acme_certificate_revoke – Отзывать сертификаты с протоколом ACME
Новое в версии 2.7.
Обзор
- Позволяет отзывать сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- python >= 2.6
- либо openssl, …
- … или cryptography >= 1.5
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_key_content - добавлен в 2.5 | Содержание ключа учетной записи ACME RSA или эллиптической кривой. Обратите внимание, что ровно один из account_key_src, account_key_content, private_key_src или private_key_content должен быть указан.Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible после завершения модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отзыва сертификатов, не зная их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, оно всё равно может быть записано на диск Ansible в процессе перемещения модуля со своим аргументом на узел, где он будет выполняться. | |
| account_key_src - | Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой. Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптических кривых можно создать с помощью openssl ecparam -genkey .... Можно использовать и другие инструменты, создающие закрытые ключи в формате PEM.Взаимоисключающее с account_key_content. Требуется, если account_key_content не используется.псевдонимы: account_key | |
| account_uri - добавлен в 2.7 | Если указано, предполагается, что URI учетной записи указан. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается ошибкой. | |
| acme_directory - | По умолчанию: "https://acme-staging.api.letsencrypt.org/directory" | Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA. Из соображений безопасности значение по умолчанию установлено на тестовом сервере Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты. Все тестовые конечные точки Let’s Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/
Для Let’s Encrypt URL каталога для производства ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory.
Предупреждение: До сих пор модуль тестировался только на Let’s Encrypt (тестовый и рабочий сервера) и на тестовом сервере Pebble. |
| acme_version - добавлен в 2.5 |
| Версия протокола ACME для конечной точки. Должно быть 1 для классической конечной точки ACME Let’s Encrypt или 2 для новой стандартной конечной точки ACME v2. |
| certificate - / обязательно | Путь к сертификату, который нужно отозвать. | |
| private_key_content - | Содержимое закрытого ключа сертификата. Обратите внимание, что ровно один из account_key_src, account_key_content, private_key_src или private_key_content должен быть указан.Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible после завершения модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отзыва сертификатов, не зная их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, оно всё равно может быть записано на диск Ansible в процессе перемещения модуля со своим аргументом на узел, где он будет выполняться. | |
| private_key_src - | Путь к закрытому ключу сертификата. Обратите внимание, что ровно один из account_key_src, account_key_content, private_key_src или private_key_content должен быть указан. | |
| revoke_reason - | Один из кодов причины отзыва, определенных в https://tools.ietf.org/html/rfc5280#section-5.3.1. Возможные значения: 0 (не указано), 1 (keyCompromise), 2 (cACompromise), 3 (affiliationChanged), 4 (superseded), 5 (cessationOfOperation), 6 (certificateHold), 8 (removeFromCRL), 9 (privilegeWithdrawn), 10 (aACompromise) | |
| select_crypto_backend строка добавлен в 2.7 |
| Определяет, какой криптографический бэкэнд использовать. Значение по умолчанию — auto, которое пытается использовать cryptography если доступно, а в противном случае использует openssl.Если установлено значение openssl, будет попытка использования двоичного файла openssl.Если установлено значение cryptography, будет попытка использования библиотеки cryptography. |
| validate_certs логическое значение добавлен в 2.5 |
| Определяет, будут ли вызовы каталога ACME проверять сертификаты TLS.
Предупреждение: Должно всегда устанавливаться в значение no только для целей тестирования, например, при тестировании на локальном сервере Pebble. |
Примечания
Примечание
- Ровно один из
account_key_src,account_key_content,private_key_srcилиprivate_key_contentдолжен быть указан. - Попытка отзыва уже отозванного сертификата должна привести к неизменному статусу, даже если причина отзыва отличалась от указанной здесь. Также, в зависимости от сервера, может быть возвращена другая ошибка, если сертификат уже отозван.
- Если доступна достаточно новая версия библиотеки
cryptography(подробности см. в Требованиях), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться на диске (см.account_key_content). - Хотя значения по умолчанию выбраны так, чтобы модуль можно было использовать с центром сертификации Let’s Encrypt, модуль в принципе может быть использован с любым центром сертификации, предоставляющим конечную точку ACME.
Примеры
- name: Revoke certificate with account key
acme_certificate_revoke:
account_key_src: /etc/pki/cert/private/account.key
certificate: /etc/httpd/ssl/sample.com.crt
- name: Revoke certificate with certificate's private key
acme_certificate_revoke:
private_key_src: /etc/httpd/ssl/sample.com.key
certificate: /etc/httpd/ssl/sample.com.crt
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Felix Fontein (@felixfontein)
Подсказка
Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать его, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/acme_certificate_revoke_module.html