Spec-Zone.ru › Chef 16

windows_certificate Ресурс

Эта страница сгенерирована из исходного кода Chef. Чтобы предложить изменение, отредактируйте файл windows_certificate.rb и отправьте запрос на вытягивание в репозиторий Chef.

Страница справки по ресурсам


Используйте ресурс windows_certificate для установки сертификата в хранилище сертификатов Windows из файла. Ресурс предоставляет только доступ для чтения к закрытому ключу для назначенных учетных записей. Из-за текущих ограничений WinRM установка сертификатов удалённо может не работать, если операция требует профиля пользователя. Операции с локальным хранилищем должны всё ещё работать.

Новая функция в Chef Infra Client 14.7.

Синтаксис


Полный синтаксис всех доступных свойств ресурса windows_certificate:

windows_certificate 'name' do
  cert_path            String
  exportable           true, false # default value: false
  pfx_password         String
  private_key_acl      Array
  source               String # default value: 'name' unless specified
  store_name           String # default value: "MY"
  user_store           true, false # default value: false
  action               Symbol # defaults to :create if not specified
end

где:

  • windows_certificate — это ресурс.
  • name — это имя, данное блоку ресурса.
  • action определяет, какие действия Chef Infra Client предпримет, чтобы привести узел в желаемое состояние.
  • cert_path, exportable, pfx_password, private_key_acl, source, store_name, и user_store — это доступные свойства этого ресурса.

Действия


Ресурс windows_certificate имеет следующие действия:

:acl_add
Добавляет записи только для чтения в ACL закрытого ключа сертификата.
:create
Создаёт или обновляет сертификат.
:delete
Удаляет сертификат.
:fetch
Получает сертификат.
:nothing
Этот блок ресурса не действует, пока другой ресурс не сообщит о необходимости принять действие. После получения уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце выполнения Chef Infra Client.
:verify
Проверяет сертификат.

Свойства


Ресурс windows_certificate имеет следующие свойства:

cert_path
Тип Ruby: Строка

Путь к сертификату.

exportable
Тип Ruby: true, false | Значение по умолчанию: false

Обеспечить, чтобы импортированный сертификат pfx был экспортируемым. Пожалуйста, укажите «true», если вы хотите, чтобы сертификат был экспортируемым.

Новая функция в Chef Infra Client 16.8

pfx_password
Тип Ruby: Строка

Пароль для доступа к источнику, если это файл pfx.

private_key_acl
Тип Ruby: Массив

Массив записей «domainccount», которым предоставляется доступ только для чтения к закрытому ключу сертификата. Не идемпотентно.

source
Тип Ruby: Строка | Значение по умолчанию: The resource block's name

Файл-источник (для создания и добавления acl), отпечаток (для удаления и добавления acl) или субъект (для удаления), если он отличается от имени блока ресурса.

store_name
Тип Ruby: Строка | Значение по умолчанию: MYРазрешённые значения: "AUTHROOT", "CA", "CLIENTAUTHISSUER", "DISALLOWED", "MY", "REMOTE DESKTOP", "ROOT", "SMARTCARDROOT", "TRUST", "TRUSTEDDEVICES", "TRUSTEDPEOPLE", "TRUSTEDPUBLISHER", "TrustedPublisher", "WEBHOSTING"

Хранилище сертификатов для манипулирования.

user_store
Тип Ruby: true, false | Значение по умолчанию: false

Использовать хранилище пользователя локального хранилища, если установлено в false.


Общие возможности ресурсов


Ресурсы Chef включают общие свойства, уведомления и защитные механизмы ресурсов.

Общие свойства

Следующие свойства являются общими для всех ресурсов:

compile_time

Тип Ruby: true, false | Значение по умолчанию: false

Управление фазой, в которой ресурс выполняется на узле. Установите в true, чтобы выполнить его во время построения коллекции ресурсов (the compile phase). Установите в false, чтобы выполнить его во время конфигурации узла Chef Infra Client (the converge phase).

ignore_failure

Тип Ruby: true, false, :quiet | Значение по умолчанию: false

Продолжать выполнение рецепта, если ресурс завершится ошибкой по какой-либо причине. :quiet не будет отображать полный стек вызовов, и рецепт будет продолжать выполнение, если ресурс завершится ошибкой.

retries

Тип Ruby: Целое число | Значение по умолчанию: 0

Количество попыток перехватить исключения и повторить ресурс.

retry_delay

Тип Ruby: Целое число | Значение по умолчанию: 2

Задержка повторной попытки (в секундах).

sensitive

Тип Ruby: true, false | Значение по умолчанию: false

Обеспечить, чтобы конфиденциальные данные ресурсов не регистрировались Chef InfraClient.

