bigip_ssl_ocsp – Управление конфигурациями OCSP на BIG-IP
Новая в версии 2.8.
Описание
- Управление конфигурациями OCSP на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| cache_error_timeout целое число | Указывает срок жизни ответа об ошибке в кэше, в секундах. | ||
| cache_timeout строка | Указывает срок жизни ответа OCSP в кэше, в секундах. | ||
| certificate строка | Указывает сертификат, используемый для подписи запроса OCSP. | ||
| clock_skew целое число | Указывает допустимую абсолютную разницу во времени на сервере ответа и системе BIG-IP, в секундах. | ||
| connection_timeout целое число | Указывает интервал времени, в течение которого система BIG-IP ожидает завершения подключения к ответчику OCSP, в секундах. | ||
| connections_limit целое число | Указывает максимальное количество подключений в секунду, разрешенных для валидатора сертификатов OCSP. | ||
| dns_resolver строка | Указывает внутренний DNS-резолвер, который использует система BIG-IP для получения ответа OCSP. Это включает указание одного или нескольких DNS-серверов в конфигурации DNS-резолвера. Используйте этот параметр, если есть DNS-сервер, который может выполнить разрешение имени ответчиков OCSP или если к ответчику OCSP можно получить доступ по одному из интерфейсов системы BIG-IP. | ||
| hash_algorithm строка |
| Указывает алгоритм хеширования, используемый для подписи запроса OCSP. | |
| key строка | Указывает ключ, используемый для подписи запроса OCSP. | ||
| name строка / обязательно | Указывает имя валидатора сертификата OCSP. | ||
| partition строка добавлено в 2.5 | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| passphrase строка | Указывает пароль, используемый для подписи запроса OCSP. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| provider словарь добавлено в 2.5 | Объект словаря, содержащий данные подключения. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает SSH-ключ для аутентификации подключения к удаленному устройству. Этот параметр используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Значение по умолчанию: 10 | Указывает тайм-аут в секундах для связи с сетевым устройством при подключении или отправке команд. Если тайм-аут истечет до завершения операции, модуль вернёт ошибку. | |
| transport строка |
| Настраивает транспортное соединение для подключения к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs булево |
| Если no, сертификаты SSL не проверяются. Используйте это только на сайтах под вашим контролем, использующих самозаверяющие сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| proxy_server_pool строка | Указывает пул прокси-серверов, который система BIG-IP использует для получения ответа OCSP. Это предполагает создание пула с прокси-серверами. Используйте этот параметр, если ответчик OCSP недоступен ни по одному из интерфейсов системы BIG-IP или один или несколько серверов могут проксировать HTTP-запрос на внешний сервер и получить ответ. | ||
| responder_url строка | Указывает абсолютный URL, который переопределяет URL ответчика OCSP, полученный из расширений AIA сертификата. Это должен быть URL на основе HTTP. | ||
| route_domain строка | Указывает домен маршрутизации для получения ответа OCSP с использованием HTTP-проксирования. | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число добавлено в 2.2 | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| state строка |
| Когда present, гарантирует, что ресурс существует.Когда absent, гарантирует, что ресурс не существует. | |
| status_age целое число | Указывает максимальный допустимый интервал запаздывания, который система BIG-IP принимает для времени «thisUpdate» в ответе OCSP. | ||
| strict_responder_checking булево |
| Указывает, проверяется ли сертификат ответчика на наличие расширения OCSP для подписи. | |
| trusted_responders строка | Указывает сертификаты, используемые для проверки ответа OCSP, когда сертификат ответчика был опущен из ответа. | ||
| update_password строка |
| always позволит обновлять пароли, если пользователь решит это сделать. on_create позволит установить пароль только для новых валидаторов OCSP. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs boolean добавлено в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, контролируемых вами лично, использующих самозаверенные сертификаты.Этот параметр можно опустить, задав переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Требуется BIG-IP >= 13.x.
- Для получения дополнительной информации об использовании Ansible для управления устройствами F5 Networks см. https://www.ansible.com/integrations/networks/f5.
- Требуется программное обеспечение BIG-IP версии >= 12.
- Модули F5 манипулируют только текущей конфигурацией продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохраняется на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a OCSP validator
bigip_ssl_ocsp:
name: foo
proxy_server_pool: validators-pool
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| cache_error_timeout целое число | изменено | Новое значение таймаута ошибки кэширования. Пример: 3600 |
| cache_timeout строка | изменено | Новое значение таймаута кэширования. Пример: неопределенно |
| certificate строка | изменено | Новое значение сертификата подписи запроса. Пример: /Common/cert1 |
| clock_skew целое число | изменено | Новое значение смещения часов проверки ответа. Пример: 300 |
| connection_timeout целое число | изменено | Новое значение таймаута соединения. Пример: 8 |
| connections_limit целое число | изменено | Новое значение лимита одновременных соединений. Пример: 50 |
| dns_resolver строка | изменено | Новое значение DNS-резолвера. Пример: /Common/resolver1 |
| hash_algorithm строка | изменено | Новое значение алгоритма хеширования для подписи запроса. Пример: sha256 |
| key строка | изменено | Новое значение ключа для подписи запроса. Пример: /Common/key1 |
| proxy_server_pool строка | изменено | Новое значение пула прокси-серверов. Пример: /Common/pool1 |
| responder_url строка | изменено | Новое значение URL-адреса ответчика соединения. Пример: http://responder.site.com |
| route_domain строка | изменено | Новое значение домена маршрутизации. Пример: /Common/0 |
| status_age целое число | изменено | Новое значение возраста статуса проверки ответа. |
| strict_responder_checking boolean | изменено | Новое значение строгой проверки сертификата ответчика. Пример: True |
| trusted_responders целое число | изменено | Новое значение доверенных ответчиков. Пример: /Common/default |
Статус
- Данный модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы обнаружите какие-либо проблемы в данной документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/bigip_ssl_ocsp_module.html