Spec-Zone.ru › Ansible 2.9

acme_certificate_revoke – Отмена сертификатов с помощью протокола ACME

Новая версия в версии 2.7.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • См. также
  • Примеры
  • Статус

Обзор

  • Позволяет аннулировать сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • python >= 2.6
  • либо openssl, либо cryptography >= 1.5

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
account_key_content
строка
Добавлен в 2.5
Содержимое ключа учетной записи ACME RSA или эллиптической кривой.
Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для аннулирования ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо.
В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, возможно, что оно запишется в файл Ansible в процессе переноса модуля с его аргументом на узел, на котором он выполняется.
account_key_src
путь
Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой.
Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптической кривой можно создать с помощью openssl ecparam -genkey .... Также можно использовать любое другое средство, создающее закрытые ключи в формате PEM.
Исключает account_key_content.
Требуется, если не используется account_key_content.

псевдонимы: account_key
account_uri
строка
Добавлен в 2.7
Если указано, предполагается, что URI учетной записи задано как указано. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается ошибкой.
acme_directory
строка
Значение по умолчанию:
"https://acme-staging.api.letsencrypt.org/directory"
Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA.
По соображениям безопасности значение по умолчанию установлено на сервер подготовки Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты.
Для Let’s Encrypt все адреса для среды подготовки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все адреса можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let’s Encrypt URL каталога для производства ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory.
Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory.
Предупреждение: До сих пор модуль тестировался только с Let’s Encrypt (подготовка и производство), Buypass (подготовка и производство) и Pebble тестирующий сервер.
acme_version
целое число
Добавлен в 2.5
    Варианты:
  • 1 ←
  • 2
Версия ACME конечной точки.
Должно быть 1 для классических конечных точек Let’s Encrypt и Buypass ACME или 2 для стандартизированных конечных точек ACME v2.
certificate
путь / обязательно
Путь к сертификату, который нужно аннулировать.
private_key_content
строка
Содержимое закрытого ключа сертификата.
Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content.
Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для аннулирования ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо.
В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, возможно, что оно запишется в файл Ansible в процессе переноса модуля с его аргументом на узел, на котором он выполняется.
private_key_src
путь
Путь к закрытому ключу сертификата.
Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content.
revoke_reason
целое число
Одно из кодов причины аннулирования, определенных в Разделе 5.3.1 RFC5280.
Возможные значения: 0 (неопределено), 1 (keyCompromise), 2 (cACompromise), 3 (affiliationChanged), 4 (superseded), 5 (cessationOfOperation), 6 (certificateHold), 8 (removeFromCRL), 9 (privilegeWithdrawn), 10 (aACompromise)
select_crypto_backend
строка
Добавлен в 2.7
    Варианты:
  • auto ←
  • cryptography
  • openssl
Определяет используемый криптографический бекенд.
Значение по умолчанию — auto, которое пытается использовать cryptography, если доступно, и переходит на openssl.
Если установлено openssl, будет использована бинарная программа openssl.
Если установлено cryptography, будет использована библиотека cryptography.
validate_certs
булево
Добавлен в 2.5
    Варианты:
  • no
  • yes ←
Указывает, будут ли проверены TLS-сертификаты при вызовах в каталог ACME.
Предупреждение: должно всегда устанавливаться в no только в целях тестирования, например, при тестировании на локальном сервере Pebble.

Примечания

Примечание

  • Должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content.
  • Попытка аннулировать уже аннулированный сертификат должна привести к неизменённому статусу, даже если причина аннулирования отличалась от указанной здесь. Также в зависимости от сервера может быть возвращена другая ошибка, если сертификат уже аннулирован.
  • Если доступна достаточно новая версия библиотеки cryptography (подробности см. в разделе Требования), она будет использоваться вместо бинарной программы openssl. Это можно явно отключить или включить с помощью параметра select_crypto_backend. Обратите внимание, что использование бинарной программы openssl будет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться в файле (см. account_key_content).
  • Хотя значения по умолчанию выбраны так, чтобы модуль можно было использовать с центром сертификации Let’s Encrypt, в принципе модуль можно использовать с любым центром сертификации, предоставляющим конечную точку ACME, например Buypass Go SSL.

См. также

См. также

Документация Let’s Encrypt
Документация для центра сертификации Let’s Encrypt. Предоставляет полезную информацию, например, о ограничениях по скорости.
Automatic Certificate Management Environment (ACME)
Спецификация протокола ACME (RFC 8555).
acme_inspect – Отправка прямых запросов на сервер ACME
Позволяет отлаживать проблемы.

Примеры

- name: Revoke certificate with account key
  acme_certificate_revoke:
    account_key_src: /etc/pki/cert/private/account.key
    certificate: /etc/httpd/ssl/sample.com.crt

- name: Revoke certificate with certificate's private key
  acme_certificate_revoke:
    private_key_src: /etc/httpd/ssl/sample.com.key
    certificate: /etc/httpd/ssl/sample.com.crt

Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Felix Fontein (@felixfontein)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/acme_certificate_revoke_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API