Chave privada OpenSSL
Sinopse
- As chaves são geradas no formato PEM.
- Pode-se gerar chaves privadas RSA , DSA , ECC ou EdDSA .
- Este módulo permite (re) gerar chaves privadas OpenSSL.
Parâmetros
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
attributes | string | | Os atributos que o arquivo ou diretório resultante deve ter.Para obter os sinalizadores suportados, consulte a página do manual do chattr no sistema de destino.Essa string deve conter os atributos na mesma ordem que aquela exibida por lsattr .O =operador é assumido como padrão, caso contrário, +ou os -operadores precisam ser incluídos na string. aliases: attr |
backup | boolean | | Crie um arquivo de backup incluindo um carimbo de data / hora para que você possa obter a chave privada original de volta caso a substitua por uma nova por acidente. |
cipher | string | | A cifra para criptografar a chave privada. (Os valores válidos podem ser encontrados executando `openssl list -cipher-algoritmos` ou` openssl list-cipher-algoritmos`, dependendo da sua versão OpenSSL.)Ao usar o cryptographyback - end, use auto. |
curve | string | | Observe que nem todas as curvas são suportadas por todas as versões do cryptography.Para máxima interoperabilidade, secp384r1ou secp256r1deve ser usado.Usamos os nomes das curvas conforme definido no registro IANA para TLS .Por favor note que todas as curvas, exceto secp224r1, secp256k1, secp256r1, secp384r1e secp521r1são desencorajados de novas chaves privadas. |
force | boolean | | A chave deve ser regenerada mesmo se já existir. |
format | string | | Determina em qual formato a chave privada é gravada. Por padrão, PKCS1 (formato OpenSSL tradicional) é usado para todas as chaves que o suportam. Observe que nem todas as chaves podem ser exportadas em qualquer formato.O valor autoseleciona uma fromat com base no formato da chave. O valor auto_ignorefaz o mesmo, mas para arquivos de chave privada existentes, ele não forçará uma regeneração quando seu formato não for o selecionado automaticamente para geração.Observe que, se o formato de uma chave privada existente não corresponder, a chave será gerada novamente por padrão. Para alterar esse comportamento, use a opção format_mismatch .A opção de formato só é compatível com o cryptographyback - end. O pyopensslback-end falhará se um valor diferente de auto_ignorefor usado. |
format_mismatch | string | | Determina o comportamento do módulo se o formato de uma chave privada não corresponde ao formato esperado, mas todos os outros parâmetros são os esperados.Se definido como regenerate(padrão), gera uma nova chave privada.Se definido como convert, a chave será convertida para o novo formato.Suportado apenas pelo cryptographyback - end. |
group | string | | Nome do grupo que deve possuir o arquivo / diretório, como seria alimentado para chown . |
mode | raw | | As permissões que o arquivo ou diretório resultante deve ter. |
owner | string | | Nome do usuário que deve possuir o arquivo / diretório, como seria alimentado para chown . |
passphrase | string | | A frase secreta da chave privada. |
path | path | | Nome do arquivo no qual a chave privada TLS / SSL gerada será gravada. Ele terá 0600modo se o modo não estiver explicitamente definido. |
regenerate | string | | Permite configurar em quais situações o módulo pode regenerar chaves privadas. O módulo sempre gerará uma nova chave se o arquivo de destino não existir.Por padrão, a chave será regenerada quando não corresponder às opções do módulo, exceto quando a chave não puder ser lida ou a frase-senha não corresponder. |
return_content | boolean | | Se for definido como yes, irá retornar o conteúdo da chave privada (atual ou gerado) como privatekey .Observe que, especialmente se a chave privada não estiver criptografada, você deve certificar-se de que o valor retornado seja tratado apropriadamente e não acidentalmente gravado em logs, etc.! |
select_crypto_backend | string | | Determina qual back-end criptográfico usar.A escolha padrão é auto, que tenta usar, cryptographyse disponível, e retorna a pyopenssl.Se definido como pyopenssl, tentará usar a biblioteca pyOpenSSL .Se definido como cryptography, tentará usar a biblioteca de criptografia. |
