bigip_ssl_ocsp – Управление конфигурациями OCSP на BIG-IP
Новая в версии 2.8.
Описание
- Управление конфигурациями OCSP на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| cache_error_timeout целое число | Указывает время жизни ответа об ошибке в кэше, в секундах. | ||
| cache_timeout строка | Указывает время жизни ответа OCSP в кэше, в секундах. | ||
| certificate строка | Указывает сертификат, используемый для подписания запроса OCSP. | ||
| clock_skew целое число | Указывает допустимую абсолютную разницу во времени между часами отвечающего и системой BIG-IP, в секундах. | ||
| connection_timeout целое число | Указывает интервал времени, в течение которого система BIG-IP ожидает подключения к отвечающему OCSP, в секундах. | ||
| connections_limit целое число | Указывает максимальное количество подключений в секунду, разрешенных для валидатора сертификатов OCSP. | ||
| dns_resolver строка | Указывает внутренний DNS-резолвер, который использует система BIG-IP для получения ответа OCSP. Это подразумевает указание одного или нескольких DNS-серверов в конфигурации DNS-резолвера. Используйте этот параметр, когда либо есть DNS-сервер, который может выполнить разрешение имен отвечающих OCSP, либо отвечающий OCSP доступен по одному из интерфейсов системы BIG-IP. | ||
| hash_algorithm строка |
| Указывает алгоритм хеширования, используемый для подписания запроса OCSP. | |
| key строка | Указывает ключ, используемый для подписания запроса OCSP. | ||
| name строка / обязательно | Указывает имя валидатора сертификатов OCSP. | ||
| partition строка добавлен в 2.5 | Значение по умолчанию: "Common" | Раздел устройства для управления ресурсами. | |
| passphrase строка | Указывает пароль, используемый для подписания запроса OCSP. | ||
| provider словарь добавлен в 2.5 | Объект словаря, содержащий сведения о подключении. | ||
| auth_provider строка | Настраивает поставщика авторизации для получения маркеров аутентификации от удаленного устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| password строка / обязательно | Пароль учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD.псевдонимы: pass, pwd | ||
| server строка / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| ssh_keyfile путь | Указывает файл SSH-ключа, который будет использоваться для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную среды ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout целое число | Указывает таймаут в секундах для связи с сетевым устройством для подключения или отправки команд. Если таймаут превышен до завершения операции, модуль выдаст ошибку. | ||
| transport строка |
| Настраивает транспортное подключение, используемое при подключении к удаленному устройству. | |
| user строка / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные права на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое значение |
| Если no, сертификаты SSL не будут проверены. Используйте это только на контролируемых вами сайтах, использующих самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| proxy_server_pool строка | Указывает пул прокси-серверов, используемый системой BIG-IP для получения ответа OCSP. Это подразумевает создание пула с прокси-серверами. Используйте этот параметр, когда либо отвечающий OCSP недоступен ни по одному из интерфейсов системы BIG-IP, либо один или несколько серверов могут проксировать HTTP-запрос на внешний сервер и получить ответ. | ||
| responder_url строка | Указывает абсолютный URL, который переопределяет URL отвечающего OCSP, полученный из расширений AIA сертификата. Это должен быть URL на основе HTTP. | ||
| route_domain строка | Указывает домен маршрутизации для получения ответа OCSP с использованием HTTP-прокси. | ||
| state строка |
| Когда present, гарантирует, что ресурс существует.Когда absent, гарантирует, что ресурс не существует. | |
| status_age целое число | Указывает максимальную допустимую задержку времени, которую система BIG-IP принимает для времени «thisUpdate» в ответе OCSP. | ||
| strict_responder_checking логическое значение |
| Указывает, проверяется ли сертификат отвечающего на наличие расширения подписания OCSP. | |
| trusted_responders строка | Указывает сертификаты, используемые для проверки ответа OCSP, когда сертификат отвечающего отсутствует в ответе. | ||
| update_password строка |
| always позволит обновлять пароли, если пользователь этого пожелает. on_create будет устанавливать пароль только для вновь созданных валидаторов OCSP. | |
Примечания
Примечание
- Требуется BIG-IP >= 13.x.
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на сайте https://www.ansible.com/integrations/networks/f5.
- Требуется программное обеспечение BIG-IP версии >= 12.
- Модули F5 обрабатывают только текущую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохраняется на диске, убедитесь, что включена по крайней мере одна задача, использующая модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create a OCSP validator
bigip_ssl_ocsp:
name: foo
proxy_server_pool: validators-pool
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| cache_error_timeout целое число | изменено | Новое значение тайм-аута ошибки кэширования. Пример: 3600 |
| cache_timeout строка | изменено | Новое значение тайм-аута кэширования. Пример: неопределенно |
| certificate строка | изменено | Новое значение сертификата подписи запроса. Пример: /Common/cert1 |
| clock_skew целое число | изменено | Новое значение смещения времени проверки ответа. Пример: 300 |
| connection_timeout целое число | изменено | Новое значение тайм-аута соединения. Пример: 8 |
| connections_limit целое число | изменено | Новое значение предела одновременных подключений. Пример: 50 |
| dns_resolver строка | изменено | Новое значение DNS-резолвера. Пример: /Common/resolver1 |
| hash_algorithm строка | изменено | Новое значение алгоритма хэширования подписи запроса. Пример: sha256 |
| key строка | изменено | Новое значение ключа подписи запроса. Пример: /Common/key1 |
| proxy_server_pool строка | изменено | Новое значение пула прокси-серверов. Пример: /Common/pool1 |
| responder_url строка | изменено | Новое значение URL-адреса отвечающего сервера. Пример: http://responder.site.com |
| route_domain строка | изменено | Новое значение домена маршрутизации. Пример: /Common/0 |
| status_age целое число | изменено | Новое значение возраста состояния ответа. |
| strict_responder_checking логическое | изменено | Новое значение строгой проверки сертификата отвечающего сервера. Пример: True |
| trusted_responders целое число | изменено | Новое значение доверенных отвечающих серверов. Пример: /Common/default |
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете редактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/bigip_ssl_ocsp_module.html