Spec-Zone.ru › Ansible 2.9

acme_account – Создание, изменение или удаление учетных записей ACME

Новая версия 2.6.

  • Описание
  • Требования
  • Параметры
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Позволяет создавать, изменять или удалять учетные записи у CA, поддерживающей протокол ACME, например Let’s Encrypt.
  • Этот модуль работает только с протоколом ACME v2.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • python >= 2.6
  • либо openssl, либо cryptography >= 1.5

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
account_key_content
строка
добавлено в 2.5
Содержание ключа учетной записи ACME RSA или эллиптической кривой.
Взаимоисключающее с account_key_src.
Требуется, если не используется account_key_src.
Предупреждение: содержимое будет записано во временный файл, который будет удален Ansible по завершении модуля. Поскольку это важный закрытый ключ — он может использоваться для изменения ключа учетной записи или для аннулирования сертификатов, не зная их закрытых ключей —, это может быть неприемлемо.
В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, оно всё равно может быть записано на диск Ansible в процессе перемещения модуля со своим аргументом на узел, где он выполняется.
account_key_src
путь
Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой.
Ключи RSA можно создать с помощью openssl genrsa .... Ключи эллиптической кривой можно создать с помощью openssl ecparam -genkey .... Также можно использовать любой другой инструмент, создающий закрытые ключи в формате PEM.
Взаимоисключающее с account_key_content.
Требуется, если не используется account_key_content.

псевдонимы: account_key
account_uri
строка
добавлено в 2.7
Если указано, предполагается, что URI учетной записи указан в соответствии с заданным значением. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается ошибкой.
acme_directory
строка
Значение по умолчанию:
"https://acme-staging.api.letsencrypt.org/directory"
Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA.
По соображениям безопасности значение по умолчанию установлено на тестовый сервер Let's Encrypt (для протокола ACME v1). Это создаст технически правильные, но недоверенные сертификаты.
Все тестовые конечные точки Let's Encrypt можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Все конечные точки Buypass можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let's Encrypt URL-адрес каталога производства для ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а для ACME v2 — https://acme-v02.api.letsencrypt.org/directory.
Для Buypass URL-адрес каталога производства для ACME v2 и v1 — https://api.buypass.com/acme/directory.
Предупреждение: до сих пор модуль тестировался только с Let's Encrypt (тестовая и производственная среды), Buypass (тестовая и производственная среды) и Pebble testing server.
acme_version
целое число
добавлено в 2.5
    Варианты:
  • 1 ←
  • 2
Версия ACME конечной точки.
Должно быть 1 для классических конечных точек ACME Let's Encrypt и Buypass или 2 для стандартных конечных точек ACME v2.
allow_creation
булево
    Варианты:
  • no
  • yes ←
Разрешить создание учетной записи (когда состояние равно present).
contact
список / элементы=строка
Значение по умолчанию:
[]
Список URL-адресов контактов.
Электронные адреса должны начинаться с mailto:.
См. https://tools.ietf.org/html/rfc8555#section-7.3 для допустимых значений.
Должен быть указан, когда состояние равно present. Будет проигнорирован, если состояние равно absent или changed_key.
new_account_key_content
строка
Содержание ключа учетной записи ACME RSA или эллиптической кривой, на которое нужно переключиться.
Применяются те же ограничения, что и для account_key_content.
Взаимоисключающее с new_account_key_src.
Требуется, если не используется new_account_key_src и состояние равно changed_key.
new_account_key_src
путь
Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой, на который нужно переключиться.
Применяются те же ограничения, что и для account_key_src.
Взаимоисключающее с new_account_key_content.
Требуется, если не используется new_account_key_content и состояние равно changed_key.
select_crypto_backend
строка
добавлено в 2.7
    Варианты:
  • auto ←
  • cryptography
  • openssl
Определяет, какой криптографический бэкенд использовать.
Значение по умолчанию — auto, которое пытается использовать cryptography, если оно доступно, и переходит на openssl.
Если установлено openssl, будет использоваться бинарник openssl.
Если установлено cryptography, будет использоваться библиотека cryptography.
state
строка / обязательно
    Варианты:
  • present
  • absent
  • changed_key
Состояние учетной записи, определяемое по ее ключу.
Если состояние — absent, учетная запись либо не существует, либо неактивна.
Если состояние — changed_key, учетная запись должна существовать. Ключ учетной записи будет изменён; никакая другая информация не будет затронута.
terms_agreed
булево
    Варианты:
  • no ←
  • yes
Булево значение, указывающее, согласны ли вы с документом пользовательского соглашения.
Серверы ACME могут потребовать этого значения, равного true.
validate_certs
булево
добавлено в 2.5
    Варианты:
  • no
  • yes ←
Определяет, будут ли проверяться сертификаты TLS при обращениях к каталогу ACME.
Предупреждение: должно быть установлено в значение no только для целей тестирования, например, при тестировании с локальным сервером Pebble.

Примечания

Примечание

  • Модуль acme_certificate также позволяет выполнять базовые операции по управлению учетными записями. При использовании обоих модулей рекомендуется отключить управление учетными записями для acme_certificate. Для этого используйте параметр modify_account модуля acme_certificate.
  • Если доступна достаточно новая версия библиотеки cryptography (см. Требования для получения подробностей), она будет использована вместо двоичного файла openssl. Это можно явно отключить или включить с помощью параметра select_crypto_backend. Обратите внимание, что использование двоичного файла openssl будет медленнее и менее безопасным, так как содержимое закрытых ключей всегда должно храниться на диске (см. account_key_content).
  • Хотя значения по умолчанию выбраны таким образом, чтобы модуль можно было использовать с CA Let’s Encrypt, модуль в принципе может быть использован с любым CA, предоставляющим конечную точку ACME, например, Buypass Go SSL.

См. также

См. также

Автоматическая система управления сертификатами (ACME)
Спецификация протокола ACME (RFC 8555).
acme_account_info – Получение информации об учетных записях ACME
Получение фактов об учетной записи ACME.
openssl_privatekey – Генерация закрытых ключей OpenSSL
Может быть использован для создания закрытого ключа учетной записи.
acme_inspect – Отправка прямых запросов на сервер ACME
Позволяет отладить проблемы.

Примеры

- name: Make sure account exists and has given contacts. We agree to TOS.
  acme_account:
    account_key_src: /etc/pki/cert/private/account.key
    state: present
    terms_agreed: yes
    contact:
    - mailto:me@example.com
    - mailto:myself@example.org

- name: Make sure account has given email address. Don't create account if it doesn't exist
  acme_account:
    account_key_src: /etc/pki/cert/private/account.key
    state: present
    allow_creation: no
    contact:
    - mailto:me@example.com

- name: Change account's key to the one stored in the variable new_account_key
  acme_account:
    account_key_src: /etc/pki/cert/private/account.key
    new_account_key_content: '{{ new_account_key }}'
    state: changed_key

- name: Delete account (we have to use the new key)
  acme_account:
    account_key_content: '{{ new_account_key }}'
    state: absent

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое Описание
account_uri
строка
всегда
URI учетной записи ACME или None, если учетная запись не существует.



Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Felix Fontein (@felixfontein)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/acme_account_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API