azure_rm_keyvault - Управление экземпляром хранилища ключей.
Новая версия с 2.5.
Обзор
- Создание, обновление и удаление экземпляра хранилища ключей.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.7
- azure >= 2.0.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| access_policies | Массив от 0 до 16 идентификаторов, имеющих доступ к хранилищу ключей. Все идентификаторы в массиве должны использовать тот же идентификатор клиента, что и идентификатор клиента хранилища ключей. | ||
| tenant_id | Идентификатор клиента Azure Active Directory, который должен использоваться для аутентификации запросов к хранилищу ключей. Текущее значение tenant_id хранилища ключей будет использоваться, если не указано другое. | ||
| object_id обязательно | Идентификатор объекта пользователя, службы или группы безопасности в клиенте Azure Active Directory для хранилища. Идентификатор объекта должен быть уникальным для списка политик доступа. Обратите внимание, что это не идентификатор приложения. Идентификатор объекта можно получить, выполнив команду "az ad show sp --id <идентификатор приложения>". | ||
| application_id | Идентификатор приложения клиента, делающего запрос от имени принципала | ||
| keys |
| Список разрешений для ключей | |
| secrets |
| Список разрешений для секретов | |
| certificates |
| Список разрешений для сертификатов | |
| storage | Список разрешений для учетных записей хранения | ||
| ad_user | Имя пользователя Active Directory. Используется при аутентификации с пользователем Active Directory, а не с принципалом службы. | ||
| adfs_authority_url (добавлен в 2.6) | По умолчанию: null | URL авторизации Azure AD. Используется при аутентификации с именем пользователя/паролем и собственной службой ADFS. | |
| api_profile (добавлен в 2.5) | По умолчанию: "latest" | Выбирает профиль API для взаимодействия с Azure-сервисами. Значение по умолчанию latest подходит для общедоступных облаков; будущие значения позволят использовать с Azure Stack. | |
| auth_source (добавлен в 2.5) |
| Управляет источником учетных данных для аутентификации. Если не указано, будет использоваться переменная среды ANSIBLE_AZURE_AUTH_SOURCE и по умолчанию будет auto, если переменная не определена.auto будет следовать по умолчанию приоритету параметров модуля -> переменных среды -> профиля по умолчанию в файле учетных данных ~/.azure/credentials.
При установке в cli, учетные данные будут взяты из профиля Azure CLI по умолчанию.Также можно установить через переменную среды ANSIBLE_AZURE_AUTH_SOURCE.
При установке в msi, хост-машина должна быть Azure-ресурсом с включённым расширением MSI. subscription_id или переменная среды AZURE_SUBSCRIPTION_ID могут использоваться для идентификации идентификатора подписки, если ресурсу предоставлен доступ к нескольким подпискам, в противном случае выбирается первая подписка.msi был добавлен в Ansible 2.6. | |
| cert_validation_mode (добавлен в 2.5) |
| Управляет поведением проверки сертификатов для конечных точек Azure. По умолчанию все модули проверяют сертификат сервера, но при использовании прокси HTTPS или при подключении к Azure Stack может потребоваться отключить это поведение, передав ignore. Также можно установить через профиль файла учетных данных или переменную среды AZURE_CERT_VALIDATION. | |
| client_id | Идентификатор клиента Azure. Используется при аутентификации с принципалом службы. | ||
| cloud_environment (добавлен в 2.4) | По умолчанию: "AzureCloud" | Для облачных сред, отличных от общедоступного облака США, имя среды (как определено в Azure Python SDK, например, AzureChinaCloud, AzureUSGovernment) или URL конечной точки обнаружения метаданных (требуется для Azure Stack). Также можно установить через профиль файла учетных данных или переменную среды AZURE_CLOUD_ENVIRONMENT. | |
| enable_soft_delete bool |
| Свойство для указания, включена ли функция мягкого удаления для этого хранилища ключей. | |
| enabled_for_deployment bool |
| Свойство для указания, разрешено ли виртуальным машинам Azure извлекать сертификаты, сохраненные как секреты в хранилище ключей. | |
| enabled_for_disk_encryption bool |
| Свойство для указания, разрешено ли Azure Disk Encryption получать секреты из хранилища и распаковывать ключи. | |
| enabled_for_template_deployment bool |
| Свойство для указания, разрешено ли Azure Resource Manager получать секреты из хранилища ключей. | |
| location | Расположение ресурса. Если не задано, расположение из группы ресурсов используется по умолчанию. | ||
| password | Пароль пользователя Active Directory. Используется при аутентификации с пользователем Active Directory, а не с принципалом службы. | ||
| profile | Профиль безопасности в файле ~/.azure/credentials. | ||
| recover_mode bool |
| Создать хранилище в режиме восстановления. | |
| resource_group обязательно | Имя группы ресурсов, к которой относится сервер. | ||
| secret | Секрет клиента Azure. Используется при аутентификации с принципалом службы. | ||
| sku | Подробности SKU | ||
| family обязательно | Имя семейства SKU | ||
| name обязательно |
| Имя SKU для указания, является ли хранилище ключей стандартным или премиум-хранилищем. | |
| state |
| Утверждение состояния хранилища ключей. Используйте 'present' для создания или обновления хранилища ключей и 'absent' для его удаления. | |
| subscription_id | Ваш идентификатор подписки Azure. | ||
| tenant | Идентификатор клиента Azure. Используется при аутентификации с принципалом службы. | ||
| vault_name обязательно | Имя хранилища | ||
| vault_tenant | Идентификатор клиента Azure Active Directory, который должен использоваться для аутентификации запросов к хранилищу ключей. | ||
Примечания
Примечание
- Для аутентификации с Azure вы можете передать параметры, установить переменные среды или использовать профиль, сохраненный в ~/.azure/credentials. Аутентификация возможна с использованием сервисного принципала или пользователя Active Directory. Для аутентификации через сервисный принцип передайте subscription_id, client_id, secret и tenant или установите переменные среды AZURE_SUBSCRIPTION_ID, AZURE_CLIENT_ID, AZURE_SECRET и AZURE_TENANT.
- Для аутентификации через пользователя Active Directory передайте ad_user и password или установите AZURE_AD_USER и AZURE_PASSWORD в среде.
- В качестве альтернативы, учетные данные можно сохранить в ~/.azure/credentials. Это ini-файл, содержащий раздел [default] и следующие ключи: subscription_id, client_id, secret и tenant или subscription_id, ad_user и password. Также возможно добавить дополнительные профили. Укажите профиль, передав profile или установив AZURE_PROFILE в среде.
Примеры
- name: Create instance of Key Vault
azure_rm_keyvault:
resource_group: myresourcegroup
vault_name: samplekeyvault
enabled_for_deployment: yes
vault_tenant: 72f98888-8666-4144-9199-2d7cd0111111
sku:
name: standard
access_policies:
- tenant_id: 72f98888-8666-4144-9199-2d7cd0111111
object_id: 99998888-8666-4144-9199-2d7cd0111111
keys:
- get
- list
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| id str | всегда | Идентификатор ресурса хранилища ключей Azure Resource Manager. Пример: id |
Статус
Этот модуль помечен как предварительный просмотр, что означает, что его интерфейс не гарантируется как обратной совместимости.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробнее см. Техническое обслуживание и поддержка модулей.
Список других модулей, поддерживаемых сообществом Ansible, см. здесь.
Автор
- Zim Kalinowski (@zikalino)
Подсказка
Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать его, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/azure_rm_keyvault_module.html