Acme Account
Resumo
- Permite criar, modificar ou excluir contas com uma CA que suporte o protocolo ACME , como Let's Encrypt .
- Este módulo só funciona com o protocolo ACME v2.
Parâmetros
Parâmetro | Tipo | Escolhas | Valores padrão | Comentários |
|---|---|---|---|
account_key_content | string | | Conteúdo da chave RSA ou curva elíptica da conta ACME.Mutuamente exclusivo com account_key_src. Necessário se account_key_src não for usado. Atenção: o conteúdo será gravado em um arquivo temporário, que será excluído pelo Atmosphere quando o módulo for concluído. Como essa é uma chave privada importante — ela pode ser usada para alterar a chave da conta ou revogar seus certificados sem conhecer suas chaves privadas —, isso pode não ser aceitável. Caso cryptography seja usado, o conteúdo não é gravado em um arquivo temporário. Ainda pode acontecer que ele seja gravado em disco pelo Ansible no processo de mover o módulo com seu argumento para o nó onde ele é executado. |
account_key_passphrase | string | | Phassphrase a ser usada para decodificar a chave da conta. Nota: isso não é suportado pelo back- openssl, apenas pelo back- cryptography. |
account_key_src | path | | Caminho para um arquivo que contém a chave RSA ou curva elíptica da conta ACME. |
account_uri | string | | Se especificado, assume que o URI da conta é o informado. Se a chave da conta não corresponder a essa conta ou não existir uma conta com esse URI, o módulo falhará. |
acme_directory - required | string | | O diretório ACME a ser usado. Esta é a URL do ponto de entrada para acessar a API do servidor ACME CA. Por motivos de segurança, o padrão é definido para o servidor de teste Let's Encrypt (para o protocolo ACME v1). Isso criará certificados tecnicamente corretos, mas não confiáveis. |
acme_version - required | integer | Escolhas: - 1 - 2 | A versão ACME do endpoint. Deve ser 1 para os endpoints ACME clássicos Let's Encrypt e Buypass ou 2 para endpoints ACME v2 padronizados. |
allow_creation | boolean | Escolhas: - true(default) - false | Se a criação de conta é permitida (quando o estado é present). |
contact | list / elements=string | Padrão: [] | Uma lista de URLs de contato. |
external_account_binding | dictionary | | Permite fornecer dados de vinculação de contas externas durante a criação da conta. Isso é usado por CAs como a Sectigo para vincular uma nova conta ACME a uma conta específica de CA existente, para poder identificar adequadamente um cliente. Usado apenas ao criar uma nova conta. Não pode ser especificado para ACME v1. |
new_account_key_content | string | | Conteúdo da chave RSA ou curva elíptica da conta ACME para alterar. As mesmas restrições se aplicam a account_key_content. Mutuamente exclusivo com new_account_key_src. Obrigatório se new_account_key_src não for usado e o estado for changed_key. |
new_account_key_passphrase | string | | Phassphrase a ser usada para decodificar a nova chave de conta. Nota: isso não é suportado pelo back- openssl, apenas pelo back- cryptography. |
new_account_key_src | path | | Caminho para um arquivo que contém a chave RSA ou curva elíptica da conta ACME para a qual alterar. As mesmas restrições se aplicam a account_key_src. Mutuamente exclusivo com new_account_key_content. Obrigatório se new_account_key_cont não for usado e o estado for changed_key. |
select_crypto_backend | string | Escolhas: - auto(default) - cryptography - openssl | Determina qual back-end de criptografia usar. A opção padrão é auto, que tenta usar cryptographyse disponível e retorna para openssl. Se definido como openssl, tentará usar o openssl binário. Se definido como cryptography, tentará usar a biblioteca de criptografia . |
state - required | string | Choices: - present - absent - changed_key | O estado da conta, a ser identificado por sua chave de conta. Se o estado for absent, a conta não existirá ou será desativada. Se o estado for changed_key, a conta deve existir. A chave da conta será alterada; nenhuma outra informação será tocada. |
terms_agreed | boolean | Escolhas: - true - false(default) | Booleano indicando se você concorda com o documento de termos de serviço. Os servidores ACME podem exigir que isso seja verdade. |
validate_certs | boolean | Escolhas: - true(default) - false | Se as chamadas para o diretório ACME validarão certificados TLS. Aviso: Deve ser configurado apenas false para fins de teste, por exemplo, ao testar em um servidor Pebble local. |
Subcampos da opção external_account_binding
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
alg - required | string | escolhas: - HS256 - HS384 - HS512 | O algoritmo MAC fornecido pela CA. Se não for especificado pela CA, provavelmente é HS256. |
key - required | string | | Valor codificado de URL Base64 da chave MAC fornecida pela CA. O preenchimento (= símbolos no final) pode ser omitido. |
kid - required | string | | O identificador de chave fornecido pela CA. |
Exemplos
- name: Certifique-se de que a conta existe e forneceu contatos. Concordamos com os TOS.
acme_account:
account_key_src: /etc/pki/cert/private/account.key
state: present
terms_agreed: yes
contact:
- mailto:[email protected]
- mailto:[email protected]
- name: Verifique se a conta forneceu o endereço de e-mail. Não crie uma conta se ela não existir
acme_account:
account_key_src: /etc/pki/cert/private/account.key
state: present
allow_creation: no
contact:
- mailto:[email protected]
- name: Altere a chave da conta para aquela armazenada na variável new_account_key
acme_account:
account_key_src: /etc/pki/cert/private/account.key
new_account_key_content: '{{ new_account_key }}'
state: changed_key
- name: Excluir conta (temos que usar a nova chave)
acme_account:
account_key_content: '{{ new_account_key }}'
state: absentValores de retorno
Chave | Tipo | Retornado quando | Descrição |
|---|---|---|---|
account_uri | string | sempre | URI da conta ACME ou Nenhum se a conta não existir. |