win_certificate_store - Управление хранилищем сертификатов
Новая версия 2.5.
Описание
- Используется для импорта/экспорта и удаления сертификатов и ключей из локального хранилища сертификатов.
- Этот модуль не используется для создания сертификатов и будет управлять только существующими сертификатами как файлом или в хранилище.
- Он может использоваться для импорта сертификатов PEM, DER, P7B, PKCS12 (PFX) и экспорта сертификатов PEM, DER и PKCS12.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| file_type |
| Тип файла для экспорта сертификата, когда state=exported. der — это двоичный файл, закодированный в ASN.1.pem — это файл, закодированный в base64, содержащий файл der в формате OpenSSL.pkcs12 (также известен как pfx) — это двоичный контейнер, который содержит как сертификат, так и закрытый ключ, в отличие от других вариантов.При установке pkcs12, а закрытый ключ не экспортируется или недоступен для текущего пользователя, будет выброшено исключение. |
| key_exportable bool |
| Разрешить экспорт закрытого ключа. Если no, то этот модуль и другие процессы смогут экспортировать только сертификат, а закрытый ключ экспортировать нельзя.Используется, когда state=present. |
| key_storage |
| Указывает, где Windows сохранит закрытый ключ при импорте. При установке default, используется значение по умолчанию, установленное в Windows.При установке machine, ключ хранится в пути, доступном для разных пользователей.При установке user, ключ хранится в пути, доступном только текущему пользователю.Используется только при state=present и изменить его после импорта нельзя.См. https://msdn.microsoft.com/en-us/library/system.security.cryptography.x509certificates.x509keystorageflags.aspx для получения более подробной информации. |
| password | Пароль к ключу сертификата pkcs12. Используется при чтении файла сертификата pkcs12 или для установки пароля при state=exported и file_type=pkcs12. Если у файла pkcs12 нет пароля или пароль не должен быть установлен в экспортируемом файле, не устанавливайте этот параметр. | |
| path | Путь к файлу сертификата. Требуется, когда состояние равно present или exported. Когда состояние равно absent, а отпечаток не указан, отпечаток выводится из сертификата в этом пути. | |
| state |
| Если present, то сертификат по адресу path импортируется в указанное хранилище сертификатов.Если absent, то сертификат, указанный по отпечатку или отпечаток сертификата по адресу path, удаляется из хранилища.Если exported, то файл по адресу path является сертификатом, указанным по отпечатку.При экспорте сертификата, если path — это директория, модуль завершится ошибкой; иначе файл будет заменён при необходимости. |
| store_location |
| Место расположения хранилища, используемое при импорте сертификата или поиске сертификата. |
| store_name |
| Имя хранилища, используемое при импорте сертификата или поиске сертификата. AddressBook: Хранилище X.509 сертификатов для других пользователейAuthRoot: Хранилище X.509 сертификатов для сертификационных центров (ЦС) третьих сторонCertificateAuthority: Хранилище X.509 сертификатов для промежуточных сертификационных центров (ЦС)Disallowed: Хранилище X.509 сертификатов для отменённых сертификатовMy: Хранилище X.509 сертификатов для личных сертификатовRoot: Хранилище X.509 сертификатов для доверенных корневых сертификационных центров (ЦС)TrustedPeople: Хранилище X.509 сертификатов для непосредственно доверенных людей и ресурсовTrustedPublisher: Хранилище X.509 сертификатов для непосредственно доверенных издателей |
| thumbprint | Отпечаток в виде шестнадцатеричной строки для экспорта или удаления. См. примеры для указания отпечатка. |
Примечания
Примечание
- Некоторые действия с сертификатами и ключами PKCS12 могут завершиться ошибкой
the specified network password is not correct. Используйте CredSSP или Kerberos с делегированием учетных данных илиbecome, чтобы обойти эти ограничения. - Сертификаты должны находиться на хосте Windows для установки с помощью path.
Примеры
- name: import a certificate
win_certificate_store:
path: C:\Temp\cert.pem
state: present
- name: import pfx certificate that is password protected
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
password: VeryStrongPasswordHere!
become: yes
become_method: runas
- name: import pfx certificate without password and set private key as un-exportable
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
key_exportable: no
# usually you don't set this here but it is for illustrative purposes
vars:
ansible_winrm_transport: credssp
- name: remove a certificate based on file thumbprint
win_certificate_store:
path: C:\Temp\cert.pem
state: absent
- name: remove a certificate based on thumbprint
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
- name: remove certificate based on thumbprint is CurrentUser/TrustedPublishers store
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
store_location: CurrentUser
store_name: TrustedPublisher
- name: export certificate as der encoded file
win_certificate_store:
path: C:\Temp\cert.cer
state: exported
file_type: der
- name: export certificate and key as pfx encoded file
win_certificate_store:
path: C:\Temp\cert.pfx
state: exported
file_type: pkcs12
password: AnotherStrongPass!
become: yes
become_method: runas
become_user: SYSTEM
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| thumbprints список | успех | Список отпечатков сертификатов, которые были затронуты модулем. Пример: ['BC05633694E675449136679A658281F17A191087'] |
Статус
Этот модуль помечен как превью, что означает, что его интерфейс не гарантирует обратную совместимость.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробнее см. Поддержка модулей и техническое обслуживание.
Список других модулей, поддерживаемых сообществом Ansible, см. здесь.
Автор
- Jordan Borean (@jborean93)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/win_certificate_store_module.html