selevel | string | | A parte do nível do contexto do arquivo SELinux.Este é o atributo MLS / MCS, também conhecido como range.Quando definido como _default, ele usará a levelparte da política, se disponível. |
serole | string | | A parte da função do contexto do arquivo SELinux.Quando definido como _default, ele usará a roleparte da política, se disponível. |
setype | string | | A parte do tipo do contexto do arquivo SELinux.Quando definido como _default, ele usará a typeparte da política, se disponível. |
seuser | string | | A parte do usuário do contexto do arquivo SELinux.Por padrão, ele usa a systempolítica, quando aplicável.Quando definido como _default, ele usará a userparte da política, se disponível. |
size | integer | Padrão: 4096 | Tamanho (em bits) da chave TLS / SSL a ser gerada. |
state | string | | Se a chave privada deve existir ou não, agir se o estado for diferente do que é declarado. |
type | string | | O algoritmo usado para gerar a chave privada TLS / SSL.Note-se que ECC, X25519, X448, Ed25519e Ed448exigem que o cryptographybackend. X25519precisa de criptografia 2.5 ou mais recente, enquanto X448, Ed25519e Ed448requer criptografia 2.6 ou mais recente. Pois ECC, a versão de criptografia mínima necessária depende da opção de curva . |
unsafe_writes | boolean | | Influencie quando usar a operação atômica para evitar corrupção de dados ou leituras inconsistentes do arquivo de destino. Por padrão, este módulo usa operações atômicas para evitar corrupção de dados ou leituras inconsistentes dos arquivos de destino, mas às vezes os sistemas são configurados ou apenas interrompidos de maneiras que evitam isso. Um exemplo são os arquivos montados no docker, que não podem ser atualizados atomicamente de dentro do contêiner e só podem ser gravados de maneira insegura. |
Exemplos
- name: Generate an OpenSSL private key with the default values (4096 bits, RSA)
openssl_privatekey:
path: /etc/ssl/private/atmosphere.com.pem
- name: Generate an OpenSSL private key with the default values (4096 bits, RSA) and a passphrase
openssl_privatekey:
path: /etc/ssl/private/atmosphere.com.pem
passphrase: atmosphere
cipher: aes256
- name: Generate an OpenSSL private key with a different size (2048 bits)
openssl_privatekey:
path: /etc/ssl/private/atmosphere.com.pem
size: 2048
- name: Force regenerate an OpenSSL private key if it already exists
openssl_privatekey:
path: /etc/ssl/private/atmosphere.com.pem
force: yes
- name: Generate an OpenSSL private key with a different algorithm (DSA)
openssl_privatekey:
path: /etc/ssl/private/atmosphere.com.pem
type: DSANotas
- Se você está preocupado com a possibilidade de sobrescrever sua chave privada , considere o uso da opção de backup .
- Observe que o módulo regenera as chaves privadas se elas não corresponderem às opções do módulo. Em particular, se você fornecer outra senha (ou não especificar nenhuma), alterar o tamanho da chave, etc., a chave privada será regenerada.
Valores Retornados
Os valores de retorno comuns são documentados aqui . A seguir estão os campos exclusivos deste módulo:
ChaveRetornouDescrição | | |
|---|---|---|
arquivo de backup fragmento | mudou e se o backup éyes | Nome do arquivo de backup criado. |
curva fragmento | mudou ou sucesso, e o tipo éECC | Curva elíptica usada para gerar a chave privada TLS / SSL. |
nome do arquivo fragmento | mudou ou sucesso | Caminho para o arquivo de chave privada TLS / SSL gerado. |
impressão digital dicionário | mudou ou sucesso | A impressão digital da chave pública. |
chave privada fragmentoadicionado em 1.0.0 de community.crypto | se o estado for presente return_content foryes | O conteúdo da chave privada (atual ou gerada). Será codificado em Base64 se a chave estiver no formato bruto. |
Tamanho inteiro | mudou ou sucesso | Tamanho (em bits) da chave privada TLS / SSL. |
tipo fragmento | mudou ou sucesso | Algoritmo usado para gerar a chave privada TLS / SSL. |