windows_certificate Ресурс
Эта страница сгенерирована из исходного кода Chef. Чтобы предложить изменение, отредактируйте файл windows_certificate.rb и отправьте запрос на вытягивание в репозиторий Chef.
Используйте ресурс windows_certificate для установки сертификата в хранилище сертификатов Windows из файла. Ресурс предоставляет только доступ для чтения к закрытому ключу для назначенных учетных записей. Из-за текущих ограничений WinRM установка сертификатов удалённо может не работать, если операция требует профиля пользователя. Операции с локальным хранилищем должны всё ещё работать.
Новая функция в Chef Infra Client 14.7.
Синтаксис
Полный синтаксис всех доступных свойств ресурса windows_certificate:
windows_certificate 'name' do
cert_path String
exportable true, false # default value: false
pfx_password String
private_key_acl Array
source String # default value: 'name' unless specified
store_name String # default value: "MY"
user_store true, false # default value: false
action Symbol # defaults to :create if not specified
endгде:
-
windows_certificate— это ресурс. -
name— это имя, данное блоку ресурса. -
actionопределяет, какие действия Chef Infra Client предпримет, чтобы привести узел в желаемое состояние. -
cert_path,exportable,pfx_password,private_key_acl,source,store_name, иuser_store— это доступные свойства этого ресурса.
Действия
Ресурс windows_certificate имеет следующие действия:
:acl_add- Добавляет записи только для чтения в ACL закрытого ключа сертификата.
:create- Создаёт или обновляет сертификат.
:delete- Удаляет сертификат.
:fetch- Получает сертификат.
:nothing- Этот блок ресурса не действует, пока другой ресурс не сообщит о необходимости принять действие. После получения уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце выполнения Chef Infra Client.
:verify- Проверяет сертификат.
Свойства
Ресурс windows_certificate имеет следующие свойства:
cert_path-
Тип Ruby: Строка
Путь к сертификату.
exportable-
Тип Ruby: true, false | Значение по умолчанию:
falseОбеспечить, чтобы импортированный сертификат pfx был экспортируемым. Пожалуйста, укажите «true», если вы хотите, чтобы сертификат был экспортируемым.
Новая функция в Chef Infra Client 16.8
pfx_password-
Тип Ruby: Строка
Пароль для доступа к источнику, если это файл pfx.
private_key_acl-
Тип Ruby: Массив
Массив записей «domainccount», которым предоставляется доступ только для чтения к закрытому ключу сертификата. Не идемпотентно.
source-
Тип Ruby: Строка | Значение по умолчанию:
The resource block's nameФайл-источник (для создания и добавления acl), отпечаток (для удаления и добавления acl) или субъект (для удаления), если он отличается от имени блока ресурса.
store_name-
Тип Ruby: Строка | Значение по умолчанию:
MYРазрешённые значения:"AUTHROOT", "CA", "CLIENTAUTHISSUER", "DISALLOWED", "MY", "REMOTE DESKTOP", "ROOT", "SMARTCARDROOT", "TRUST", "TRUSTEDDEVICES", "TRUSTEDPEOPLE", "TRUSTEDPUBLISHER", "TrustedPublisher", "WEBHOSTING"Хранилище сертификатов для манипулирования.
user_store-
Тип Ruby: true, false | Значение по умолчанию:
falseИспользовать хранилище пользователя локального хранилища, если установлено в false.
Общие возможности ресурсов
Ресурсы Chef включают общие свойства, уведомления и защитные механизмы ресурсов.
Общие свойства
Следующие свойства являются общими для всех ресурсов:
compile_time-
Тип Ruby: true, false | Значение по умолчанию:
falseУправление фазой, в которой ресурс выполняется на узле. Установите в true, чтобы выполнить его во время построения коллекции ресурсов (the
compile phase). Установите в false, чтобы выполнить его во время конфигурации узла Chef Infra Client (theconverge phase). ignore_failure-
Тип Ruby: true, false, :quiet | Значение по умолчанию:
falseПродолжать выполнение рецепта, если ресурс завершится ошибкой по какой-либо причине.
