docker_secret – Управление секретами Docker
Новое в версии 2.4.
Описание
- Создание и удаление секретов Docker в среде Swarm. Аналогично
docker secret createиdocker secret rm. - Добавляет в метаданные новых секретов 'ansible_key', зашифрованное хеш-представление данных, которое затем используется в будущих запусках для проверки изменений секрета. Если 'ansible_key' отсутствует, секрет не будет обновлен, если не установлен параметр force.
- Обновление секретов выполняется путем удаления секрета и его повторного создания.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется данный модуль.
- API Docker >= 1.25
- Docker SDK для Python: Обратите внимание, что модуль Python docker-py был заменён на docker (см. здесь для получения подробностей). Данный модуль не работает с docker-py.
- Docker SDK для Python >= 2.1.0
- Python >= 2.7
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_version строка | Значение по умолчанию: "auto" | Версия API Docker, работающего на хосте Docker. Использует последнюю версию API, поддерживаемую Docker SDK для Python и демоном Docker. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_API_VERSION. Если переменная среды не установлена, будет использовано значение по умолчанию.псевдонимы: docker_api_version |
| ca_cert путь | Использование сертификата CA при проверке подлинности сервера путем указания пути к файлу сертификата CA. Если значение не указано в задаче, и установлена переменная среды DOCKER_CERT_PATH, будет использоваться файл ca.pem из каталога, указанного в переменной среды DOCKER_CERT_PATH. псевдонимы: tls_ca_cert, cacert_path | |
| client_cert путь | Путь к файлу TLS-сертификата клиента. Если значение не указано в задаче, и установлена переменная среды DOCKER_CERT_PATH, будет использоваться файл cert.pem из каталога, указанного в переменной среды DOCKER_CERT_PATH. псевдонимы: tls_client_cert, cert_path | |
| client_key путь | Путь к файлу TLS-ключа клиента. Если значение не указано в задаче, и установлена переменная среды DOCKER_CERT_PATH, будет использоваться файл key.pem из каталога, указанного в переменной среды DOCKER_CERT_PATH. псевдонимы: tls_client_key, key_path | |
| data строка | Значение секрета. Требуется, когда состояние равно present. | |
| data_is_b64 логическое добавлен в 2.8 |
| Если установлено true, данные предполагаются закодированными в Base64 и будут декодированы перед использованием.Для использования двоичных данных лучше оставить их закодированными в Base64 и использовать этот параметр для декодирования. |
| debug логическое |
| Режим отладки |
| docker_host строка | Значение по умолчанию: "unix://var/run/docker.sock" | URL или путь к Unix-сокету для подключения к API Docker. Для подключения к удалённому хосту укажите строку TCP-соединения. Например, tcp://192.0.2.23:2376. Если TLS используется для шифрования соединения, модуль автоматически заменит tcp в URL соединения на https. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_HOST. Если переменная среды не установлена, будет использовано значение по умолчанию.псевдонимы: docker_url |
| force логическое |
| Используется с состоянием present для всегда удаления и повторного создания существующего секрета.Если true, существующий секрет будет заменён, даже если он не изменился. |
| labels словарь | Карта метаданных ключ:значение, где и ключ, и значение должны быть строками. Если предоставлены новые метаданные или изменены существующие, секрет будет обновлён путем удаления и повторного создания. | |
| name строка / обязательно | Имя секрета. | |
| ssl_version строка | Укажите корректное значение версии SSL. Значение по умолчанию определяется модулем ssl.py. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_SSL_VERSION. | |
| state строка |
| Устанавливается в значение present, если секрет должен существовать, и absent, если он не должен. |
| timeout целое число | Значение по умолчанию: 60 | Максимальное время ожидания ответа от API в секундах. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_TIMEOUT. Если переменная среды не установлена, будет использовано значение по умолчанию. |
| tls логическое |
| Защитить соединение с API с помощью TLS без проверки подлинности сервера Docker. Обратите внимание, что если validate_certs также установлено в значение yes, оно будет иметь приоритет.Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_TLS. Если переменная среды не установлена, будет использовано значение по умолчанию. |
| tls_hostname строка | Значение по умолчанию: "localhost" | При проверке подлинности сервера Docker укажите ожидаемое имя сервера. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_TLS_HOSTNAME. Если переменная среды не установлена, будет использовано значение по умолчанию. |
| validate_certs логическое |
| Защитить соединение с API с помощью TLS и проверить подлинность сервера Docker. Если значение не указано в задаче, вместо него будет использовано значение переменной среды DOCKER_TLS_VERIFY. Если переменная среды не установлена, будет использовано значение по умолчанию.псевдонимы: tls_verify |
Примечания
Примечание
- Подключитесь к демону Docker, предоставив параметры с каждой задачей или определив переменные окружения. Вы можете определить
DOCKER_HOST,DOCKER_TLS_HOSTNAME,DOCKER_API_VERSION,DOCKER_CERT_PATH,DOCKER_SSL_VERSION,DOCKER_TLS,DOCKER_TLS_VERIFYиDOCKER_TIMEOUT. Если вы используете docker machine, запустите скрипт, поставляемый с продуктом, который настраивает среду. Он установит эти переменные за вас. Подробнее см. https://docker-py.readthedocs.io/en/stable/machine/. - При подключении к демону Docker с TLS, вам может потребоваться установить дополнительные пакеты Python. Для Docker SDK для Python версии 2.4 или более поздней это можно сделать, установив
docker[tls]с помощью pip. - Обратите внимание, что Docker SDK для Python позволяет указать путь к конфигурации Docker только для очень немногих функций. В общем случае он будет использовать
$HOME/.docker/config.jsonесли переменная окруженияDOCKER_CONFIGне указана, и использовать$DOCKER_CONFIG/config.jsonв противном случае.
Примеры
- name: Create secret foo (from a file on the control machine)
docker_secret:
name: foo
# If the file is JSON or binary, Ansible might modify it (because
# it is first decoded and later re-encoded). Base64-encoding the
# file directly after reading it prevents this to happen.
data: "{{ lookup('file', '/path/to/secret/file') | b64encode }}"
data_is_b64: true
state: present
- name: Change the secret data
docker_secret:
name: foo
data: Goodnight everyone!
labels:
bar: baz
one: '1'
state: present
- name: Add a new label
docker_secret:
name: foo
data: Goodnight everyone!
labels:
bar: baz
one: '1'
# Adding a new label will cause a remove/create of the secret
two: '2'
state: present
- name: No change
docker_secret:
name: foo
data: Goodnight everyone!
labels:
bar: baz
one: '1'
# Even though 'two' is missing, there is no change to the existing secret
state: present
- name: Update an existing label
docker_secret:
name: foo
data: Goodnight everyone!
labels:
bar: monkey # Changing a label will cause a remove/create of the secret
one: '1'
state: present
- name: Force the removal/creation of the secret
docker_secret:
name: foo
data: Goodnight everyone!
force: yes
state: present
- name: Remove secret foo
docker_secret:
name: foo
state: absent
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| secret_id строка | успех и state равен present
| Идентификатор, назначенный Docker объекту секрета. Пример: hzehrmyjigmcp2gb6nlhmjqcv |
Статус
- Этот модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Chris Houseknecht (@chouseknecht)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/docker_secret_module.html