Ресурс openssl_x509_request
Эта страница сгенерирована из исходного кода Chef. Чтобы предложить изменение, отредактируйте файл openssl_x509_request.rb и отправьте запрос на включение изменений в репозиторий Chef.
Страница справочника по ресурсам
Используйте ресурс openssl_x509_request для генерации запросов на сертификаты x509 в формате PEM. Если существующий ключ не указан, ресурс автоматически сгенерирует безпарольный ключ с сертификатом.
Новое в Chef Infra Client 14.4.
Синтаксис
Полный синтаксис для всех свойств, доступных ресурсу openssl_x509_request, следующий:
openssl_x509_request 'name' do
city String
common_name String
country String
email String
group String, Integer
key_curve String # default value: "prime256v1"
key_file String
key_length Integer # default value: 2048
key_pass String
key_type String # default value: "ec"
mode Integer, String
org String
org_unit String
owner String, Integer
path String # default value: 'name' unless specified
state String
action Symbol # defaults to :create if not specified
endгде:
-
openssl_x509_requestявляется ресурсом. -
name— это имя, присвоенное блоку ресурса. -
actionопределяет, какие действия выполнит Chef Infra Client, чтобы привести узел в желаемое состояние. -
city,common_name,country,email,group,key_curve,key_file,key_length,key_pass,key_type,mode,org,org_unit,owner,path, иstate— это свойства, доступные для данного ресурса.
Действия
Ресурс openssl_x509_request имеет следующие действия:
:create- По умолчанию. Создать файл запроса сертификата.
:nothing- Этот блок ресурса не действует, если не получит уведомление от другого ресурса о необходимости выполнить действие. После получения уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце работы Chef Infra Client.
Свойства
Ресурс openssl_x509_request имеет следующие свойства:
city-
Тип Ruby: String
Значение для поля сертификата
L.
common_name-
Тип Ruby: String |
REQUIREDЗначение для поля сертификата
CN.
country-
Тип Ruby: String
Значение для поля сертификата
C.
email-
Тип Ruby: String
Значение для поля сертификата
email.
group-
Тип Ruby: String, Integer
Группа владельцев, применяемая ко всем файлам, созданным ресурсом.
key_curve-
Тип Ruby: String | Значение по умолчанию:
prime256v1Допустимые значения:"prime256v1", "secp384r1", "secp521r1"Желаемая кривая сгенерированного ключа (если key_type равен
ec). Запуститеopenssl ecparam -list_curvesдля просмотра доступных опций.
key_file-
Тип Ruby: String
Путь к файлу ключа сертификата в файловой системе. Если указано свойство
key_file, ресурс попытается получить ключ из этого местоположения. Если файл ключа не найден, ресурс сгенерирует новый файл ключа в этом местоположении. Если свойствоkey_fileне указано, ресурс сгенерирует файл ключа в том же каталоге, что и сгенерированный сертификат, с тем же именем, что и сгенерированный сертификат.
key_length-
Тип Ruby: Integer | Значение по умолчанию:
2048Допустимые значения:1024, 2048, 4096, 8192Желаемая длина в битах сгенерированного ключа (если key_type равен
rsa).
key_pass-
Тип Ruby: String
Пароль для пароля существующего ключа.
key_type-
Тип Ruby: String | Значение по умолчанию:
ecДопустимые значения:"ec", "rsa"Желаемый тип сгенерированного ключа.
mode-
Тип Ruby: Integer, String
Режим прав доступа, применяемый ко всем файлам, созданным ресурсом.
org-
Тип Ruby: String
Значение для поля сертификата
O.
org_unit-
Тип Ruby: String
Значение для поля сертификата
OU.
owner-
Тип Ruby: String, Integer
Владелец, применяемый ко всем файлам, созданным ресурсом.
path-
Тип Ruby: String | Значение по умолчанию:
The resource block's nameНеобязательное свойство для указания пути для записи файла, если он отличается от имени блока ресурса.
state-
Тип Ruby: String
Значение для поля сертификата
ST.
Общие функции ресурса
Ресурсы Chef включают общие свойства, уведомления и средства защиты ресурсов.
Общие свойства
Следующие свойства являются общими для каждого ресурса:
compile_time-
Тип Ruby: true, false | Значение по умолчанию:
falseУправление фазой, во время которой ресурс выполняется на узле. Установите значение true для выполнения во время построения коллекции ресурсов (
compile phase). Установите значение false для выполнения во время настройки узла Chef Infra Client (converge phase). ignore_failure-
Тип Ruby: true, false, :quiet | Значение по умолчанию:
falseПродолжить выполнение рецепта, если ресурс завершится неудачей по любой причине.
