Spec-Zone.ru › Ansible 2.9

hashi_vault – извлечение секретов из хранилища HashiCorp’s vault

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • извлечение секретов из хранилища HashiCorp’s vault

Требования

Ниже приведены требования к локальному мастер-узлу, на котором выполняется этот поиск.

  • hvac (библиотека Python)

Параметры

Параметр Варианты/Значения по умолчанию Конфигурация Комментарии
auth_method
-
    Варианты:
  • userpass
  • ldap
  • approle
env:VAULT_AUTH_METHOD
Метод аутентификации для использования.
userpass добавлено в версии 2.8.
ca_cert
-
путь к сертификату для аутентификации.

псевдонимы: cacert
mount_point
-
По умолчанию:
"ldap"
точка монтирования хранилища vault, требуется только если у вас есть пользовательская точка монтирования.
namespace
-
добавлено в 2.8
пространство имен, в котором находятся секреты. требует HVAC 0.7.0+ и Vault 0.11+.
password
-
пароль аутентификации.
role_id
-
env:VAULT_ROLE_ID
Идентификатор роли для аутентификации AppRole vault.
secret
- / требуется
запрос, который вы делаете.
secret_id
-
env:VAULT_SECRET_ID
Идентификатор секрета для аутентификации AppRole vault.
token
-
env:VAULT_TOKEN
токен vault.
url
-
По умолчанию:
"http://127.0.0.1:8200"
env:VAULT_ADDR
URL службы vault.
username
-
имя пользователя для аутентификации.
validate_certs
boolean
По умолчанию:
"да"
управляет проверкой и валидацией SSL-сертификатов, в основном вы хотите это отключить только с самоподписанными сертификатами.

Примечания

Примечание

  • Из-за текущего ограничения в библиотеке HVAC не обязательно будет ошибка, если указан неверный конечная точка.

Примеры

- debug:
    msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"

- name: Return all secrets from a path
  debug:
    msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200')}}"

- name: Vault that requires authentication via LDAP
  debug:
      msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=ldap mount_point=ldap username=myuser password=mypas url=http://myvault:8200')}}"

- name: Vault that requires authentication via username and password
  debug:
      msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=userpass username=myuser password=mypas url=http://myvault:8200')}}"

- name: Using an ssl vault
  debug:
      msg: "{{ lookup('hashi_vault', 'secret=secret/hola:value token=c975b780-d1be-8016-866b-01d0f9b688a5 url=https://myvault:8200 validate_certs=False')}}"

- name: using certificate auth
  debug:
      msg: "{{ lookup('hashi_vault', 'secret=secret/hi:value token=xxxx-xxx-xxx url=https://myvault:8200 validate_certs=True cacert=/cacert/path/ca.pem')}}"

- name: authenticate with a Vault app role
  debug:
      msg: "{{ lookup('hashi_vault', 'secret=secret/hello:value auth_method=approle role_id=myroleid secret_id=mysecretid url=http://myvault:8200')}}"

- name: Return all secrets from a path in a namespace
  debug:
    msg: "{{ lookup('hashi_vault', 'secret=secret/hello token=c975b780-d1be-8016-866b-01d0f9b688a5 url=http://myvault:8200 namespace=teama/admins')}}"

# to work with kv v2 (vault api - for kv v2 -  GET method requires that PATH should be "secret/data/:path")
- name: Return all kv v2 secrets from a path
  debug:
    msg: "{{ lookup('hashi_vault', 'secret=secret/data/hello token=my_vault_token url=http://myvault_url:8200') }}"

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого поиска:

Ключ Возвращено Описание
_raw
-
запрошенные секреты



Статус

  • Гарантируется, что этот поиск будет иметь обратную совместимость. [предварительная версия]
  • Этот поиск поддерживается сообществом Ansible. [сообщество]

Авторы

  • Jonathan Davila <jdavila(at)ansible.com>

Подсказка

Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.

Подсказка

Элементы конфигурации для каждого типа записи имеют низкий приоритет, повышающийся до высокого. Например, переменная, которая находится ниже в списке, переопределяет переменную, которая находится выше.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/plugins/lookup/hashi_vault.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API