openssl_pkcs12 – Генерация архива OpenSSL PKCS#12
Новое в версии 2.7.
Обзор
- Этот модуль позволяет (пере)генерировать PKCS#12.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- python-pyOpenSSL
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action строка |
| export или parse архив PKCS#12. |
| attributes строка добавлено в 2.3 | Атрибуты, которые должен иметь получившийся файл или каталог. Для просмотра поддерживаемых флагов см. страницу руководства для chattr на целевой системе. В этой строке атрибуты должны быть в том же порядке, что и в отображаемом выводе команды lsattr. Оператор = предполагается по умолчанию, в противном случае необходимо включить операторы + или - в строку.псевдонимы: attr | |
| backup логическое значение добавлено в 2.8 |
| Создать резервную копию файла с отметкой времени, чтобы можно было восстановить исходный выходной файл, если случайно перезаписать его новым. |
| certificate_path путь | Путь для чтения сертификатов и закрытых ключей. Должен быть в формате PEM. | |
| force логическое значение |
| Необходимо ли перегенерировать файл, даже если он уже существует. |
| friendly_name строка | Указывает дружественное имя для сертификата и закрытого ключа. псевдонимы: name | |
| group строка | Имя группы, которая должна владеть файлом/каталогом, так же как это делается при использовании команды chown. | |
| iter_size целое число | По умолчанию: 2048 | Количество повторений шага шифрования. |
| maciter_size целое число | По умолчанию: 1 | Количество повторений шага MAC. |
| mode строка | Права доступа, которые должен иметь получившийся файл или каталог. Для тех, кто привык к использованию команды /usr/bin/chmod, помните, что режимы — это фактически восьмеричные числа. Вы можете либо добавить ведущую цифру 0, чтобы Ansible знал, что это восьмеричное число (например, 0644 или 01777), либо заключить его в кавычки (например, '644' или '1777'), чтобы Ansible получил строку и мог самостоятельно преобразовать строку в число.Если Ansible получит число без выполнения одного из этих правил, оно будет интерпретировано как десятичное число, что приведёт к непредвиденным результатам. Начиная с Ansible 1.8, режим может быть указан в символическом виде (например, u+rwx или u=rw,g=r,o=r). | |
| other_certificates список | Список других сертификатов для включения. До версии 2.8 этот параметр назывался ca_certificates
псевдонимы: ca_certificates | |
| owner строка | Имя пользователя, который должен владеть файлом/каталогом, как при использовании команды chown. | |
| passphrase строка | Пароль для PKCS#12. | |
| path путь / обязательный | Имя файла для записи файла PKCS#12. | |
| privatekey_passphrase строка | Источник пароля для расшифровки входных закрытых ключей. | |
| privatekey_path путь | Файл для чтения закрытого ключа. | |
| selevel строка | По умолчанию: "s0" | Часть контекста файла SELinux. Это атрибут MLS/MCS, иногда известный как range.Если установлено значение _default, используется часть политики level, если доступна. |
| serole строка | Часть контекста файла SELinux. Если установлено значение _default, используется часть политики role, если доступна. | |
| setype строка | Часть контекста файла SELinux. Если установлено значение _default, используется часть политики type, если доступна. | |
| seuser строка | Часть контекста файла SELinux. По умолчанию используется политика system, где это применимо.Если установлено значение _default, используется часть политики user, если доступна. | |
| src путь | Путь к файлу PKCS#12 для парсинга. | |
| state строка |
| Файл должен существовать или нет. Все параметры, кроме path игнорируются, когда состояние установлено в absent. |
| unsafe_writes логическое значение добавлено в 2.2 |
| Влияет на использование атомарной операции для предотвращения повреждения данных или несогласованного чтения из целевого файла. По умолчанию этот модуль использует атомарные операции для предотвращения повреждения данных или несогласованного чтения из целевых файлов, но иногда системы настроены или просто работают таким образом, что это невозможно. Одним примером являются смонтированные через Docker файлы, которые не могут быть обновлены атомарно изнутри контейнера и могут быть записаны только небезопасным способом. Этот параметр позволяет Ansible перейти к небезопасным методам обновления файлов, когда атомарные операции завершаются сбоем (однако это не принуждает Ansible выполнять небезопасные записи). ВАЖНО! Небезопасные записи подвержены проблемам гонок и могут привести к повреждению данных. |
См. также
См. также
- openssl_certificate – Генерация и проверка сертификатов OpenSSL
- Официальная документация модуля openssl_certificate.
- openssl_csr – Генерация запроса на подпись сертификата (CSR) OpenSSL
- Официальная документация модуля openssl_csr.
- openssl_dhparam – Генерация параметров Diffie-Hellman OpenSSL
- Официальная документация модуля openssl_dhparam.
- openssl_privatekey – Генерация закрытых ключей OpenSSL
- Официальная документация модуля openssl_privatekey.
- openssl_publickey – Генерация открытого ключа OpenSSL из закрытого ключа
- Официальная документация модуля openssl_publickey.
Примеры
- name: Generate PKCS#12 file
openssl_pkcs12:
action: export
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
- name: Change PKCS#12 file permission
openssl_pkcs12:
action: export
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
mode: '0600'
- name: Regen PKCS#12 file
openssl_pkcs12:
action: export
src: /opt/certs/ansible.p12
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
mode: '0600'
force: yes
- name: Dump/Parse PKCS#12 file
openssl_pkcs12:
action: parse
src: /opt/certs/ansible.p12
path: /opt/certs/ansible.pem
state: present
- name: Remove PKCS#12 file
openssl_pkcs12:
path: /opt/certs/ansible.p12
state: absent
Возвращаемые значения
Общие значения возвращаемых данных документированы здесь, ниже приведены поля, уникальные для данного модуля:
| Ключ | Возвращённое значение | Описание |
|---|---|---|
| backup_file строка | изменено, и если backup это yes
| Имя созданного резервного файла. Пример: /path/to/ansible.com.pem.2019-03-09@11:22~ |
| filename строка | изменено или успешно | Путь к сгенерированному файлу PKCS#12. Пример: /opt/certs/ansible.p12 |
| privatekey строка | изменено или успешно | Путь к закрытому ключу TLS/SSL, из которого был сгенерирован открытый ключ. Пример: /etc/ssl/private/ansible.com.pem |
Статус
- Данный модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Guillaume Delpierre (@gdelpierre)
Подсказка
Если вы заметили какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/openssl_pkcs12_module.html