Spec-Zone.ru › Ansible 2.9

win_certificate_store – Управляет хранилищем сертификатов

Новое в версии 2.5.

  • Обзор
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Используется для импорта/экспорта и удаления сертификатов и ключей из локального хранилища сертификатов.
  • Этот модуль не используется для создания сертификатов и будет управлять только существующими сертификатами как файлом или в хранилище.
  • Он может использоваться для импорта сертификатов в форматах PEM, DER, P7B, PKCS12 (PFX) и экспорта сертификатов в форматах PEM, DER и PKCS12.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
file_type
строка
    Варианты:
  • der ←
  • pem
  • pkcs12
Тип файла для экспорта сертификата, когда state=exported.
der — это двоичный файл, закодированный в ASN.1.
pem — это файл, закодированный в base64, содержащий файл der в формате OpenSSL.
pkcs12 (также известный как pfx) — это двоичный контейнер, содержащий как сертификат, так и закрытый ключ, в отличие от других вариантов.
Если pkcs12 задано, а закрытый ключ не экспортируется или недоступен текущему пользователю, будет выброшено исключение.
key_exportable
логическое
    Варианты:
  • нет
  • да ←
Разрешить экспорт закрытого ключа.
Если no, то этот модуль и другие процессы смогут экспортировать только сертификат, а закрытый ключ экспортировать нельзя.
Используется, когда state=present.
key_storage
строка
    Варианты:
  • default ←
  • machine
  • user
Указывает, где Windows сохранит закрытый ключ при импорте.
При значении default, используется значение по умолчанию, заданное Windows, обычно user.
При значении machine, ключ хранится в пути, доступном для разных пользователей.
При значении user, ключ хранится в пути, доступном только текущему пользователю.
Используется только при state=present, и его нельзя изменить после импорта.
См. https://msdn.microsoft.com/en-us/library/system.security.cryptography.x509certificates.x509keystorageflags.aspx для более подробной информации.
password
строка
Пароль закрытого ключа сертификата pkcs12.
Используется при чтении файла сертификата pkcs12 или для задания пароля при state=exported и file_type=pkcs12.
Если файл pkcs12 не имеет пароля или пароль не должен быть установлен для экспортируемого файла, не устанавливайте этот параметр.
path
путь
Путь к файлу сертификата.
Требуется, когда состояние равно present или exported.
Когда состояние равно absent, а отпечаток не указан, отпечаток выводится из сертификата по этому пути.
state
строка
    Варианты:
  • absent
  • exported
  • present ←
Если present, гарантирует, что сертификат по пути path импортируется в указанное хранилище сертификатов.
Если absent, гарантирует, что сертификат, указанный по отпечатку или отпечатку сертификата по пути path, удаляется из указанного хранилища.
Если exported, гарантирует, что файл по пути path — это сертификат, указанный по отпечатку.
При экспорте сертификата, если path — это каталог, модуль завершится ошибкой; в противном случае файл будет перезаменен при необходимости.
store_location
-
    Варианты:
  • CurrentUser
  • LocalMachine ←
Местоположение хранилища для использования при импорте сертификата или поиске сертификата.
store_name
строка
    Варианты:
  • AddressBook
  • AuthRoot
  • CertificateAuthority
  • Disallowed
  • My ←
  • Root
  • TrustedPeople
  • TrustedPublisher
Имя хранилища для использования при импорте сертификата или поиске сертификата.
AddressBook: Хранилище X.509 сертификатов для других пользователей
AuthRoot: Хранилище X.509 сертификатов для сертификационных центров (ЦС) третьих сторон
CertificateAuthority: Хранилище X.509 сертификатов для промежуточных сертификационных центров (ЦС)
Disallowed: Хранилище X.509 сертификатов для отозванных сертификатов
My: Хранилище X.509 сертификатов для личных сертификатов
Root: Хранилище X.509 сертификатов для доверенных корневых сертификационных центров (ЦС)
TrustedPeople: Хранилище X.509 сертификатов для непосредственно доверенных людей и ресурсов
TrustedPublisher: Хранилище X.509 сертификатов для непосредственно доверенных издателей
thumbprint
строка
Отпечаток в формате шестнадцатеричной строки для экспорта или удаления.
См. примеры для указания отпечатка.

Примечания

Примечание

  • Некоторые действия с сертификатами и ключами PKCS12 могут завершиться ошибкой the specified network password is not correct, используйте CredSSP или Kerberos с делегированием учетных данных, или используйте become для обхода этих ограничений.
  • Сертификаты должны быть расположены на хосте Windows для установки с помощью path.
  • При импорте сертификата для использования в IIS обычно требуется использовать параметр machine key_storage, так как default и user сделают закрытый ключ нечитаемым для учетных записей пула приложений IIS и не позволят привязать сертификат к https-точке входа.

Примеры

- name: Import a certificate
  win_certificate_store:
    path: C:\Temp\cert.pem
    state: present

- name: Import pfx certificate that is password protected
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: present
    password: VeryStrongPasswordHere!
  become: yes
  become_method: runas

- name: Import pfx certificate without password and set private key as un-exportable
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: present
    key_exportable: no
  # usually you don't set this here but it is for illustrative purposes
  vars:
    ansible_winrm_transport: credssp

- name: Remove a certificate based on file thumbprint
  win_certificate_store:
    path: C:\Temp\cert.pem
    state: absent

- name: Remove a certificate based on thumbprint
  win_certificate_store:
    thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
    state: absent

- name: Remove certificate based on thumbprint is CurrentUser/TrustedPublishers store
  win_certificate_store:
    thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
    state: absent
    store_location: CurrentUser
    store_name: TrustedPublisher

- name: Export certificate as der encoded file
  win_certificate_store:
    path: C:\Temp\cert.cer
    state: exported
    file_type: der

- name: Export certificate and key as pfx encoded file
  win_certificate_store:
    path: C:\Temp\cert.pfx
    state: exported
    file_type: pkcs12
    password: AnotherStrongPass!
  become: yes
  become_method: runas
  become_user: SYSTEM

- name: Import certificate be used by IIS
  win_certificate_store:
    path: C:\Temp\cert.pfx
    file_type: pkcs12
    password: StrongPassword!
    store_location: LocalMachine
    key_storage: machine
    state: present

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращённое значение Описание
thumbprints
список
успех
Список отпечатков сертификатов, на которые повлиял модуль.

Пример:
['BC05633694E675449136679A658281F17A191087']


Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Jordan Borean (@jborean93)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/win_certificate_store_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API