Certificado Acne
Certificado Acme
Resumo
- Crie e renove certificados SSL/TLS com uma CA que suporta o protocolo ACME, como Let's Encrypt ou Buypass.
- A implementação atual suporta os desafios http-01, dns-01 e tls-alpn-01.
- Você deve cumprir as etapas ordinárias para o desafio escolhido por todos os meios necessários.
- Para http-01, isso significa criar o arquivo de desafio necessário no servidor da Web de destino.
- Para dns-01, o registro dns necessário deve ser criado.
- Para tls-alpn-01, o certificado necessário deve ser criado e servido.
- O módulo inclui suporte experimental para identificadores de IP de acordo com o RFC 8738.
Parâmetros
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
conta de e-mail | corda | | O endereço de e-mail associado a esta conta. Ele será usado para avisos de expiração de certificado. Observe que quando modificar_account não está definido como não e você também usou o módulo acme_account para especificar mais de um contato para sua conta, este módulo atualizará sua conta e restringirá ao (no máximo um) endereço de e-mail de contato especificado aqui. |
acordo | corda | | URI para um documento de termos de serviço com o qual você concorda em usar o serviço ACME v1 em acme_directory. O padrão é obtido por último a partir do URL acme_directory. Esta opção só será usada quando acme_version for 1. |
cadeia_dest | corda | | Se especificado, o certificado intermediário será gravado neste arquivo. |
desafio | corda | Escolhas: - http-01 ( Padrão ) - dns-01 - tls-alpn-01 | Desafie a ser executado. |
RSE | corda | | Arquivo contendo o CSR para o novo certificado. O CSR pode conter vários nomes alternativos, mas cada um encaminhamento a um desafio individual que deve ser cumprido para que o CSR seja aprovado. |
conteúdo_csr | corda | | Conteúdo do CSR para o novo certificado. O CSR pode conter vários nomes alternativos de assunto, mas cada um participa de um desafio individual que deve ser cumprido para que o CSR seja aprovado. Nota: uma chave privada usada para criar o CSR não deve ser uma chave de conta. Esta é uma má ideia do ponto de vista da segurança e a CA não deve aceitar o CSR. O servidor ACME deve retornar um erro neste caso. |
dados | ditado | | Os dados para validar os desafios em andamento. O valor que deve ser usado aqui será fornecido para uso anterior deste módulo. Veja os exemplos para mais detalhes. Observe que para ACME v2, apenas a entrada de dados order_uri será usada. Para ACME v1, os dados não devem estar vazios para indicar que o segundo estágio está ativo; todos os dados necessários serão retirados do CSR. |
deactivate_authzs | bool | Escolhas: - Falso ( Padrão ) - Verdadeiro | Desative os objetos de autenticação (authz) após emitir um certificado ou quando a emissão do certificado falhar. Os objetos de autenticação são garantidos a uma chave de conta e permanecem válidos por um determinado período de tempo, e podem ser usados para emitir certificados sem a necessidade de reautenticar o domínio. |
destino | corda | | O arquivo de destino do certificado. Obrigatório se fullchain_dest não for especificado. |
força | bool | Escolhas: - Falso (Padrão) - Verdadeiro | Força a execução do desafio e validação, mesmo se um certificado existente ainda for válido por mais do valor especificado em restantes_dias . Isso é especialmente útil para ter um CSR atualizado, por exemplo, com domínios adicionais para os quais um novo certificado é desejado. |
cadeia_completa_dest | corda | | O arquivo de destino para a cadeia completa (ou seja, certificado seguido pela cadeia de certificados intermediários). Obrigatório não é especificado. |
modificar_conta | bool | Escolhas: - Falso - Verdade (Padrão) | Booleano que indica se o módulo deve criar a conta, se necessário, e atualizar seus dados de contato. Defina como não se deseja usar o módulo acme_account para gerenciar sua conta e evitar a criação acidental de uma nova conta usando uma chave antiga se você alterar a chave da conta com acme_account. Se definidos como no , term_agreed e account_email são ignorados. |
dias restantes | inteiro | Padrão: 10 | O número de dias que o certificado deve ter deixado de ser válido. Se dias_certificados < dias_restantes , ele será renovado. Se o certificado não for renovado, os valores de retorno do módulo não incluirão challenge_data. Para garantir que o certificado seja renovado em qualquer caso, você pode usar a opção forçar. |
recuperar_todas_as_alternativas | bool | Escolhas: - Falso (Padrão) - Verdadeiro | Quando definido como True , recuperará todas as cadeias de confiança alternativas oferecidas pela ACME CA. Eles não serão gravados no disco, mas serão retornados junto com a cadeia principal como all_chains. Consulte a documentação do valor de retorno all_chains para obter detalhes. |
