bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP
Новая версия 2.5.
Обзор
- Управляет профилями SSL клиентов на BIG-IP.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- f5-sdk >= 3.0.16
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| allow_non_ssl boolean добавлен в 2.7 |
| Включает или отключает прием соединений без SSL. При создании нового профиля значение наследуется от родительского профиля. | |
| cert_key_chain - | Один или несколько сертификатов и ключей для ассоциации с SSL профилем. Этот параметр всегда представляет собой список. Ключи в списке определяют подробности сочетания клиента/ключа/цепочки. Обратите внимание, что BIG-IP может иметь только по одному сертификату/ключу каждого типа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить два RSA, DSA или ECDSA сочетания сертификат/ключ, устройство отклонит это. Этот список представляет собой сложный список, определяющий ряд ключей. | ||
| cert - / обязательно | Указывает имя сертификата для использования. | ||
| chain - | Содержит цепочку сертификатов, относящуюся к упомянутому ранее сертификату и ключу. Этот ключ необязателен. | ||
| key - / обязательно | Содержит имя ключа. | ||
| passphrase - | Содержит пароль к файлу ключа, если он необходим. Пароли шифруются на удаленном устройстве BIG-IP. Поэтому нет возможности сравнить их при обновлении профиля клиента SSL. Из-за этого, если вы указываете пароль, этот модуль всегда зарегистрирует changed событие. | ||
| ciphers - | Указывает список шифров, поддерживаемых системой. При создании нового профиля список шифров по умолчанию предоставляется родительским профилем. | ||
| name - / обязательно | Указывает имя профиля. | ||
| options - добавлен в 2.7 |
| Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем. Когда задано значение '' или none, все параметры для обработки SSL отключаются. | |
| parent - | По умолчанию: "/Common/clientssl" | Родительская шаблонная структура этого шаблона мониторинга. После установки этого значения его нельзя изменить. По умолчанию это родительский clientssl шаблон на разделе Common. | |
| partition - добавлен в 2.5 | По умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| password - / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| provider - добавлен в 2.5 | По умолчанию: null | Объект словаря, содержащий данные подключения. | |
| password - / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server - / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port - | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile - | Указывает файл SSH-ключа для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout - | По умолчанию: 10 | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут истечет до завершения операции, модуль выдаст ошибку. | |
| transport - / обязательно |
| Настраивает транспортное соединение для подключения к удаленному устройству. | |
| user - / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте это только на контролируемых вами сайтах с самозаверяющими сертификатами.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| secure_renegotiation - добавлен в 2.7 |
| Указывает метод безопасных переподключений для SSL-соединений. При создании нового профиля значение наследуется от родительского профиля. Если request задано, система запросит безопасное переподключение SSL-соединений.require - это значение по умолчанию, и при его установке система разрешает начальные SSL-соединения от клиентов, но прерывает переподключения от неисправленных клиентов.Настройка require-strict требует строгого переподключения SSL-соединений. В этом режиме система отклоняет подключения к небезопасным серверам и прерывает существующие SSL-соединения с небезопасными серверами. | |
| server - / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port - добавлен в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| state - добавлен в 2.5 |
| Если present, гарантирует существование профиля.Если absent, гарантирует удаление профиля. | |
| пользователь - / обязательно | Имя пользователя для подключения к BIG-IP. У этого пользователя должны быть административные привилегии на устройстве. Этот параметр можно опустить, установив переменную среды F5_USER. | ||
| validate_certs логический добавлен в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, с использованием самозаверяющих сертификатов.Этот параметр можно опустить, установив переменную среды F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Требуется версия программного обеспечения BIG-IP ≥ 12
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- На хосте требуется пакет f5-sdk Python. Это так же просто, как
pip install f5-sdk. - Требуется версия программного обеспечения BIG-IP ≥ 12.
- Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, убедитесь, что включён хотя бы один процесс, использующий модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create client SSL profile
bigip_profile_client_ssl:
state: present
server: lb.mydomain.com
user: admin
password: secret
name: my_profile
delegate_to: localhost
- name: Create client SSL profile with specific ciphers
bigip_profile_client_ssl:
state: present
server: lb.mydomain.com
user: admin
password: secret
name: my_profile
ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
delegate_to: localhost
- name: Create client SSL profile with specific SSL options
bigip_profile_client_ssl:
state: present
server: lb.mydomain.com
user: admin
password: secret
name: my_profile
options:
- no-sslv2
- no-sslv3
delegate_to: localhost
- name: Create client SSL profile require secure renegotiation
bigip_profile_client_ssl:
state: present
server: lb.mydomain.com
user: admin
password: secret
name: my_profile
secure_renegotation: request
delegate_to: localhost
- name: Create a client SSL profile with a cert/key/chain setting
bigip_profile_client_ssl:
state: present
server: lb.mydomain.com
user: admin
password: secret
name: my_profile
cert_key_chain:
- cert: bigip_ssl_cert1
key: bigip_ssl_key1
chain: bigip_ssl_cert1
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| allow_non_ssl логический | изменено | Принятие подключений без SSL. Пример: True |
| ciphers строка | изменено | Шифры, применяемые к профилю. Пример: !SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA |
| options список | изменено | Список параметров для обработки SSL. Пример: ['no-sslv2', 'no-sslv3'] |
| secure_renegotation строка | изменено | Метод безопасного возобновления SSL. Пример: request |
Статус
- Данный модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/bigip_profile_client_ssl_module.html