bigip_profile_client_ssl – Управляет профилями SSL клиентов на BIG-IP
Новая в версии 2.5.
Описание
- Управляет профилями SSL клиентов на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| advertised_cert_authority строка добавлен в 2.8 | Указывает, что доверенные клиентами центры сертификации (ЦС) системы доверяются профилем. | ||
| allow_expired_crl булево добавлен в 2.8 |
| Указывает системе использовать указанный файл CRL, даже если он просрочен. | |
| allow_non_ssl булево добавлен в 2.7 |
| Включает или отключает прием соединений без SSL. При создании нового профиля параметр задается родительским профилем. | |
| cert_auth_depth целое число добавлен в 2.8 | Указывает максимальное количество сертификатов, которые нужно пройти в цепочке сертификатов клиента. | ||
| cert_key_chain список | Один или несколько сертификатов и ключей для связывания с профилем SSL. Этот параметр всегда является списком. Ключи в списке определяют детали сочетания клиент/ключ/цепочка. Обратите внимание, что BIG-IP может иметь только один сертификат каждого типа и ключи каждого типа. Это означает, что вы можете иметь только один RSA, один DSA и один ECDSA на профиль. Если вы попытаетесь назначить два RSA, DSA или ECDSA сочетания сертификата/ключа, устройство отклонит это. Этот список — сложный список, определяющий ряд ключей. | ||
| cert строка / обязательно | Указывает имя сертификата для использования. | ||
| chain строка | Содержит цепочку сертификатов, относящуюся к упомянутому ранее сертификату и ключу. Этот ключ необязателен. | ||
| key строка / обязательно | Содержит имя ключа. | ||
| passphrase строка | Содержит пароль файла ключа, если он требуется. Пароли шифруются на удалённом устройстве BIG-IP. Поэтому сравнить их при обновлении профиля SSL клиента невозможно. По этой причине, если вы укажете пароль, этот модуль всегда зарегистрирует changed событие. | ||
| ciphers строка | Указывает список шифров, поддерживаемых системой. При создании нового профиля список по умолчанию предоставляется родительским профилем. | ||
| client_auth_crl строка добавлен в 2.8 | Указывает имя файла, содержащего список отозванных сертификатов клиентов. | ||
| client_auth_frequency строка добавлен в 2.8 |
| Указывает частоту аутентификации клиента для сессии SSL. Когда once, указывает, что система аутентифицирует клиента один раз для сессии SSL.Когда always, указывает, что система аутентифицирует клиента один раз для сессии SSL и также при повторном использовании этой сессии. | |
| client_certificate строка добавлен в 2.8 |
| Указывает, как система обрабатывает сертификаты клиентов. Когда ignore, указывает, что система игнорирует сертификаты систем клиентов.Когда require, указывает, что система требует, чтобы клиент представил действительный сертификат.Когда request, указывает, что система запрашивает действительный сертификат у клиента, но всегда аутентифицирует клиента. | |
| name строка / обязательно | Указывает имя профиля. | ||
| options список добавлен в 2.7 |
| Параметры, используемые системой для обработки SSL в виде списка. При создании нового профиля список предоставляется родительским профилем. Если указано значение '' или none, все параметры обработки SSL отключены. | |
| parent строка | Значение по умолчанию: "/Common/clientssl" | Родительская шаблонная схема для этой схемы монитора. После установки этого значения его изменить нельзя. По умолчанию это родительский clientssl в раздела Common. | |
| partition строка добавлен в 2.5 | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| provider словарь добавлен в 2.5 | Объект словаря, содержащий данные соединения. | ||
| auth_provider строка | Настраивает поставщика авторизации для получения маркеров авторизации с удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| password строка / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает файл SSH-ключа, который будет использоваться для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспорта cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль вернёт ошибку. | ||
| transport строка |
| Настраивает транспортное соединение для использования при подключении к удалённому устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, с использованием самозаверенных сертификатов.Вы можете пропустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| renegotiation boolean добавлено в 2.8 |
