acme_account_info – Получение информации об учетных записях ACME
Новое в версии 2.7.
Обзор
- Позволяет получать информацию об учетных записях CA, поддерживающей протокол ACME, например, Let’s Encrypt.
- Этот модуль работает только с протоколом ACME v2.
Псевдонимы: acme_account_facts
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- либо openssl, либо cryptography >= 1.5
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_key_content строка добавлено в 2.5 | Содержимое ключа учетной записи ACME RSA или эллиптической кривой. Взаимоисключающие с account_key_src.Требуется, если account_key_src не используется.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении модуля. Поскольку это важный закрытый ключ — с помощью него можно изменить ключ учетной записи или отозвать сертификаты, не зная их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Оно всё равно может быть записано на диск Ansible во время переноса модуля с аргументом на узел, где он выполняется. | |
| account_key_src путь | Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой. Ключи RSA можно создать с помощью openssl genrsa .... Ключи эллиптической кривой можно создать с помощью openssl ecparam -genkey .... Также можно использовать любой другой инструмент, создающий закрытые ключи в формате PEM.Взаимоисключающие с account_key_content.Требуется, если account_key_content не используется.псевдонимы: account_key | |
| account_uri строка добавлено в 2.7 | Если указано, предполагается, что URI учетной записи указан как есть. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается ошибкой. | |
| acme_directory строка | Значение по умолчанию: "https://acme-staging.api.letsencrypt.org/directory" | Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA. В целях безопасности значение по умолчанию устанавливается для сервера Let's Encrypt для подготовки (для протокола ACME v1). Это создаст технически правильные, но ненадёжные сертификаты. Все адреса подготовки Let's Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Все адреса Buypass можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let's Encrypt URL каталога производства для ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а для ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL каталога производства для ACME v2 и v1 — https://api.buypass.com/acme/directory.
Предупреждение: До сих пор модуль тестировался только с Let's Encrypt (подготовка и производство), Buypass (подготовка и производство) и тестовым сервером Pebble. |
| acme_version целое число добавлено в 2.5 |
| Версия ACME конечной точки. Должно быть 1 для классических конечных точек Let's Encrypt и Buypass ACME, или 2 для стандартизованных конечных точек ACME v2. |
| select_crypto_backend строка добавлено в 2.7 |
| Определяет, какой криптографический бэкенд использовать. Значение по умолчанию — auto, которое пытается использовать cryptography, если оно доступно, и переходит к openssl.Если установлено openssl, будет пытаться использовать двоичный файл openssl.Если установлено cryptography, будет пытаться использовать библиотеку cryptography. |
| validate_certs булево добавлено в 2.5 |
| Определяет, будут ли валидироваться сертификаты TLS при вызовах в каталог ACME.
Предупреждение: Должно только устанавливаться в no для целей тестирования, например, при тестировании на локальном сервере Pebble. |
Примечания
Примечание
- Модуль acme_account позволяет изменять, создавать и удалять учетные записи ACME.
- Этот модуль назывался
acme_account_factsдо Ansible 2.8. Использование не изменилось. - Если доступна новая версия библиотеки
cryptography(подробности в разделе Требования), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее и менее безопасно, так как содержимое закрытых ключей всегда должно храниться на диске (см.account_key_content). - Хотя значения по умолчанию выбраны для использования с CA Let’s Encrypt, модуль в принципе может использоваться с любой CA, предоставляющей конечную точку ACME, например, Buypass Go SSL.
См. также
См. также
- acme_account – Создание, изменение или удаление учетных записей ACME
- Позволяет создавать, изменять или удалять учетную запись ACME.
Примеры
- name: Check whether an account with the given account key exists
acme_account_info:
account_key_src: /etc/pki/cert/private/account.key
register: account_data
- name: Verify that account exists
assert:
that:
- account_data.exists
- name: Print account URI
debug: var=account_data.account_uri
- name: Print account contacts
debug: var=account_data.account.contact
- name: Check whether the account exists and is accessible with the given account key
acme_account_info:
account_key_content: "{{ acme_account_key }}"
account_uri: "{{ acme_account_uri }}"
register: account_data
- name: Verify that account exists
assert:
that:
- account_data.exists
- name: Print account contacts
debug: var=account_data.account.contact
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| account сложное | если учетная запись существует | Информация об учетной записи, полученная с сервера ACME. | |
| contact список | всегда | ресурс вызова, который должен быть создан для проверки Пример: ['mailto:me@example.com', 'tel:00123456789'] | |
| orders строка | всегда | URL, где можно получить список заказов для этой учетной записи Пример: https://example.ca/account/1/orders | |
| public_account_key строка | всегда | открытый ключ учетной записи в виде JSON Web Key. Пример: https://example.ca/account/1/orders | |
| status строка | всегда | статус учетной записи Пример: valid | |
| account_uri строка | всегда | URI учетной записи ACME, или None, если учетная запись не существует. | |
| exists булево | всегда | Существует ли учетная запись. | |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [preview]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Фёликс Фонтейн (@felixfontein)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/acme_account_info_module.html