win_certificate_store – Управление хранилищем сертификатов
Новая версия с 2.5.
Обзор
- Используется для импорта/экспорта и удаления сертификатов и ключей из локального хранилища сертификатов.
- Этот модуль не используется для создания сертификатов и будет только управлять существующими сертификатами как файлом или в хранилище.
- Он может быть использован для импорта сертификатов PEM, DER, P7B, PKCS12 (PFX) и экспорта сертификатов PEM, DER и PKCS12.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| file_type строка |
| Тип файла для экспорта сертификата при state=exported. der - это двоичный файл ASN.1.pem - это файл с кодировкой base64 файла der в формате OpenSSL.pkcs12 (также известный как pfx) - это двоичный контейнер, содержащий как сертификат, так и закрытый ключ, в отличие от других вариантов.При установке pkcs12, если закрытый ключ не экспортируем или недоступен текущему пользователю, будет выброшено исключение. |
| key_exportable логическое значение |
| Разрешить экспорт закрытого ключа. Если no, этот модуль и другие процессы смогут экспортировать только сертификат, и закрытый ключ экспортировать нельзя.Используется при state=present. |
| key_storage строка |
| Указывает, где Windows сохранит закрытый ключ при импорте. При установке в default, используется значение по умолчанию, установленное Windows, обычно user. При установке в machine, ключ хранится в пути, доступном различным пользователям.При установке в user, ключ хранится в пути, доступном только текущему пользователю.Используется только при state=present и не может быть изменено после импорта.См. https://msdn.microsoft.com/en-us/library/system.security.cryptography.x509certificates.x509keystorageflags.aspx для получения дополнительных сведений. |
| password строка | Пароль ключа сертификата pkcs12. Используется при чтении файла сертификата pkcs12 или установке пароля, когда state=exported и file_type=pkcs12. Если у файла pkcs12 нет установленного пароля или пароль не должен быть установлен в экспортируемом файле, не устанавливайте этот параметр. | |
| path путь | Путь к файлу сертификата. Это необходимо, когда состояние является present или exported. Когда состояние absent, а отпечаток не указан, отпечаток берется из сертификата по этому пути. | |
| state строка |
| Если present, будет гарантироваться, что сертификат по адресу path будет импортирован в указанное хранилище сертификатов.Если absent, гарантируется, что сертификат, указанный с помощью отпечатка или отпечаток сертификата по пути, будет удален из указанного хранилища.Если exported, будет гарантироваться, что файл по адресу path - это сертификат, указанный с помощью отпечатка.При экспорте сертификата, если path - это каталог, модуль завершится ошибкой; в противном случае файл будет перезаписан при необходимости. |
| store_location - |
| Местоположение хранилища для использования при импорте сертификата или поиске сертификата. |
| store_name строка |
| Имя хранилища для использования при импорте сертификата или поиске сертификата. AddressBook: Хранилище X.509 сертификатов для других пользователейAuthRoot: Хранилище X.509 сертификатов для сертификационных центров (CA) третьих сторонCertificateAuthority: Хранилище X.509 сертификатов для промежуточных сертификационных центров (CA)Disallowed: Хранилище X.509 сертификатов для отзыва сертификатовMy: Хранилище X.509 сертификатов для личных сертификатовRoot: Хранилище X.509 сертификатов для доверенных корневых сертификационных центров (CA)TrustedPeople: Хранилище X.509 сертификатов для непосредственно доверенных людей и ресурсовTrustedPublisher: Хранилище X.509 сертификатов для непосредственно доверенных издателей |
| thumbprint строка | Отпечаток в виде шестнадцатеричной строки для экспорта или удаления. См. примеры для указания отпечатка. |
Примечания
Примечание
- Некоторые действия с сертификатами и ключами PKCS12 могут завершиться ошибкой
the specified network password is not correct. Используйте CredSSP или Kerberos с делегированием учетных данных илиbecome, чтобы обойти эти ограничения. - Сертификаты должны находиться на хосте Windows для использования с path.
- При импорте сертификата для использования в IIS, как правило, требуется использовать параметр
machinekey_storage, поскольку какdefault, так иuserсделают закрытый ключ нечитаемым для идентификаторов APPPOOL IIS и не позволят привязать сертификат к https-точке.
Примеры
- name: Import a certificate
win_certificate_store:
path: C:\Temp\cert.pem
state: present
- name: Import pfx certificate that is password protected
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
password: VeryStrongPasswordHere!
become: yes
become_method: runas
- name: Import pfx certificate without password and set private key as un-exportable
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
key_exportable: no
# usually you don't set this here but it is for illustrative purposes
vars:
ansible_winrm_transport: credssp
- name: Remove a certificate based on file thumbprint
win_certificate_store:
path: C:\Temp\cert.pem
state: absent
- name: Remove a certificate based on thumbprint
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
- name: Remove certificate based on thumbprint is CurrentUser/TrustedPublishers store
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
store_location: CurrentUser
store_name: TrustedPublisher
- name: Export certificate as der encoded file
win_certificate_store:
path: C:\Temp\cert.cer
state: exported
file_type: der
- name: Export certificate and key as pfx encoded file
win_certificate_store:
path: C:\Temp\cert.pfx
state: exported
file_type: pkcs12
password: AnotherStrongPass!
become: yes
become_method: runas
become_user: SYSTEM
- name: Import certificate be used by IIS
win_certificate_store:
path: C:\Temp\cert.pfx
file_type: pkcs12
password: StrongPassword!
store_location: LocalMachine
key_storage: machine
state: present
Возвращаемые значения
Общие возвращаемые значения описаны в этом разделе. Следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| thumbprints список | успех | Список отпечатков сертификатов, которые были затронуты модулем. Пример: ['BC05633694E675449136679A658281F17A191087'] |
Статус
- Для этого модуля не гарантируется обратная совместимость интерфейса. [предварительная версия]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Jordan Borean (@jborean93)
Подсказка
Если вы обнаружите какие-либо проблемы в этом документе, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/win_certificate_store_module.html