Spec-Zone.ru › Ansible 2.8

win_certificate_store – Управление хранилищем сертификатов

Новая версия с 2.5.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Используется для импорта/экспорта и удаления сертификатов и ключей из локального хранилища сертификатов.
  • Этот модуль не используется для создания сертификатов и будет только управлять существующими сертификатами как файлом или в хранилище.
  • Он может быть использован для импорта сертификатов PEM, DER, P7B, PKCS12 (PFX) и экспорта сертификатов PEM, DER и PKCS12.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
file_type
строка
    Варианты:
  • der ←
  • pem
  • pkcs12
Тип файла для экспорта сертификата при state=exported.
der - это двоичный файл ASN.1.
pem - это файл с кодировкой base64 файла der в формате OpenSSL.
pkcs12 (также известный как pfx) - это двоичный контейнер, содержащий как сертификат, так и закрытый ключ, в отличие от других вариантов.
При установке pkcs12, если закрытый ключ не экспортируем или недоступен текущему пользователю, будет выброшено исключение.
key_exportable
логическое значение
    Варианты:
  • нет
  • да ←
Разрешить экспорт закрытого ключа.
Если no, этот модуль и другие процессы смогут экспортировать только сертификат, и закрытый ключ экспортировать нельзя.
Используется при state=present.
key_storage
строка
    Варианты:
  • по умолчанию ←
  • машина
  • пользователь
Указывает, где Windows сохранит закрытый ключ при импорте.
При установке в default, используется значение по умолчанию, установленное Windows, обычно user.
При установке в machine, ключ хранится в пути, доступном различным пользователям.
При установке в user, ключ хранится в пути, доступном только текущему пользователю.
Используется только при state=present и не может быть изменено после импорта.
См. https://msdn.microsoft.com/en-us/library/system.security.cryptography.x509certificates.x509keystorageflags.aspx для получения дополнительных сведений.
password
строка
Пароль ключа сертификата pkcs12.
Используется при чтении файла сертификата pkcs12 или установке пароля, когда state=exported и file_type=pkcs12.
Если у файла pkcs12 нет установленного пароля или пароль не должен быть установлен в экспортируемом файле, не устанавливайте этот параметр.
path
путь
Путь к файлу сертификата.
Это необходимо, когда состояние является present или exported.
Когда состояние absent, а отпечаток не указан, отпечаток берется из сертификата по этому пути.
state
строка
    Варианты:
  • отсутствует
  • экспортировано
  • есть ←
Если present, будет гарантироваться, что сертификат по адресу path будет импортирован в указанное хранилище сертификатов.
Если absent, гарантируется, что сертификат, указанный с помощью отпечатка или отпечаток сертификата по пути, будет удален из указанного хранилища.
Если exported, будет гарантироваться, что файл по адресу path - это сертификат, указанный с помощью отпечатка.
При экспорте сертификата, если path - это каталог, модуль завершится ошибкой; в противном случае файл будет перезаписан при необходимости.
store_location
-
    Варианты:
  • CurrentUser
  • LocalMachine ←
Местоположение хранилища для использования при импорте сертификата или поиске сертификата.
store_name
строка
    Варианты:
  • AddressBook
  • AuthRoot
  • CertificateAuthority
  • Disallowed
  • My ←
  • Root
  • TrustedPeople
  • TrustedPublisher
Имя хранилища для использования при импорте сертификата или поиске сертификата.
AddressBook: Хранилище X.509 сертификатов для других пользователей
AuthRoot: Хранилище X.509 сертификатов для сертификационных центров (CA) третьих сторон
CertificateAuthority: Хранилище X.509 сертификатов для промежуточных сертификационных центров (CA)
Disallowed: Хранилище X.509 сертификатов для отзыва сертификатов
My: Хранилище X.509 сертификатов для личных сертификатов
Root: Хранилище X.509 сертификатов для доверенных корневых сертификационных центров (CA)
TrustedPeople: Хранилище X.509 сертификатов для непосредственно доверенных людей и ресурсов
TrustedPublisher: Хранилище X.509 сертификатов для непосредственно доверенных издателей
thumbprint
строка
Отпечаток в виде шестнадцатеричной строки для экспорта или удаления.
См. примеры для указания отпечатка.

Примечания

Примечание

  • Некоторые действия с сертификатами и ключами PKCS12 могут завершиться ошибкой the specified network password is not correct. Используйте CredSSP или Kerberos с делегированием учетных данных или become, чтобы обойти эти ограничения.
  • Сертификаты должны находиться на хосте Windows для использования с path.
  • При импорте сертификата для использования в IIS, как правило, требуется использовать параметр machine key_storage, поскольку как default, так и user сделают закрытый ключ нечитаемым для идентификаторов APPPOOL IIS и не позволят привязать сертификат к https-точке.

Примеры

- name: Import a certificate
  win_certificate_store:
    path: C:\Temp\cert.pem
    state: present

- name: Import pfx certificate that is password protected
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: present
    password: VeryStrongPasswordHere!
  become: yes
  become_method: runas

- name: Import pfx certificate without password and set private key as un-exportable
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: present
    key_exportable: no
  # usually you don't set this here but it is for illustrative purposes
  vars:
    ansible_winrm_transport: credssp

- name: Remove a certificate based on file thumbprint
  win_certificate_store:
    path: C:\Temp\cert.pem
    state: absent

- name: Remove a certificate based on thumbprint
  win_certificate_store:
    thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
    state: absent

- name: Remove certificate based on thumbprint is CurrentUser/TrustedPublishers store
  win_certificate_store:
    thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
    state: absent
    store_location: CurrentUser
    store_name: TrustedPublisher

- name: Export certificate as der encoded file
  win_certificate_store:
    path: C:\Temp\cert.cer
    state: exported
    file_type: der

- name: Export certificate and key as pfx encoded file
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: exported
    file_type: pkcs12
    password: AnotherStrongPass!
  become: yes
  become_method: runas
  become_user: SYSTEM

- name: Import certificate be used by IIS
  win_certificate_store:
    path: C:\Temp\cert.pfx
    file_type: pkcs12
    password: StrongPassword!
    store_location: LocalMachine
    key_storage: machine
    state: present

Возвращаемые значения

Общие возвращаемые значения описаны в этом разделе. Следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
thumbprints
список
успех
Список отпечатков сертификатов, которые были затронуты модулем.

Пример:
['BC05633694E675449136679A658281F17A191087']


Статус

  • Для этого модуля не гарантируется обратная совместимость интерфейса. [предварительная версия]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Jordan Borean (@jborean93)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете изменить этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/win_certificate_store_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API