acme_certificate_revoke – Отмена сертификатов с помощью протокола ACME
Новая версия в версии 2.7.
Обзор
- Позволяет отменить сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- либо openssl, либо cryptography >= 1.5
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_key_content строка добавлен в 2.5 | Содержание ключа учетной записи ACME RSA или эллиптической кривой. Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отмены сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, Ansible может записать его на диск при перемещении модуля с его аргументом на узел, на котором он выполняется. | |
| account_key_src путь | Путь к файлу, содержащему закрытый ключ учетной записи ACME RSA или эллиптической кривой. Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптических кривых можно создать с помощью openssl ecparam -genkey .... Можно использовать и другие инструменты, создающие закрытые ключи в формате PEM.Взаимоисключающее с account_key_content. Требуется, если не используется account_key_content.псевдонимы: account_key | |
| account_uri строка добавлен в 2.7 | Если указано, предполагается, что URI учетной записи задан. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается с ошибкой. | |
| acme_directory строка | Значение по умолчанию: "https://acme-staging.api.letsencrypt.org/directory" | Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA. По соображениям безопасности значение по умолчанию задано для тестового сервера Let's Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты. Для Let's Encrypt все тестовые конечные точки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все конечные точки можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let's Encrypt URL каталога для производства ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory.
Предупреждение: До сих пор модуль тестировался только с Let's Encrypt (тестовый и производственный), Buypass (тестовый и производственный) и тестовым сервером Pebble. |
| acme_version целое число добавлен в 2.5 |
| Версия ACME конечной точки. Должно быть 1 для классических конечных точек ACME Let's Encrypt и Buypass или 2 для стандартизированных конечных точек ACME v2. |
| certificate путь / обязательно | Путь к сертификату, который требуется отменить. | |
| private_key_content строка | Содержание закрытого ключа сертификата. Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для отмены сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, Ansible может записать его на диск при перемещении модуля с его аргументом на узел, на котором он выполняется. | |
| private_key_src путь | Путь к закрытому ключу сертификата. Обратите внимание, что обязательно должен быть указан один из account_key_src, account_key_content, private_key_src или private_key_content. | |
| revoke_reason целое число | Один из кодов причины отмены, определённых в https://tools.ietf.org/html/rfc5280#section-5.3.1. Возможные значения: 0 (не указано), 1 (keyCompromise), 2 (cACompromise), 3 (affiliationChanged), 4 (superseded), 5 (cessationOfOperation), 6 (certificateHold), 8 (removeFromCRL), 9 (privilegeWithdrawn), 10 (aACompromise) | |
| select_crypto_backend строка добавлен в 2.7 |
| Определяет, какой криптографический бэкенд использовать. Значение по умолчанию — auto, которое пытается использовать cryptography, если доступно, и переходит к openssl. Если установлено в openssl, попытается использовать двоичный файл openssl.Если установлено в cryptography, попытается использовать библиотеку cryptography. |
| validate_certs логическое значение добавлен в 2.5 |
| Определяет, будут ли проверяться сертификаты TLS при обращении к каталогу ACME.
Предупреждение: должно всегда устанавливаться в no только для целей тестирования, например, при тестировании с локальным сервером Pebble. |
Примечания
Примечание
- Необходимо указать ровно один из
account_key_src,account_key_content,private_key_srcилиprivate_key_content. - Попытка отмены уже отменённого сертификата должна привести к неизменному статусу, даже если причина отмены отличалась от указанной здесь. Также, в зависимости от сервера, может возникнуть другая ошибка, если сертификат уже был отменён.
- Если доступна новая версия библиотеки
cryptography(подробности см. в разделе «Требования»), она будет использоваться вместо двоичного файлаopenssl. Это можно явно отключить или включить с помощью опцииselect_crypto_backend. Обратите внимание, что использование двоичного файлаopensslбудет медленнее и менее безопасно, так как содержимое закрытых ключей всегда должно храниться на диске (см.account_key_content). - Несмотря на то, что значения по умолчанию выбраны для использования модуля с CA Let’s Encrypt, модуль в принципе может быть использован с любой CA, предоставляющей конечную точку ACME, например, Buypass Go SSL.
См. также
См. также
- Документация Let’s Encrypt
- Документация по центру сертификации Let’s Encrypt. Предоставляет полезную информацию, например, о лимитах.
- Автоматизированная система управления сертификатами (ACME)
- Спецификация протокола ACME (RFC 8555).
- acme_inspect – Отправка прямых запросов на сервер ACME
- Позволяет отлаживать проблемы.
Примеры
- name: Revoke certificate with account key
acme_certificate_revoke:
account_key_src: /etc/pki/cert/private/account.key
certificate: /etc/httpd/ssl/sample.com.crt
- name: Revoke certificate with certificate's private key
acme_certificate_revoke:
private_key_src: /etc/httpd/ssl/sample.com.key
certificate: /etc/httpd/ssl/sample.com.crt
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Felix Fontein (@felixfontein)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/acme_certificate_revoke_module.html