hashi_vault – извлечение секретов из хранилища HashiCorp Vault
Новая версия 2.0.
Синопсис
- извлечение секретов из хранилища HashiCorp Vault
Требования
Ниже перечислены требования, необходимые на локальном узле-мастере, на котором выполняется этот поиск.
- hvac (библиотека Python)
Параметры
| Параметр | Варианты/Значения по умолчанию | Конфигурация | Комментарии |
|---|---|---|---|
| auth_method - |
| env:VAULT_AUTH_METHOD | Используемый метод аутентификации. userpass добавлен в версии 2.8. |
| ca_cert - | путь к сертификату для аутентификации. псевдонимы: cacert | ||
| mount_point - | По умолчанию: "ldap" | точка подключения Vault, требуется только при использовании настраиваемой точки подключения. | |
| namespace - добавлено в 2.8 | По умолчанию: "None" | пространство имен, где хранятся секреты. требуется HVAC 0.7.0+ и Vault 0.11+. | |
| password - | Пароль для аутентификации. | ||
| role_id - | env:VAULT_ROLE_ID | Идентификатор роли для аутентификации vault AppRole. | |
| secret - / обязательно | запрос, который выполняется. | ||
| secret_id - | env:VAULT_SECRET_ID | Идентификатор секрета для аутентификации vault AppRole. | |
| token - | env:VAULT_TOKEN | токен Vault. | |
| url - | По умолчанию: "http://127.0.0.1:8200" | env:VAULT_ADDR | URL службы Vault. |
| username - | Имя пользователя для аутентификации. | ||
| validate_certs boolean | По умолчанию: "да" | управляет проверкой и валидацией SSL-сертификатов, в основном отключается только с самоподписанными. |
Примечания
Примечание
- Из-за текущего ограничения в библиотеке HVAC, возможно, не возникнет ошибки, если указан неверный конечный пункт.
Примеры
- debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"
- name: Return all secrets from a path
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"
- name: Vault that requires authentication via LDAP
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=ldap mount_point=ldap username=myuser password=mypas url=http://myvault:8200')}}"
- name: Vault that requires authentication via username and password
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=userpass username=myuser password=mypas url=http://myvault:8200')}}"
- name: Using an ssl vault
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hola:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=https://myvault:8200 validate_certs=False')}}"
- name: using certificate auth
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hi:value token=xxxx-xxx-xxx url=https://myvault:8200 validate_certs=True cacert=/cacert/path/ca.pem')}}"
- name: authenticate with a Vault app role
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=approle role_id=myroleid secret_id=mysecretid url=http://myvault:8200')}}"
- name: Return all secrets from a path in a namespace
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200 namespace=teama/admins')}}"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого поиска:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| _raw - | запрашиваемые секреты |
Статус
- Этот поиск не гарантирует обратной совместимости. [превью]
- Этот поиск поддерживается сообществом Ansible. [community]
Авторы
- Jonathan Davila <jdavila(at)ansible.com>
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
Подсказка
Элементы конфигурации для каждого типа имеют порядок приоритета от низкого к высокому. Например, переменная, расположенная ниже в списке, переопределит переменную, расположенную выше.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/plugins/lookup/hashi_vault.html