openssl_csr - Генерация запроса на подписание сертификата OpenSSL (CSR)
Новая версия с 2.4.
- Обзор
- Требования (для хоста, на котором выполняется модуль)
- Параметры
- Примеры
- Возвращаемые значения
- Примечания
Обзор
- Этот модуль позволяет (пере)генерировать запросы на подписание сертификатов OpenSSL. Он использует библиотеку pyOpenSSL для взаимодействия с openssl. Этот модуль поддерживает расширения subjectAltName, keyUsage и extendedKeyUsage. Примечание: необходимо указать хотя бы одно из полей common_name или subject_alt_name. Модуль использует общие аргументы файлов для указания разрешений сгенерированных файлов.
Требования (для хоста, на котором выполняется модуль)
- python-pyOpenSSL >= 0.15
Параметры
| параметр | обязательно | по умолчанию | варианты | комментарии |
|---|---|---|---|---|
| common_name | нет | Поле commonName в запросе на подписание сертификата псевдонимы: CN, commonName | ||
| country_name | нет | Поле countryName в запросе на подписание сертификата псевдонимы: C, countryName | ||
| digest | нет | sha256 | Хеш-функция, используемая при подписи запроса на подписание сертификата с помощью закрытого ключа | |
| email_address | нет | Поле emailAddress в запросе на подписание сертификата псевдонимы: E, emailAddress | ||
| extended_key_usage | нет | Дополнительные ограничения (например, аутентификация клиента, аутентификация сервера) на разрешенные цели использования открытого ключа. Может быть строкой, разделенной запятыми, или списком YAML. псевдонимы: extKeyUsage, extendedKeyUsage | ||
| extended_key_usage_critical | нет | Должно ли расширение extkeyUsage считаться критичным псевдонимы: extKeyUsage_critical, extendedKeyUsage_critical | ||
| force | нет |
| Нужно ли принудительно перегенерировать запрос на подписание сертификата этим модулем Ansible | |
| key_usage | нет | Определяет цель (например, шифрование, подпись, подписание сертификата) ключа, содержащегося в сертификате. Может быть строкой, разделенной запятыми, или списком YAML. псевдонимы: keyUsage | ||
| key_usage_critical | нет | Должно ли расширение keyUsage считаться критичным псевдонимы: keyUsage_critical | ||
| locality_name | нет | Поле localityName в запросе на подписание сертификата псевдонимы: L, localityName | ||
| organization_name | нет | Поле organizationName в запросе на подписание сертификата псевдонимы: O, organizationName | ||
| organizational_unit_name | нет | Поле organizationalUnitName в запросе на подписание сертификата псевдонимы: OU, organizationalUnitName | ||
| path | да | Имя папки, в которой будет записан сгенерированный запрос на подписание сертификата OpenSSL | ||
| privatekey_passphrase | нет | Пароль для закрытого ключа. | ||
| privatekey_path | да | Путь к закрытому ключу, который будет использован для подписи запроса на подписание сертификата | ||
| state | нет | present |
| Существует ли запрос на подписание сертификата или нет, если состояние отличается от указанного. |
| state_or_province_name | нет | Поле stateOrProvinceName в запросе на подписание сертификата псевдонимы: ST, stateOrProvinceName | ||
| subject_alt_name | нет | Расширение SAN для добавления к запросу на подписание сертификата Может быть строкой, разделенной запятыми, или списком YAML. псевдонимы: subjectAltName | ||
| subject_alt_name_critical | нет | Должно ли расширение subjectAltName считаться критичным псевдонимы: subjectAltName_critical | ||
| version | нет | 3 | Версия запроса на подписание сертификата |
Примеры
# Generate an OpenSSL Certificate Signing Request
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
common_name: www.ansible.com
# Generate an OpenSSL Certificate Signing Request with a
# passphrase protected private key
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
privatekey_passphrase: ansible
common_name: www.ansible.com
# Generate an OpenSSL Certificate Signing Request with Subject information
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
country_name: FR
organization_name: Ansible
email_address: jdoe@ansible.com
common_name: www.ansible.com
# Generate an OpenSSL Certificate Signing Request with subjectAltName extension
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
subject_alt_name: 'DNS:www.ansible.com,DNS:m.ansible.com'
# Force re-generate an OpenSSL Certificate Signing Request
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
force: True
common_name: www.ansible.com
# Generate an OpenSSL Certificate Signing Request with special key usages
- openssl_csr:
path: /etc/ssl/csr/www.ansible.com.csr
privatekey_path: /etc/ssl/private/ansible.com.pem
common_name: www.ansible.com
key_usage:
- digitlaSignature
- keyAgreement
extended_key_usage:
- clientAuth
Возвращаемые значения
Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для этого модуля:
| название | описание | возвращается | тип | пример |
|---|---|---|---|---|
| extendedKeyUsage | Дополнительные ограничения на цели открытого ключа | изменилось или успешно | список | ['clientAuth'] |
| filename | Путь к сгенерированному запросу на подписание сертификата | изменилось или успешно | строка | /etc/ssl/csr/www.ansible.com.csr |
| keyUsage | Назначение, для которого может быть использован открытый ключ | изменилось или успешно | список | ['digitalSignature', 'keyAgreement'] |
| privatekey | Путь к закрытому ключу TLS/SSL, для которого был сгенерирован запрос на подписание сертификата | изменилось или успешно | строка | /etc/ssl/private/ansible.com.pem |
| subject | Словарь атрибутов подписи, прикрепленных к запросу | изменилось или успешно | список | {'CN': 'www.ansible.com', 'O': 'Ansible'} |
| subjectAltName | Альтернативные имена, для которых этот запрос действителен | изменилось или успешно | список | ['DNS:www.ansible.com', 'DNS:m.ansible.com'] |
Примечания
Примечание
- Если запрос на подписание сертификата уже существует, будет проверено, содержит ли subjectAltName, keyUsage и extendedKeyUsage только запрошенные значения, и был ли он подписан заданным закрытым ключом
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.
Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, прочитайте Информация о сообществе и участие, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/openssl_csr_module.html