win_certificate_store – Управляет хранилищем сертификатов
Новое в версии 2.5.
Обзор
- Используется для импорта/экспорта и удаления сертификатов и ключей из локального хранилища сертификатов.
- Этот модуль не используется для создания сертификатов и будет управлять только существующими сертификатами как файлом или в хранилище.
- Он может использоваться для импорта сертификатов в форматах PEM, DER, P7B, PKCS12 (PFX) и экспорта сертификатов в форматах PEM, DER и PKCS12.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| file_type строка |
| Тип файла для экспорта сертификата, когда state=exported. der — это двоичный файл, закодированный в ASN.1.pem — это файл, закодированный в base64, содержащий файл der в формате OpenSSL.pkcs12 (также известный как pfx) — это двоичный контейнер, содержащий как сертификат, так и закрытый ключ, в отличие от других вариантов.Если pkcs12 задано, а закрытый ключ не экспортируется или недоступен текущему пользователю, будет выброшено исключение. |
| key_exportable логическое |
| Разрешить экспорт закрытого ключа. Если no, то этот модуль и другие процессы смогут экспортировать только сертификат, а закрытый ключ экспортировать нельзя.Используется, когда state=present. |
| key_storage строка |
| Указывает, где Windows сохранит закрытый ключ при импорте. При значении default, используется значение по умолчанию, заданное Windows, обычно user. При значении machine, ключ хранится в пути, доступном для разных пользователей.При значении user, ключ хранится в пути, доступном только текущему пользователю.Используется только при state=present, и его нельзя изменить после импорта.См. https://msdn.microsoft.com/en-us/library/system.security.cryptography.x509certificates.x509keystorageflags.aspx для более подробной информации. |
| password строка | Пароль закрытого ключа сертификата pkcs12. Используется при чтении файла сертификата pkcs12 или для задания пароля при state=exported и file_type=pkcs12. Если файл pkcs12 не имеет пароля или пароль не должен быть установлен для экспортируемого файла, не устанавливайте этот параметр. | |
| path путь | Путь к файлу сертификата. Требуется, когда состояние равно present или exported. Когда состояние равно absent, а отпечаток не указан, отпечаток выводится из сертификата по этому пути. | |
| state строка |
| Если present, гарантирует, что сертификат по пути path импортируется в указанное хранилище сертификатов.Если absent, гарантирует, что сертификат, указанный по отпечатку или отпечатку сертификата по пути path, удаляется из указанного хранилища.Если exported, гарантирует, что файл по пути path — это сертификат, указанный по отпечатку.При экспорте сертификата, если path — это каталог, модуль завершится ошибкой; в противном случае файл будет перезаменен при необходимости. |
| store_location - |
| Местоположение хранилища для использования при импорте сертификата или поиске сертификата. |
| store_name строка |
| Имя хранилища для использования при импорте сертификата или поиске сертификата. AddressBook: Хранилище X.509 сертификатов для других пользователейAuthRoot: Хранилище X.509 сертификатов для сертификационных центров (ЦС) третьих сторонCertificateAuthority: Хранилище X.509 сертификатов для промежуточных сертификационных центров (ЦС)Disallowed: Хранилище X.509 сертификатов для отозванных сертификатовMy: Хранилище X.509 сертификатов для личных сертификатовRoot: Хранилище X.509 сертификатов для доверенных корневых сертификационных центров (ЦС)TrustedPeople: Хранилище X.509 сертификатов для непосредственно доверенных людей и ресурсовTrustedPublisher: Хранилище X.509 сертификатов для непосредственно доверенных издателей |
| thumbprint строка | Отпечаток в формате шестнадцатеричной строки для экспорта или удаления. См. примеры для указания отпечатка. |
Примечания
Примечание
- Некоторые действия с сертификатами и ключами PKCS12 могут завершиться ошибкой
the specified network password is not correct, используйте CredSSP или Kerberos с делегированием учетных данных, или используйтеbecomeдля обхода этих ограничений. - Сертификаты должны быть расположены на хосте Windows для установки с помощью path.
- При импорте сертификата для использования в IIS обычно требуется использовать параметр
machinekey_storage, так какdefaultиuserсделают закрытый ключ нечитаемым для учетных записей пула приложений IIS и не позволят привязать сертификат к https-точке входа.
Примеры
- name: Import a certificate
win_certificate_store:
path: C:\Temp\cert.pem
state: present
- name: Import pfx certificate that is password protected
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
password: VeryStrongPasswordHere!
become: yes
become_method: runas
- name: Import pfx certificate without password and set private key as un-exportable
win_certificate_store:
path: C:\Temp\cert.pfx
state: present
key_exportable: no
# usually you don't set this here but it is for illustrative purposes
vars:
ansible_winrm_transport: credssp
- name: Remove a certificate based on file thumbprint
win_certificate_store:
path: C:\Temp\cert.pem
state: absent
- name: Remove a certificate based on thumbprint
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
- name: Remove certificate based on thumbprint is CurrentUser/TrustedPublishers store
win_certificate_store:
thumbprint: BD7AF104CF1872BDB518D95C9534EA941665FD27
state: absent
store_location: CurrentUser
store_name: TrustedPublisher
- name: Export certificate as der encoded file
win_certificate_store:
path: C:\Temp\cert.cer
state: exported
file_type: der
- name: Export certificate and key as pfx encoded file
win_certificate_store:
path: C:\Temp\cert.pfx
state: exported
file_type: pkcs12
password: AnotherStrongPass!
become: yes
become_method: runas
become_user: SYSTEM
- name: Import certificate be used by IIS
win_certificate_store:
path: C:\Temp\cert.pfx
file_type: pkcs12
password: StrongPassword!
store_location: LocalMachine
key_storage: machine
state: present
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращённое значение | Описание |
|---|---|---|
| thumbprints список | успех | Список отпечатков сертификатов, на которые повлиял модуль. Пример: ['BC05633694E675449136679A658281F17A191087'] |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Jordan Borean (@jborean93)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/win_certificate_store_module.html