| Включает или отключает возобновление SSL-переговоров. При создании нового профиля значение передается из родительского профиля. | |
| retain_certificate boolean добавлено в 2.8 |
| Когда yes, клиентский сертификат сохраняется в SSL-сессии. | |
| secure_renegotiation string добавлено в 2.7 |
| Указывает метод безопасного возобновления SSL-соединений. При создании нового профиля значение передается из родительского профиля. Если request, система запросит безопасное возобновление SSL-соединений.require - это значение по умолчанию, при котором система разрешает начальные SSL-соединения от клиентов, но прерывает возобновления от неисправленных клиентов.При установке require-strict, система потребует строгое возобновление SSL-соединений. В этом режиме система отклоняет соединения с небезопасными серверами и прерывает существующие SSL-соединения с небезопасными серверами. | |
| server_name string добавлено в 2.8 | Указывает полное доменное имя сервера, используемое в сообщениях Server Name Indication. При создании нового профиля значение передается из родительского профиля. Имя сервера также может быть строкой с подстановкой, содержащей символ звездочки *. | ||
| sni_default boolean добавлено в 2.8 |
| Указывает, что система использует этот профиль в качестве профиля SSL по умолчанию, когда нет совпадения с именем сервера или когда клиент не поддерживает расширение SNI. При создании нового профиля значение передается из родительского профиля. Может быть только один профиль SSL с включенным этим параметром. | |
| sni_require boolean добавлено в 2.8 |
| Требует, чтобы сетевые узлы также поддерживали SNI, этот параметр действует только при установке sni_default в true. При создании нового профиля значение передается из родительского профиля. | |
| state string добавлено в 2.5 |
| При установке present, гарантирует существование профиля.При установке absent, гарантирует удаление профиля. | |
| strict_resume boolean добавлено в 2.8 |
| Включает или отключает возобновление SSL-сессий после некорректного завершения. При создании нового профиля значение передается из родительского профиля. | |
| trusted_cert_authority string добавлено в 2.8 | Указывает доверенную клиентскую CA. | ||
Примечания
Примечание
- Требуется версия ПО BIG-IP >= 12
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 работают только с текущей конфигурацией продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохранится на диске, включите по крайней мере одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create client SSL profile
bigip_profile_client_ssl:
state: present
name: my_profile
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific ciphers
bigip_profile_client_ssl:
state: present
name: my_profile
ciphers: "!SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA"
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile with specific SSL options
bigip_profile_client_ssl:
state: present
name: my_profile
options:
- no-sslv2
- no-sslv3
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create client SSL profile require secure renegotiation
bigip_profile_client_ssl:
state: present
name: my_profile
secure_renegotiation: request
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
- name: Create a client SSL profile with a cert/key/chain setting
bigip_profile_client_ssl:
state: present
name: my_profile
cert_key_chain:
- cert: bigip_ssl_cert1
key: bigip_ssl_key1
chain: bigip_ssl_cert1
provider:
server: lb.mydomain.com
user: admin
password: secret
delegate_to: localhost
Значения возврата
Общие значения возврата описаны в документации, ниже приведены поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| allow_non_ssl boolean | изменилось | Принятие соединений без SSL. Пример: True |
| ciphers string | изменилось | Шифры, применённые к профилю. Пример: !SSLv3:!SSLv2:ECDHE+AES-GCM+SHA256:ECDHE-RSA-AES128-CBC-SHA |
| options list | изменилось | Список параметров для обработки SSL. Пример: ['no-sslv2', 'no-sslv3'] |
| renegotiation boolean | изменилось | Возобновление SSL-сессий. Пример: True |
| secure_renegotiation string | изменилось | Метод безопасного возобновления SSL. Пример: request |
| strict_resume boolean | изменилось | Возобновление SSL-сессий после некорректного завершения. Пример: True |
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_profile_client_ssl_module.html