openssl_pkcs12 – Генерация архива OpenSSL PKCS#12.
Новое в версии 2.7.
Описание
- Этот модуль позволяет (пере-)генерировать PKCS#12.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python-pyOpenSSL
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action - |
| export или parse PKCS#12. |
| attributes - добавлен в 2.3 | Атрибуты, которые должен иметь файл или директория. Для получения поддерживаемых флагов см. страницу руководства для chattr на целевой системе. Эта строка должна содержать атрибуты в том же порядке, что и в выводе lsattr. = оператор используется по умолчанию, в противном случае + или - операторы должны быть включены в строку.псевдонимы: attr | |
| ca_certificates - | Список сертификатов CA для включения. | |
| certificate_path - | Путь для чтения сертификатов и закрытых ключей. Должен быть в формате PEM. | |
| force boolean |
| Нужно ли перегенерировать файл, даже если он уже существует. |
| friendly_name - | Указывает имя для сертификата и закрытого ключа. псевдонимы: name | |
| group - | Имя группы, которая должна владеть файлом/директорией, как если бы оно передавалось в chown. | |
| iter_size - | По умолчанию: 2048 | Количество повторений шага шифрования. |
| maciter_size - | По умолчанию: 1 | Количество повторений шага MAC. |
| mode - | Режим файла или директории. Для тех, кто привык к /usr/bin/chmod, помните, что режимы фактически являются восьмеричными числами. Вы должны либо добавить ведущий ноль, чтобы парсер YAML Ansible знал, что это восьмеричное число (например, 0644 или 01777) или заключить его в кавычки (например, '644' или '1777'), чтобы Ansible получил строку и мог выполнить свое преобразование из строки в число. Передача Ansible числа без одного из этих правил приведет к десятичному числу, что приведет к непредвиденным результатам. Начиная с версии 1.8, режим может быть указан как символьный режим (например, u+rwx или u=rw,g=r,o=r). | |
| owner - | Имя пользователя, который должен владеть файлом/директорией, как если бы оно передавалось в chown. | |
| passphrase - | Пароль для PKCS#12. | |
| path - / обязательно | Имя файла для записи файла PKCS#12. | |
| privatekey_passphrase - | Источник пароля для расшифровки любых входных закрытых ключей. | |
| privatekey_path - | Файл для чтения закрытого ключа. | |
| selevel - | По умолчанию: "s0" | Часть контекста файла SELinux, относящаяся к уровню. Это атрибут MLS/MCS, иногда известный как range. _default функция работает так же, как для seuser. |
| serole - | Часть контекста файла SELinux, относящаяся к роли, _default функция работает так же, как для seuser. | |
| setype - | Часть контекста файла SELinux, относящаяся к типу, _default функция работает так же, как для seuser. |
| seuser - | Часть SELinux файла контекста, относящаяся к пользователю. По умолчанию используется политика системы, если применимо. Если установлено значение _default, будет использоваться часть политики user, если она доступна. | |
| src - | Путь к файлу PKCS#12 для обработки. | |
| state - |
| Требуется наличие файла или нет. Все параметры, кроме path, игнорируются, когда состояние равно absent. |
| unsafe_writes boolean добавлено в 2.2 |
| По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованного чтения из целевых файлов, но иногда системы настроены или просто неисправны, что препятствует этому. Один пример — смонтированные в Docker файлы, которые не могут быть обновлены атомарно изнутри контейнера и могут быть записаны только небезопасным способом. Этот параметр позволяет Ansible перейти к небезопасным методам обновления файлов, когда атомарные операции терпят неудачу (однако он не заставляет Ansible выполнять небезопасные записи). ВАЖНО! Небезопасные записи подвержены гонкам и могут привести к повреждению данных. |
Примеры
- name: 'Generate PKCS#12 file'
openssl_pkcs12:
action: export
path: '/opt/certs/ansible.p12'
friendly_name: 'raclette'
privatekey_path: '/opt/certs/keys/key.pem'
certificate_path: '/opt/certs/cert.pem'
ca_certificates: '/opt/certs/ca.pem'
state: present
- name: 'Change PKCS#12 file permission'
openssl_pkcs12:
action: export
path: '/opt/certs/ansible.p12'
friendly_name: 'raclette'
privatekey_path: '/opt/certs/keys/key.pem'
certificate_path: '/opt/certs/cert.pem'
ca_certificates: '/opt/certs/ca.pem'
state: present
mode: 0600
- name: 'Regen PKCS#12 file'
openssl_pkcs12:
action: export
src: '/opt/certs/ansible.p12'
path: '/opt/certs/ansible.p12'
friendly_name: 'raclette'
privatekey_path: '/opt/certs/keys/key.pem'
certificate_path: '/opt/certs/cert.pem'
ca_certificates: '/opt/certs/ca.pem'
state: present
mode: 0600
force: True
- name: 'Dump/Parse PKCS#12 file'
openssl_pkcs12:
action: parse
src: '/opt/certs/ansible.p12'
path: '/opt/certs/ansible.pem'
state: present
- name: 'Remove PKCS#12 file'
openssl_pkcs12:
path: '/opt/certs/ansible.p12'
state: absent
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| filename строка | изменено или успешно | Путь к сгенерированному файлу PKCS#12. Пример: /opt/certs/ansible.p12 |
| privatekey строка | изменено или успешно | Путь к закрытому ключу TLS/SSL, из которого был сгенерирован открытый ключ. Пример: /etc/ssl/private/ansible.com.pem |
Статус
- Гарантия обратной совместимости интерфейса этого модуля не предоставляется. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Guillaume Delpierre (@gdelpierre)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/openssl_pkcs12_module.html