acme_certificate_revoke – Отмена сертификатов с помощью протокола ACME
Новая версия в версии 2.7.
Обзор
- Позволяет аннулировать сертификаты, выданные центром сертификации, поддерживающим протокол ACME, например Let’s Encrypt.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- либо openssl, либо cryptography >= 1.5
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_key_content строка Добавлен в 2.5 | Содержимое ключа учетной записи ACME RSA или эллиптической кривой. Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content. Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для аннулирования ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, возможно, что оно запишется в файл Ansible в процессе переноса модуля с его аргументом на узел, на котором он выполняется. | |
| account_key_src путь | Путь к файлу, содержащему ключ учетной записи ACME RSA или эллиптической кривой. Ключи RSA можно создать с помощью openssl rsa .... Ключи эллиптической кривой можно создать с помощью openssl ecparam -genkey .... Также можно использовать любое другое средство, создающее закрытые ключи в формате PEM.Исключает account_key_content. Требуется, если не используется account_key_content. псевдонимы: account_key | |
| account_uri строка Добавлен в 2.7 | Если указано, предполагается, что URI учетной записи задано как указано. Если ключ учетной записи не соответствует этой учетной записи или учетная запись с этим URI не существует, модуль завершается ошибкой. | |
| acme_directory строка | Значение по умолчанию: "https://acme-staging.api.letsencrypt.org/directory" | Используемый каталог ACME. Это URL-адрес точки входа для доступа к API сервера CA. По соображениям безопасности значение по умолчанию установлено на сервер подготовки Let’s Encrypt (для протокола ACME v1). Это создаст технически корректные, но недоверенные сертификаты. Для Let’s Encrypt все адреса для среды подготовки можно найти здесь: https://letsencrypt.org/docs/staging-environment/. Для Buypass все адреса можно найти здесь: https://community.buypass.com/t/63d4ay/buypass-go-ssl-endpoints
Для Let’s Encrypt URL каталога для производства ACME v1 — https://acme-v01.api.letsencrypt.org/directory, а URL каталога для производства ACME v2 — https://acme-v02.api.letsencrypt.org/directory. Для Buypass URL каталога для производства ACME v2 и v1 — https://api.buypass.com/acme/directory. Предупреждение: До сих пор модуль тестировался только с Let’s Encrypt (подготовка и производство), Buypass (подготовка и производство) и Pebble тестирующий сервер. |
| acme_version целое число Добавлен в 2.5 |
| Версия ACME конечной точки. Должно быть 1 для классических конечных точек Let’s Encrypt и Buypass ACME или 2 для стандартизированных конечных точек ACME v2. |
| certificate путь / обязательно | Путь к сертификату, который нужно аннулировать. | |
| private_key_content строка | Содержимое закрытого ключа сертификата. Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content. Предупреждение: содержимое будет записано во временный файл, который будет удалён Ansible по завершении работы модуля. Поскольку это важный закрытый ключ — он может быть использован для изменения ключа учетной записи или для аннулирования ваших сертификатов без знания их закрытых ключей —, это может быть неприемлемо. В случае использования cryptography, содержимое не записывается во временный файл. Тем не менее, возможно, что оно запишется в файл Ansible в процессе переноса модуля с его аргументом на узел, на котором он выполняется. | |
| private_key_src путь | Путь к закрытому ключу сертификата. Обратите внимание, что должен быть указан ровно один из account_key_src, account_key_content, private_key_src или private_key_content. | |
| revoke_reason целое число | Одно из кодов причины аннулирования, определенных в Разделе 5.3.1 RFC5280. Возможные значения: 0 (неопределено), 1 (keyCompromise), 2 (cACompromise), 3 (affiliationChanged), 4 (superseded), 5 (cessationOfOperation), 6 (certificateHold), 8 (removeFromCRL), 9 (privilegeWithdrawn), 10 (aACompromise) | |
| select_crypto_backend строка Добавлен в 2.7 |
| Определяет используемый криптографический бекенд. Значение по умолчанию — auto, которое пытается использовать cryptography, если доступно, и переходит на openssl.Если установлено openssl, будет использована бинарная программа openssl. Если установлено cryptography, будет использована библиотека cryptography. |
| validate_certs булево Добавлен в 2.5 |
| Указывает, будут ли проверены TLS-сертификаты при вызовах в каталог ACME. Предупреждение: должно всегда устанавливаться в no только в целях тестирования, например, при тестировании на локальном сервере Pebble. |
Примечания
Примечание
- Должен быть указан ровно один из
account_key_src,account_key_content,private_key_srcилиprivate_key_content. - Попытка аннулировать уже аннулированный сертификат должна привести к неизменённому статусу, даже если причина аннулирования отличалась от указанной здесь. Также в зависимости от сервера может быть возвращена другая ошибка, если сертификат уже аннулирован.
- Если доступна достаточно новая версия библиотеки
cryptography(подробности см. в разделе Требования), она будет использоваться вместо бинарной программыopenssl. Это можно явно отключить или включить с помощью параметраselect_crypto_backend. Обратите внимание, что использование бинарной программыopensslбудет медленнее и менее безопасно, так как содержимое закрытого ключа всегда должно храниться в файле (см.account_key_content). - Хотя значения по умолчанию выбраны так, чтобы модуль можно было использовать с центром сертификации Let’s Encrypt, в принципе модуль можно использовать с любым центром сертификации, предоставляющим конечную точку ACME, например Buypass Go SSL.
См. также
См. также
- Документация Let’s Encrypt
- Документация для центра сертификации Let’s Encrypt. Предоставляет полезную информацию, например, о ограничениях по скорости.
- Automatic Certificate Management Environment (ACME)
- Спецификация протокола ACME (RFC 8555).
- acme_inspect – Отправка прямых запросов на сервер ACME
- Позволяет отлаживать проблемы.
Примеры
- name: Revoke certificate with account key
acme_certificate_revoke:
account_key_src: /etc/pki/cert/private/account.key
certificate: /etc/httpd/ssl/sample.com.crt
- name: Revoke certificate with certificate's private key
acme_certificate_revoke:
private_key_src: /etc/httpd/ssl/sample.com.key
certificate: /etc/httpd/ssl/sample.com.crt
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Felix Fontein (@felixfontein)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/acme_certificate_revoke_module.html