hashi_vault – извлечение секретов из хранилища HashiCorp’s vault
Обзор
- извлечение секретов из хранилища HashiCorp’s vault
Требования
Ниже приведены требования к локальному мастер-узлу, на котором выполняется этот поиск.
- hvac (библиотека Python)
Параметры
| Параметр | Варианты/Значения по умолчанию | Конфигурация | Комментарии |
|---|---|---|---|
| auth_method - |
| env:VAULT_AUTH_METHOD | Метод аутентификации для использования. userpass добавлено в версии 2.8. |
| ca_cert - | путь к сертификату для аутентификации. псевдонимы: cacert | ||
| mount_point - | По умолчанию: "ldap" | точка монтирования хранилища vault, требуется только если у вас есть пользовательская точка монтирования. | |
| namespace - добавлено в 2.8 | пространство имен, в котором находятся секреты. требует HVAC 0.7.0+ и Vault 0.11+. | ||
| password - | пароль аутентификации. | ||
| role_id - | env:VAULT_ROLE_ID | Идентификатор роли для аутентификации AppRole vault. | |
| secret - / требуется | запрос, который вы делаете. | ||
| secret_id - | env:VAULT_SECRET_ID | Идентификатор секрета для аутентификации AppRole vault. | |
| token - | env:VAULT_TOKEN | токен vault. | |
| url - | По умолчанию: "http://127.0.0.1:8200" | env:VAULT_ADDR | URL службы vault. |
| username - | имя пользователя для аутентификации. | ||
| validate_certs boolean | По умолчанию: "да" | управляет проверкой и валидацией SSL-сертификатов, в основном вы хотите это отключить только с самоподписанными сертификатами. |
Примечания
Примечание
- Из-за текущего ограничения в библиотеке HVAC не обязательно будет ошибка, если указан неверный конечная точка.
Примеры
- debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"
- name: Return all secrets from a path
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"
- name: Vault that requires authentication via LDAP
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=ldap mount_point=ldap username=myuser password=mypas url=http://myvault:8200')}}"
- name: Vault that requires authentication via username and password
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=userpass username=myuser password=mypas url=http://myvault:8200')}}"
- name: Using an ssl vault
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hola:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=https://myvault:8200 validate_certs=False')}}"
- name: using certificate auth
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hi:value token=xxxx-xxx-xxx url=https://myvault:8200 validate_certs=True cacert=/cacert/path/ca.pem')}}"
- name: authenticate with a Vault app role
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=approle role_id=myroleid secret_id=mysecretid url=http://myvault:8200')}}"
- name: Return all secrets from a path in a namespace
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200 namespace=teama/admins')}}"
# to work with kv v2 (vault api - for kv v2 - GET method requires that PATH should be "secret/data/:path")
- name: Return all kv v2 secrets from a path
debug:
msg: "{{ lookup('hashi_vault', 'secret=secret/data/hello token=my_vault_token url=http://myvault_url:8200') }}"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого поиска:
| Ключ | Возвращено | Описание |
|---|---|---|
| _raw - | запрошенные секреты |
Статус
- Гарантируется, что этот поиск будет иметь обратную совместимость. [предварительная версия]
- Этот поиск поддерживается сообществом Ansible. [сообщество]
Авторы
- Jonathan Davila <jdavila(at)ansible.com>
Подсказка
Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
Подсказка
Элементы конфигурации для каждого типа записи имеют низкий приоритет, повышающийся до высокого. Например, переменная, которая находится ниже в списке, переопределяет переменную, которая находится выше.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/plugins/lookup/hashi_vault.html