:quietне будет отображать полный стек вызовов, и рецепт будет продолжать выполнение, если ресурс завершится ошибкой. retries-
Тип Ruby: Целое число | Значение по умолчанию:
0Количество попыток перехватить исключения и повторить ресурс.
retry_delay-
Тип Ruby: Целое число | Значение по умолчанию:
2Задержка повторной попытки (в секундах).
sensitive-
Тип Ruby: true, false | Значение по умолчанию:
falseОбеспечить, чтобы конфиденциальные данные ресурсов не регистрировались Chef InfraClient.
Уведомления
notifies-
Тип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может уведомить другой ресурс о действии при изменении его состояния. Укажите
'resource[name]',:actionкоторый этот ресурс должен предпринять, а затем:timerдля этого действия. Один ресурс может уведомить несколько ресурсов; для каждого уведомляемого ресурса используйте инструкциюnotifies.Если указанный ресурс не существует, возникает ошибка. В отличие от
subscribesне завершится ошибкой, если исходный ресурс не найден.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:beforeУказывает, что действие по уведомлённому ресурсу должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayedПо умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately Указывает, что уведомление должно быть выполнено немедленно, для каждого уведомлённого ресурса.
Синтаксис для notifies:
notifies :action, 'resource[name]', :timer
subscribesТип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может прослушивать другой ресурс и выполнять действие, если состояние прослушиваемого ресурса изменится. Укажите 'resource[name]', :action для выполнения, а затем :timer для этого действия.
Обратите внимание, что subscribes не применяет указанное действие к ресурсу, который он прослушивает — например:
file '/etc/nginx/ssl/example.crt' do
mode '0600'
owner 'root'
end
service 'nginx' do
subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end
В данном случае свойство subscribes перезапускает службу nginx всякий раз, когда файл сертификата, находящийся по адресу /etc/nginx/ssl/example.crt, обновляется. subscribes не производит никаких изменений в самом файле сертификата, а лишь прослушивает изменение файла и выполняет действие :reload для своего ресурса (в данном примере nginx) при обнаружении изменения.
Если другой ресурс не существует, подписка не сгенерирует ошибку. В отличие от более строгих семантик notifies, которые сгенерируют ошибку, если другой ресурс не существует.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:beforeУказывает, что действие по уведомлённому ресурсу должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayedПо умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately Указывает, что уведомление должно быть выполнено немедленно, для каждого уведомлённого ресурса.
Синтаксис для subscribes:
subscribes :action, 'resource[name]', :timer
Защитные механизмы
Свойство защитного механизма может использоваться для оценки состояния узла во время фазы выполнения Chef Infra Client. На основании результатов этой оценки защитное свойство затем сообщает Chef Infra Client, следует ли продолжать выполнение ресурса. Свойство защитного механизма принимает значение либо в виде строки, либо в виде Ruby-блока:
- Строка выполняется как командная оболочка. Если команда возвращает
0, защитный механизм применяется. Если команда возвращает любое другое значение, свойство защитного механизма не применяется. Строчные защитные механизмы в powershell_script выполняют команды Windows PowerShell и могут возвращатьtrueв дополнение к0. - Блок выполняется как Ruby-код, который должен вернуть либо
trueлибоfalse. Если блок возвращаетtrue, защитный механизм применяется. Если блок возвращаетfalse, защитный механизм не применяется.
Свойство защитного механизма полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние по мере выполнения, а затем, если желаемое состояние присутствует, для Chef Infra Client ничего не делать.
СвойстваСледующие свойства могут использоваться для определения защитного механизма, который оценивается во время фазы выполнения Chef Infra Client:
not_ifПредотвратить выполнение ресурса, когда условие возвращает
true.only_ifРазрешить выполнение ресурса только в том случае, если условие возвращает
true.
Примеры
Следующие примеры демонстрируют различные подходы к использованию ресурса windows_certificate в рецептах:
Добавление сертификата PFX в локальное хранилище личных данных и предоставление учетным записям доступа только для чтения к закрытому ключу
windows_certificate 'c:/test/mycert.pfx' do
pfx_password 'password'
private_key_acl ["acme\fred", "pc\jane"]
end
Добавление сертификата в доверенное хранилище промежуточных сертификатов
windows_certificate 'c:/test/mycert.cer' do
store_name 'CA'
end
Удаление всех сертификатов, соответствующих субъекту
windows_certificate 'me.acme.com' do
action :delete
end
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/windows_certificate/