openssl_pkcs12 – Генерация архива OpenSSL PKCS#12
Новое в версии 2.7.
Синопсис
- Этот модуль позволяет (пере)генерировать PKCS#12.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- python-pyOpenSSL
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action строка |
| export или parse PKCS#12. |
| attributes строка | Атрибуты, которые должен иметь результирующий файл или директория. Для просмотра поддерживаемых флагов обратитесь к справочной странице для chattr на целевой системе. Эта строка должна содержать атрибуты в том же порядке, что и отображается lsattr. Оператор = предполагается по умолчанию, в противном случае необходимо включить операторы + или - в строку.псевдонимы: attr | |
| backup логическое значение добавлено в 2.8 |
| Создать резервную копию файла, включая отметку времени, чтобы вы могли восстановить исходный файл вывода, если случайно его перезаписали новым. |
| certificate_path путь | Путь к файлам сертификатов и закрытых ключей. Должен быть в формате PEM. | |
| force логическое значение |
| Следует ли перегенерировать файл, даже если он уже существует. |
| friendly_name строка | Указывает имя дружественного имени для сертификата и закрытого ключа. псевдонимы: name | |
| group строка | Имя группы, которая должна владеть файлом/директорией, как это было бы передано в chown. | |
| iter_size целое число | Значение по умолчанию: 2048 | Количество повторений этапа шифрования. |
| maciter_size целое число | Значение по умолчанию: 1 | Количество повторений этапа MAC. |
| mode строка | Разрешения, которые должен иметь результирующий файл или директория. Для тех, кто привык к /usr/bin/chmod, помните, что режимы фактически являются восьмеричными числами. Вы должны либо добавить ведущую ноль, чтобы Ansible знал, что это восьмеричное число (например, 0644 или 01777), либо заключить его в кавычки (например, '644' или '1777'), чтобы Ansible получил строку и выполнил собственное преобразование из строки в число.Если Ansible получит число без одного из этих правил, результат будет десятичным числом, что приведет к непредсказуемым результатам. Начиная с Ansible 1.8, режим можно указать как символический режим (например, u+rwx или u=rw,g=r,o=r). | |
| other_certificates список / элементы=путь | Список дополнительных сертификатов для включения. До версии 2.8 этот параметр назывался ca_certificates.
псевдонимы: ca_certificates | |
| owner строка | Имя пользователя, который должен владеть файлом/директорией, как это было бы передано в chown. | |
| passphrase строка | Пароль PKCS#12. | |
| path путь / обязательно | Имя файла для записи файла PKCS#12. | |
| privatekey_passphrase строка | Источник пароля для дешифрования любых входных закрытых ключей. | |
| privatekey_path путь | Файл для чтения закрытого ключа. | |
| selevel строка | Значение по умолчанию: "s0" | Часть уровня SELinux файла контекста. Это атрибут MLS/MCS, иногда известный как range.Когда установлено _default, будет использована часть level политики, если она доступна. |
| serole строка | Часть роли SELinux файла контекста. Когда установлено _default, будет использована часть role политики, если она доступна. | |
| setype строка | Часть типа SELinux файла контекста. Когда установлено _default, будет использована часть type политики, если она доступна. | |
| seuser строка | Часть пользователя SELinux файла контекста. По умолчанию используется политика system, где это применимо.Когда установлено _default, будет использована часть user политики, если она доступна. | |
| src путь | Путь к файлу PKCS#12 для анализа. | |
| state строка |
| Следует ли, что файл должен существовать или нет. Все параметры, кроме path игнорируются, когда состояние равно absent. |
| unsafe_writes логическое значение |
| Влияет на то, когда использовать атомную операцию для предотвращения повреждения данных или несогласованного чтения из целевого файла. По умолчанию этот модуль использует атомные операции для предотвращения повреждения данных или несогласованного чтения из целевых файлов, но иногда системы настроены или просто сломаны таким образом, что это не поддерживается. Одним из примеров являются смонтированные файлы docker, которые не могут быть обновлены атомарно изнутри контейнера и могут быть записаны только неатомным способом. Этот параметр позволяет Ansible переходить к небезопасным методам обновления файлов, когда атомные операции завершаются сбоем (однако, он не заставляет Ansible выполнять небезопасные записи). ВАЖНО! Небезопасные записи подвержены проблемам гонок и могут привести к повреждению данных. |
См. также
См. также
- openssl_certificate – Генерация и/или проверка сертификатов OpenSSL
- Официальная документация модуля openssl_certificate.
- openssl_csr – Генерация запроса на подписание сертификата OpenSSL (CSR)
- Официальная документация модуля openssl_csr.
- openssl_dhparam – Генерация параметров Diffie-Hellman OpenSSL
- Официальная документация модуля openssl_dhparam.
- openssl_privatekey – Генерация закрытых ключей OpenSSL
- Официальная документация модуля openssl_privatekey.
- openssl_publickey – Генерация открытого ключа OpenSSL из его закрытого ключа
- Официальная документация модуля openssl_publickey.
Примеры
- name: Generate PKCS#12 file
openssl_pkcs12:
action: export
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
- name: Change PKCS#12 file permission
openssl_pkcs12:
action: export
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
mode: '0600'
- name: Regen PKCS#12 file
openssl_pkcs12:
action: export
src: /opt/certs/ansible.p12
path: /opt/certs/ansible.p12
friendly_name: raclette
privatekey_path: /opt/certs/keys/key.pem
certificate_path: /opt/certs/cert.pem
other_certificates: /opt/certs/ca.pem
state: present
mode: '0600'
force: yes
- name: Dump/Parse PKCS#12 file
openssl_pkcs12:
action: parse
src: /opt/certs/ansible.p12
path: /opt/certs/ansible.pem
state: present
- name: Remove PKCS#12 file
openssl_pkcs12:
path: /opt/certs/ansible.p12
state: absent
Возвращаемые значения
Общие значения возвращаемых данных описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| backup_file строка | изменённое и если backup yes
| Имя созданного файла резервной копии. Пример: /path/to/ansible.com.pem.2019-03-09@11:22~ |
| filename строка | изменённое или успех | Путь к сгенерированному файлу PKCS#12. Пример: /opt/certs/ansible.p12 |
| privatekey строка | изменённое или успех | Путь к приватному ключу TLS/SSL, из которого был сгенерирован открытый ключ. Пример: /etc/ssl/private/ansible.com.pem |
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Guillaume Delpierre (@gdelpierre)
Подсказка
Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/openssl_pkcs12_module.html