Spec-Zone.ru › Ansible 2.8

openssh_keypair – Генерация закрытых и открытых ключей OpenSSH

Новая в версии 2.8.

  • Описание
  • Требования
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Этот модуль позволяет (пере)генерировать закрытые и открытые ключи OpenSSH. Он использует ssh-keygen для генерации ключей. Можно сгенерировать rsa, dsa, rsa1, ed25519 или ecdsa закрытые ключи.

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ssh-keygen

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
attributes
строка
добавлено в 2.3
Атрибуты, которые должны иметь результирующий файл или каталог.
Для получения поддерживаемых флагов обратитесь к странице справки для chattr на целевой системе.
Эта строка должна содержать атрибуты в том же порядке, что и при отображении lsattr.
Оператор = используется по умолчанию, в противном случае необходимо включить операторы + или - в строку.

псевдонимы: attr
comment
строка
Предоставляет новый комментарий к открытому ключу. При проверке, находится ли ключ в правильном состоянии, это будет проигнорировано.
force
логическое значение
    Варианты:
  • нет ←
  • да
Нужно ли перегенерировать ключ, даже если он уже существует
group
строка
Имя группы, которая должна владеть файлом/каталогом, как если бы оно было передано в chown.
mode
строка
Разрешения, которые должны иметь результирующий файл или каталог.
Для тех, кто знаком с /usr/bin/chmod, помните, что режимы фактически являются восьмеричными числами. Вы должны либо добавить ведущий ноль, чтобы парсер YAML Ansible знал, что это восьмеричное число (например, 0644 или 01777) или заключить его в кавычки (например, '644' или '1777'), чтобы Ansible получил строку и смог самостоятельно преобразовать её из строки в число.
Если вы передадите Ansible число без одного из этих правил, это будет десятичное число, что приведёт к непредсказуемым результатам.
Начиная с Ansible 1.8, режим может быть указан как символический режим (например, u+rwx или u=rw,g=r,o=r).
owner
строка
Имя пользователя, который должен владеть файлом/каталогом, как если бы оно было передано в chown.
path
путь / обязательный
Имя файлов, содержащих открытый и закрытый ключи. Файл, содержащий открытый ключ, будет иметь расширение .pub.
selevel
строка
Значение по умолчанию:
"s0"
Часть контекста файла SELinux.
Это атрибут MLS/MCS, иногда известный как range.
Если установлено значение _default, будет использоваться часть политики level, если она доступна.
serole
строка
Часть контекста файла SELinux.
Если установлено значение _default, будет использоваться часть политики role, если она доступна.
setype
строка
Часть контекста файла SELinux.
Если установлено значение _default, будет использоваться часть политики type, если она доступна.
seuser
строка
Часть контекста файла SELinux.
По умолчанию используется политика system, где это применимо.
Если установлено значение _default, будет использоваться часть политики user, если она доступна.
size
целое число
Указывает количество бит в закрытом ключе, который необходимо создать. Для ключей RSA минимальный размер составляет 1024 бита, а значение по умолчанию — 4096 бит. В общем случае 2048 бит считается достаточным. Ключи DSA должны иметь ровно 1024 бита, как указано в FIPS 186-2. Для ключей ECDSA размер определяет длину ключа, выбирая один из трех размеров эллиптических кривых: 256, 384 или 521 бит. Попытка использовать длины бит, отличные от этих трех значений для ключей ECDSA, приведет к ошибке этого модуля. Ключи Ed25519 имеют фиксированную длину, и размер будет проигнорирован.
state
строка
    Варианты:
  • наличие ←
  • отсутствие
Нужно ли наличие закрытых и открытых ключей или нет, выполняя действия, если состояние отличается от указанного.
type
строка
    Варианты:
  • rsa ←
  • dsa
  • rsa1
  • ecdsa
  • ed25519
Алгоритм, используемый для генерации закрытого ключа SSH. rsa1 предназначен для протокола версии 1. rsa1 устарел и может не поддерживаться всеми версиями ssh-keygen.
unsafe_writes
логическое значение
добавлено в 2.2
    Варианты:
  • нет ←
  • да
Влияние на то, когда использовать атомарную операцию для предотвращения повреждения данных или несогласованных чтений из целевого файла.
По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованных чтений из целевых файлов, но иногда системы настроены или просто сломаны таким образом, что это невозможно. Одним из примеров являются файлы, смонтированные в Docker, которые не могут быть обновлены атомарно изнутри контейнера и могут быть записаны только небезопасным способом.
Этот параметр позволяет Ansible перейти к небезопасным методам обновления файлов, когда атомарные операции терпят неудачу (однако он не заставляет Ansible выполнять небезопасные записи).
ВАЖНО! Небезопасные записи подвержены проблемам гонки и могут привести к повреждению данных.

Примеры

# Generate an OpenSSH keypair with the default values (4096 bits, rsa)
- openssh_keypair:
    path: /tmp/id_ssh_rsa

# Generate an OpenSSH rsa keypair with a different size (2048 bits)
- openssh_keypair:
    path: /tmp/id_ssh_rsa
    size: 2048

# Force regenerate an OpenSSH keypair if it already exists
- openssh_keypair:
    path: /tmp/id_ssh_rsa
    force: True

# Generate an OpenSSH keypair with a different algorithm (dsa)
- openssh_keypair:
    path: /tmp/id_ssh_dsa
    type: dsa

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое значение Описание
filename
строка
изменено или успех
Путь к сгенерированному файлу закрытого ключа SSH

Пример:
/tmp/id_ssh_rsa
fingerprint
строка
изменено или успех
Отпечаток ключа.

Пример:
SHA256:r4YCZxihVjedH2OlfjVGI6Y5xAYtdCwk8VxKyzVyYfM
public_key
строка
изменено или успех
Открытый ключ сгенерированного закрытого ключа SSH

Пример:
ssh-rsa AAAAB3Nza(...пропущено...)veL4E3Xcw== test_key
size
целое число
изменено или успех
Размер (в битах) закрытого ключа SSH

Пример:
4096
type
строка
изменено или успех
Алгоритм, используемый для генерации закрытого ключа SSH

Пример:
rsa


Статус

  • Этот модуль не гарантирует обратную совместимость. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • David Kainz (@lolcube)

Подсказка

Если вы заметите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/openssh_keypair_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API