community.general.ipa_subca 模块 – 管理 FreeIPA 轻量级子证书颁发机构

注意

此模块是 community.general 集合(版本 10.1.0)的一部分。

如果您正在使用 ansible 包,您可能已经安装了此集合。它不包含在 ansible-core 中。要检查它是否已安装,请运行 ansible-galaxy collection list

要安装它,请使用:ansible-galaxy collection install community.general

要在 playbook 中使用它,请指定:community.general.ipa_subca

概要

  • 使用 IPA API 添加、修改、启用、禁用和删除 IPA 轻量级子证书颁发机构。

参数

参数

注释

ipa_host

字符串

IPA 服务器的 IP 或主机名。

如果未在任务中指定该值,则将使用环境变量 IPA_HOST 的值。

如果任务中未指定环境变量 IPA_HOST 和值,则将使用 DNS 尝试发现 FreeIPA 服务器。

FreeIPA 中需要的相关条目是 ipa-ca 条目。

如果任务中既没有 DNS 条目,也没有环境变量 IPA_HOST 或值可用,则将使用默认值。

默认值: "ipa.example.com"

ipa_pass

字符串

管理用户的密码。

如果未在任务中指定该值,则将使用环境变量 IPA_PASS 的值。

请注意,如果 urllib_gssapi 库可用,则可以使用 GSSAPI 验证到 FreeIPA。

如果环境变量 KRB5CCNAME 可用,则该模块将使用此 Kerberos 凭据缓存验证到 FreeIPA 服务器。

如果环境变量 KRB5_CLIENT_KTNAME 可用,并且 KRB5CCNAME 不可用;则该模块将使用此 Kerberos keytab 进行验证。

如果 GSSAPI 不可用,则需要使用 ipa_pass

ipa_port

整数

FreeIPA / IPA 服务器的端口。

如果未在任务中指定该值,则将使用环境变量 IPA_PORT 的值。

如果任务中未指定环境变量 IPA_PORT 和值,则会设置默认值。

默认值: 443

ipa_prot

字符串

IPA 服务器使用的协议。

如果未在任务中指定该值,则将使用环境变量 IPA_PROT 的值。

如果任务中未指定环境变量 IPA_PROT 和值,则会设置默认值。

选项

  • "http"

  • "https" ← (默认)

ipa_timeout

整数

指定连接的空闲超时时间(以秒为单位)。

对于批量操作,您可能需要增加此值,以避免来自 IPA 服务器的超时。

如果未在任务中指定该值,则将使用环境变量 IPA_TIMEOUT 的值。

如果任务中既未指定环境变量 IPA_TIMEOUT,也未指定该值,则会设置默认值。

默认值: 10

ipa_user

字符串

在 IPA 服务器上使用的管理账户。

如果任务中未指定该值,则会改为使用环境变量 IPA_USER 的值。

如果任务中既未指定环境变量 IPA_USER,也未指定该值,则会设置默认值。

默认值: "admin"

state

字符串

要确保的状态。

“disable” 和 “enable” 状态适用于 FreeIPA 4.4.2 及更高版本。

选项

  • "absent"

  • "disabled"

  • "enabled"

  • "present" ← (默认)

subca_desc

字符串

子证书颁发机构的描述。

subca_name

别名:name

string / 必选

需要管理的子证书颁发机构的名称。

subca_subject

string / 必选

子证书颁发机构的主题。例如,“CN=SampleSubCA1,O=testrelm.test”。

validate_certs

boolean

仅当 ipa_prothttps 时,此设置才适用。

如果设置为 false,则不会验证 SSL 证书。

仅应在个人控制的、使用自签名证书的站点上将此项设置为 false

选项

  • false

  • true ← (默认)

属性

属性

支持

描述

check_mode

支持:完整

可以在 check_mode 中运行并返回更改状态预测,而无需修改目标。

diff_mode

支持:

当处于 diff 模式时,将返回已更改的详细信息(或可能需要在 check_mode 中更改的详细信息)。

示例

- name: Ensure IPA Sub CA is present
  community.general.ipa_subca:
    ipa_host: spider.example.com
    ipa_pass: Passw0rd!
    state: present
    subca_name: AnsibleSubCA1
    subca_subject: 'CN=AnsibleSubCA1,O=example.com'
    subca_desc: Ansible Sub CA

- name: Ensure that IPA Sub CA is removed
  community.general.ipa_subca:
    ipa_host: spider.example.com
    ipa_pass: Passw0rd!
    state: absent
    subca_name: AnsibleSubCA1

- name: Ensure that IPA Sub CA is disabled
  community.general.ipa_subca:
    ipa_host: spider.example.com
    ipa_pass: Passw0rd!
    state: disable
    subca_name: AnsibleSubCA1

返回值

常见的返回值在此处记录:此处,以下是此模块独有的字段

描述

subca

字典

IPA API 返回的 IPA 子 CA 记录。

返回: 总是

作者

  • Abhijeet Kasurde (@Akasurde)