Уведомления

notifies

Тип Ruby: Символ, 'Chef::Resource[String]'

Ресурс может уведомить другой ресурс о действии при изменении его состояния. Укажите 'resource[name]', :action который этот ресурс должен предпринять, а затем :timer для этого действия. Один ресурс может уведомить несколько ресурсов; для каждого уведомляемого ресурса используйте инструкцию notifies.

Если указанный ресурс не существует, возникает ошибка. В отличие от subscribes не завершится ошибкой, если исходный ресурс не найден.

Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие по уведомлённому ресурсу должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце выполнения Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно, для каждого уведомлённого ресурса.

Синтаксис для notifies:

notifies :action, 'resource[name]', :timer
subscribes

Тип Ruby: Символ, 'Chef::Resource[String]'

Ресурс может прослушивать другой ресурс и выполнять действие, если состояние прослушиваемого ресурса изменится. Укажите 'resource[name]', :action для выполнения, а затем :timer для этого действия.

Обратите внимание, что subscribes не применяет указанное действие к ресурсу, который он прослушивает — например:

file '/etc/nginx/ssl/example.crt' do
  mode '0600'
  owner 'root'
end

service 'nginx' do
  subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end

В данном случае свойство subscribes перезапускает службу nginx всякий раз, когда файл сертификата, находящийся по адресу /etc/nginx/ssl/example.crt, обновляется. subscribes не производит никаких изменений в самом файле сертификата, а лишь прослушивает изменение файла и выполняет действие :reload для своего ресурса (в данном примере nginx) при обнаружении изменения.

Если другой ресурс не существует, подписка не сгенерирует ошибку. В отличие от более строгих семантик notifies, которые сгенерируют ошибку, если другой ресурс не существует.

Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие по уведомлённому ресурсу должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и затем выполнено в конце выполнения Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно, для каждого уведомлённого ресурса.

Синтаксис для subscribes:

subscribes :action, 'resource[name]', :timer

Защитные механизмы

Свойство защитного механизма может использоваться для оценки состояния узла во время фазы выполнения Chef Infra Client. На основании результатов этой оценки защитное свойство затем сообщает Chef Infra Client, следует ли продолжать выполнение ресурса. Свойство защитного механизма принимает значение либо в виде строки, либо в виде Ruby-блока:

  • Строка выполняется как командная оболочка. Если команда возвращает 0, защитный механизм применяется. Если команда возвращает любое другое значение, свойство защитного механизма не применяется. Строчные защитные механизмы в powershell_script выполняют команды Windows PowerShell и могут возвращать true в дополнение к 0.
  • Блок выполняется как Ruby-код, который должен вернуть либо true либо false. Если блок возвращает true, защитный механизм применяется. Если блок возвращает false, защитный механизм не применяется.

Свойство защитного механизма полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние по мере выполнения, а затем, если желаемое состояние присутствует, для Chef Infra Client ничего не делать.

Свойства

Следующие свойства могут использоваться для определения защитного механизма, который оценивается во время фазы выполнения Chef Infra Client:

not_if

Предотвратить выполнение ресурса, когда условие возвращает true.

only_if

Разрешить выполнение ресурса только в том случае, если условие возвращает true.

Примеры


Следующие примеры демонстрируют различные подходы к использованию ресурса windows_certificate в рецептах:

Добавление сертификата PFX в локальное хранилище личных данных и предоставление учетным записям доступа только для чтения к закрытому ключу

windows_certificate 'c:/test/mycert.pfx' do
  pfx_password 'password'
  private_key_acl ["acme\fred", "pc\jane"]
end

Добавление сертификата в доверенное хранилище промежуточных сертификатов

windows_certificate 'c:/test/mycert.cer' do
  store_name 'CA'
end

Удаление всех сертификатов, соответствующих субъекту

windows_certificate 'me.acme.com' do
  action :delete
end
Ресурс windows_certificate
  • Синтаксис
  • Действия
  • Свойства
  • Общие функциональные возможности ресурса
    • Общие свойства
    • Уведомления
    • Защиты
  • Примеры

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/windows_certificate/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API