selecionar_cadeia | lista | | Permite especificar os critérios pelas quais uma cadeia de confiança (alternativa) pode ser selecionada. A lista de critérios será processada um a um até que seja encontrada uma cadeia que corresponda a um títulos. Se tal cadeia for encontrada, ela será usada pelo módulo em vez da cadeia padrão. Se um prêmio for atribuído a várias cadeias, a primeira correspondência será devolvida. A ordem é determinada pela ordem dos cabeçalhos do Link retornados pelo servidor ACME e pode não ser determinística. Cada sorteio pode consistir em várias condições diferentes, como emissor e assunto. Para que o classificação corresponda a uma cadeia, todas as condições deverão ser aplicadas ao mesmo certificado na cadeia. Esta opção só pode ser usada com o backend de criptografia. |
selecionar_cripto_backend | corda | | Determina qual back-end criptográfico usar. A escolha padrão é automática, que tenta usar criptografia, se disponível, e volta para o openssl. Se definido como openssl, tentarei usar o binário openssl. Se definido como criptografia, tentará usar uma biblioteca de criptografia. |
termos_acordados | bool | Escolhas: - Falso (Padrão) - Verdadeiro | Booleano que indica se você concorda com o documento de termos de serviço. Alguns servidores ACME podem exigir que a opção seja True . Esta opção só será usada quando acme_version não for 1. |
Subcampos da opção select_chain
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
identificador_de_chave_de_autoridade | corda | | Verifique a extensão AuthorityKeyIdentifier. Este é um identificador baseado na chave privada do emissor do certificado intermediário. O identificador deve ter o formato C4: A7: B1: A4: 7B: 2C: 71: FA: DB: E1: 4B: 90: 75: FF: C4: 15: 60: 85: 89: 10. |
emissor | dicionário | | Permite especificar partes do emissor de um certificado na cadeia que deve ser selecionada. Se o emissor estiver vazio, qualquer certificado correspondente será fornecido. |
assunto | dicionário | | Permite especificar partes do assunto de um certificado na cadeia que deve ser selecionado. Se o assunto estiver vazio, qualquer certificado correspondente será solicitado. |
identificador_chave_do_assunto | corda | | Verifique a extensão SubjectKeyIdentifier. Este é um identificador baseado na chave privada do certificado intermediário. |
certificados_de_teste | corda | Escolhas: - primeiro - durar - todos (padrão) | Determine quais certificados da cadeia serão testados. all testa todos os certificados da cadeia (excluindo a folha, que é idêntica em todas as cadeias). primeiro teste apenas o primeiro certificado da cadeia, ou seja, aquele que assinou a folha. last testa apenas o último certificado da cadeia, ou seja, o que está mais longe da folha. Seu emissor é o certificado raiz desta cadeia. |
Valores Retornados
Chave | | | Descrição |
|---|---|---|---|
conta_uri | corda | alterado | URI da conta ACME. |
todas_as_cadeias | lista / elementos=dicionário | quando o certificado foi recuperado e retrieve_all_alternates é definido como sim | Quando retrieve_all_alternates é definido como yes , o módulo irá consultar o servidor ACME para cadeias alternativas. Este valor de retorno conterá uma lista de todas as cadeias retornadas, sendo a primeira entrada a cadeia principal retornada pelo servidor. |
autorizações | dicionário | alterado | Dados de autorização ACME. Mapeia um identificador para objetos de autorização ACME. |
dias_certificados | inteiro | sucesso | O número de dias que o certificado permanece válido. |
dados_desafio | lista / elementos=dicionário | alterado | Por identificador/tipo de desafio de dados de desafio. Apenas desafios que ainda não são válidos são retornados. |
desafio_dados_dns | dicionário | alterado | Lista de valores TXT por registro DNS, caso o desafio seja dns-01. Apenas desafios que ainda não são válidos são retornados. |
finalização_uri | corda | alterado | URI de finalização ACME. |
ordem_uri | corda | alterado | URI do pedido ACME. |
Subcampos do valor de retorno all_chains
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
certificado | corda | sempre | O próprio certificado folha, em formato PEM. |
corrente | corda | sempre | A cadeia de certificados, excluindo a raiz, como certificados PEM concatenados. |
cadeia_completa | corda | sempre | A cadeia de certificados, excluindo a raiz, mas incluindo o certificado folha, como certificados PEM concatenados. |
Subcampos do valor de retorno challenge_data
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
registro | corda | alterado | O nome completo do registro DNS para o desafio. |
recurso | corda | alterado | O recurso de desafio que deve ser criado para validação. |
recurso_original | corda | alterado | O recurso de desafio original inclui identificador de tipo para desafios tls-alpn-01 . |
valor_do_recurso | corda | alterado | O valor que o recurso deve produzir para a validação. Para os desafios http-01 e dns-01 , o valor pode ser usado no estado em que se encontra. Para desafios tls-alpn-01 , observe que este valor de retorno contém uma versão codificada em Base64 do blob binário correto que deve ser colocado na extensão acmeValidation x509; Para fazer isso, você pode precisar do filtro b64decode Jinja para extrair o blob binário desse valor de retorno. |