:quietне будет отображать полный стек вызовов, и рецепт будет продолжать выполняться, если ресурс завершится неудачей. retries-
Тип Ruby: Integer | Значение по умолчанию:
0Количество попыток перехватить исключения и повторить выполнение ресурса.
retry_delay-
Тип Ruby: Integer | Значение по умолчанию:
2Задержка повтора (в секундах).
sensitive-
Тип Ruby: true, false | Значение по умолчанию:
falseУбедитесь, что конфиденциальные данные ресурса не регистрируются Chef InfraClient.
Уведомления
notifies-
Тип Ruby: Symbol, 'Chef::Resource[String]'
Ресурс может уведомить другой ресурс о необходимости выполнить действие, когда его состояние изменится. Укажите
'resource[name]',:action, которое должен выполнить этот ресурс, а затем:timerдля этого действия. Ресурс может уведомить более одного ресурса; используйте инструкциюnotifiesдля каждого ресурса, который должен быть уведомлен.Если указанный ресурс не существует, возникает ошибка. В отличие от этого,
subscribesне завершится ошибкой, если исходный ресурс не найден.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:beforeУказывает, что действие с уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayedПо умолчанию. Указывает, что уведомление должно быть помещено в очередь, а затем выполнено в конце работы Chef Infra Client.
-
:immediate,:immediately Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для notifies следующий:
notifies :action, 'resource[name]', :timer
subscribesТип Ruby: Symbol, 'Chef::Resource[String]'
Ресурс может прослушивать другой ресурс, а затем выполнять действие, если состояние прослушиваемого ресурса изменится. Укажите 'resource[name]', :action, которое должно быть выполнено, а затем :timer для этого действия.
Обратите внимание, что subscribes не применяет указанное действие к ресурсу, который он прослушивает — например:
file '/etc/nginx/ssl/example.crt' do
mode '0600'
owner 'root'
end
service 'nginx' do
subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end
В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда обновляется файл сертификата, расположенный в /etc/nginx/ssl/example.crt. subscribes не вносит никаких изменений в сам файл сертификата, он просто прослушивает изменения файла и выполняет действие :reload для своего ресурса (в этом примере nginx) при обнаружении изменения.
Если другой ресурс не существует, подписка не вызовет ошибку. Сравните это с более строгими семантическими правилами notifies, которые вызовут ошибку, если другой ресурс не существует.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:beforeУказывает, что действие с уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayedПо умолчанию. Указывает, что уведомление должно быть помещено в очередь, а затем выполнено в конце работы Chef Infra Client.
-
:immediate,:immediately Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для subscribes следующий:
subscribes :action, 'resource[name]', :timer
Средства защиты
Свойство защиты может использоваться для оценки состояния узла во время фазы выполнения запуска Chef Infra Client. На основе результатов этой оценки свойство защиты используется, чтобы сообщить Chef Infra Client, следует ли продолжать выполнение ресурса. Свойство защиты принимает либо строковое значение, либо значение блока Ruby:
- Строка выполняется как команда оболочки. Если команда возвращает
0, применяется защита. Если команда возвращает любое другое значение, то свойство защиты не применяется. Строковые защиты в powershell_script выполняют команды Windows PowerShell и могут возвращатьtrueв дополнение к0. - Блок выполняется как код Ruby, который должен вернуть либо
trueлибоfalse. Если блок возвращаетtrue, свойство защиты применяется. Если блок возвращаетfalse, свойство защиты не применяется.
Свойство защиты полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние во время выполнения, а затем, если желаемое состояние присутствует, Chef Infra Client ничего не делает.
СвойстваСледующие свойства могут использоваться для определения защиты, которая оценивается во время фазы выполнения выполнения Chef Infra Client:
not_ifПредотвратить выполнение ресурса, когда условие возвращает
true.only_ifРазрешить выполнение ресурса только если условие возвращает
true.
Примеры
В следующих примерах демонстрируются различные подходы к использованию ресурса openssl_x509_request в рецептах:
Генерация нового EC ключа и файла CSR
openssl_x509_request '/etc/ssl_files/my_ec_request.csr' do
common_name 'myecrequest.example.com'
org 'Test Kitchen Example'
org_unit 'Kitchens'
country 'UK'
end
Генерация нового файла CSR из существующего EC ключа
openssl_x509_request '/etc/ssl_files/my_ec_request2.csr' do
common_name 'myecrequest2.example.com'
org 'Test Kitchen Example'
org_unit 'Kitchens'
country 'UK'
key_file '/etc/ssl_files/my_ec_request.key'
end
Генерация нового RSA ключа и файла CSR
openssl_x509_request '/etc/ssl_files/my_rsa_request.csr' do
common_name 'myrsarequest.example.com'
org 'Test Kitchen Example'
org_unit 'Kitchens'
country 'UK'
key_type 'rsa'
end
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/openssl_x509_request/