate an OpenSSL Certificate Signing Request with a
# passphrase protected private key
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    privatekey_passphrase: ansible
    common_name: www.ansible.com

# Generate an OpenSSL Certificate Signing Request with Subject information
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    country_name: FR
    organization_name: Ansible
    email_address: jdoe@ansible.com
    common_name: www.ansible.com

# Generate an OpenSSL Certificate Signing Request with subjectAltName extension
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    subject_alt_name: 'DNS:www.ansible.com,DNS:m.ansible.com'

# Force re-generate an OpenSSL Certificate Signing Request
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    force: True
    common_name: www.ansible.com

# Generate an OpenSSL Certificate Signing Request with special key usages
- openssl_csr:
    path: /etc/ssl/csr/www.ansible.com.csr
    privatekey_path: /etc/ssl/private/ansible.com.pem
    common_name: www.ansible.com
    key_usage:
      - digitlaSignature
      - keyAgreement
    extended_key_usage:
      - clientAuth

Возвращаемые значения

Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для этого модуля:

название описание возвращается тип пример
extendedKeyUsage
Дополнительные ограничения на цели открытого ключа
изменилось или успешно список ['clientAuth']
filename
Путь к сгенерированному запросу на подписание сертификата
изменилось или успешно строка /etc/ssl/csr/www.ansible.com.csr
keyUsage
Назначение, для которого может быть использован открытый ключ
изменилось или успешно список ['digitalSignature', 'keyAgreement']
privatekey
Путь к закрытому ключу TLS/SSL, для которого был сгенерирован запрос на подписание сертификата
изменилось или успешно строка /etc/ssl/private/ansible.com.pem
subject
Словарь атрибутов подписи, прикрепленных к запросу
изменилось или успешно список {'CN': 'www.ansible.com', 'O': 'Ansible'}
subjectAltName
Альтернативные имена, для которых этот запрос действителен
изменилось или успешно список ['DNS:www.ansible.com', 'DNS:m.ansible.com']

Примечания

Примечание

  • Если запрос на подписание сертификата уже существует, будет проверено, содержит ли subjectAltName, keyUsage и extendedKeyUsage только запрошенные значения, и был ли он подписан заданным закрытым ключом

Статус

Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.

Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, прочитайте Информация о сообществе и участие, Тестирование Ansible и Разработка модулей.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/openssl_csr_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API