Spec-Zone.ru › Ansible 2.8

acme_certificate_revoke – Отмена сертификатов с помощью протокола ACME

Новая версия в версии 2.7.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • См. также
  • Примеры
  • Статус

Обзор

  • Позволяет отменить сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • python >= 2.6
  • либо openssl, либо cryptography >= 1.5

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
account_key_content
строка
добавлен в 2.5
Содержание ключа учетной записи ACME RSA или эллиптической кривой.
Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отмены сертификатов без знания их закрытых ключей —, это может быть неприемлемо.
В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, Ansible может записать его на диск при перемещении модуля с его аргументом на узел, на котором он выполняется.
account_key_src
путь
Путь к файлу, содержащему закрытый ключ учетной записи ACME RSA или эллиптической кривой.
Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптических кривых можно создать с помощью openssl ecparam -genkey .... Можно использовать и другие инструменты, создающие закрытые ключи в формате PEM.
Взаимоисключающее с account_key_content.
Требуется, если не используется account_key_content.

псевдонимы: account_key
account_uri
строка
добавлен в 2.7
Если указано, предполагается, что URI учетной записи задан. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается с ошибкой.
acme_directory
строка
Значение по умолчанию:
"https://acme-staging.api.letsencrypt.org/directory"
Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA.
По соображениям безопасности значение по умолчанию задано для тестового сервера Let's Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты.
Для Let's Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let's Encrypt URL каталога для производства ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory.
Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory.
Предупреждение: До сих пор модуль тестировался только с Let's Encrypt (тестовый и производственный), Buypass (тестовый и производственный) и тестовым сервером Pebble.
acme_version
целое число
добавлен в 2.5
    Варианты:
  • 1 ←
  • 2
Версия ACME конечной точки.
Должно быть 1 для классических конечных точек ACME Let's Encrypt и Buypass или 2 для стандартизированных конечных точек ACME v2.
certificate
путь / обязательно
Путь к сертификату, который требуется отменить.
private_key_content
строка
Содержание закрытого ключа сертификата.
Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отмены сертификатов без знания их закрытых ключей —, это может быть неприемлемо.
В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, Ansible может записать его на диск при перемещении модуля с его аргументом на узел, на котором он выполняется.
private_key_src
путь
Путь к закрытому ключу сертификата.
Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content.
revoke_reason
целое число
Один из кодов причины отмены, определённых в https://tools.ietf.org/html/rfc5280#section-5.3.1.
Возможные значения: 0 (не указано), 1 (keyCompromise), 2 (cACompromise), 3 (affiliationChanged), 4 (superseded), 5 (cessationOfOperation), 6 (certificateHold), 8 (removeFromCRL), 9 (privilegeWithdrawn), 10 (aACompromise)
select_crypto_backend
строка
добавлен в 2.7
    Варианты:
  • auto ←
  • cryptography
  • openssl
Определяет, какой криптографический бэкенд использовать.
Значение по умолчанию — auto, которое пытается использовать cryptography, если доступно, и переходит к openssl.
Если установлено в openssl, попытается использовать двоичный файл openssl.
Если установлено в cryptography, попытается использовать библиотеку cryptography.
validate_certs
логическое значение
добавлен в 2.5
    Варианты:
  • no
  • yes ←
Определяет, будут ли проверяться сертификаты TLS при обращении к каталогу ACME.
Предупреждение: должно всегда устанавливаться в no только для целей тестирования, например, при тестировании с локальным сервером Pebble.

Примечания

Примечание

  • Необходимо указать ровно один из account_key_src, account_key_content, private_key_src или private_key_content.
  • Попытка отмены уже отменённого сертификата должна привести к неизменному статусу, даже если причина отмены отличалась от указанной здесь. Также, в зависимости от сервера, может возникнуть другая ошибка, если сертификат уже был отменён.
  • Если доступна новая версия библиотеки cryptography (подробности см. в разделе «Требования»), она будет использоваться вместо двоичного файла openssl. Это можно явно отключить или включить с помощью опции select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее и менее безопасно, так как содержимое закрытых ключей всегда должно храниться на диске (см. account_key_content).
  • Несмотря на то, что значения по умолчанию выбраны для использования модуля с CA Let’s Encrypt, модуль в принципе может быть использован с любой CA, предоставляющей конечную точку ACME, например, Buypass Go SSL.

См. также

См. также

Документация Let’s Encrypt
Документация по центру сертификации Let’s Encrypt. Предоставляет полезную информацию, например, о лимитах.
Автоматизированная система управления сертификатами (ACME)
Спецификация протокола ACME (RFC 8555).
acme_inspect – Отправка прямых запросов на сервер ACME
Позволяет отлаживать проблемы.

Примеры

- name: Revoke certificate with account key
  acme_certificate_revoke:
    account_key_src: /etc/pki/cert/private/account.key
    certificate: /etc/httpd/ssl/sample.com.crt

- name: Revoke certificate with certificate's private key
  acme_certificate_revoke:
    private_key_src: /etc/httpd/ssl/sample.com.key
    certificate: /etc/httpd/ssl/sample.com.crt

Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Felix Fontein (@felixfontein)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/acme_certificate_revoke_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API