Spec-Zone.ru › Ansible

Модуль azure.azcollection.azure_rm_adapplication – Управление приложением Azure Active Directory

Примечание

Этот модуль является частью коллекции azure.azcollection (версия 2.7.0).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install azure.azcollection. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробной информации.

Для использования его в плейбуке укажите: azure.azcollection.azure_rm_adapplication.

Добавлен в azure.azcollection 1.6.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • См. также
  • Примеры
  • Значения возврата

Описание

  • Управление приложением Azure Active Directory.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • python >= 2.7
  • На хосте, выполняющем этот модуль, должна быть установлена коллекция azure.azcollection через galaxy
  • Все пакеты python, перечисленные в файле requirements.txt коллекции, должны быть установлены через pip на хосте, на котором выполняются модули из azure.azcollection
  • Полные инструкции по установке можно найти по адресу https://galaxy.ansible.com/azure/azcollection

Параметры

Параметр

Комментарии

ad_user

строка

Имя пользователя Active Directory. Используйте при аутентификации с пользователем Active Directory, а не с принципалом службы.

adfs_authority_url

строка

добавлен в azure.azcollection 0.0.1

URL-адрес службы авторизации Azure AD. Используйте при аутентификации с именем пользователя/паролем и собственной службой ADFS авторизации.

allow_guests_sign_in

логическое значение

Свойство приложения, указывающее, принимает ли приложение других поставщиков удостоверений или частично.

Варианты:

  • false
  • true

api_profile

строка

добавлен в azure.azcollection 0.0.1

Выбирает профиль API для взаимодействия с Azure-сервисами. Значение по умолчанию latest подходит для общедоступных облаков; будущие значения позволят использовать Azure Stack.

По умолчанию: "latest"

app_id

строка

Идентификатор приложения.

app_roles

список / элементы=словарь

Определите роли, которые вы хотите связать с вашим приложением.

allowed_member_types

список / элементы=строка / обязательно

Указывает, может ли эта роль приложения быть назначена пользователям и группам allowed_member_types=Пользователь.

Другим приложениям allowed_member_types=Приложение.

Или и User и Appplication.

description

строка

Описание роли приложения.

Отображается при назначении роли приложения.

Если роль приложения выполняет функцию разрешения приложения, во время операций согласия.

display_name

строка

Отображаемое имя разрешения, которое отображается при назначении роли приложения и при согласовании.

is_enabled

логическое значение

При создании или обновлении роли приложения это значение должно быть установлено в true (по умолчанию).

Чтобы удалить роль, ее сначала необходимо установить в false.

В этом случае, в последующем вызове, эта роль может быть удалена.

Варианты:

  • false
  • true

value

строка

Указывает значение для включения в утверждение ролей в токенах идентификации и доступа, аутентифицирующих назначенного пользователя или принципала службы.

Длина не должна превышать 120 символов.

Допустимые символы включают !

Любые другие символы, включая пробел, недопустимы.

auth_source

строка

добавлен в azure.azcollection 0.0.1

Управляет источником учетных данных для аутентификации.

Также может быть установлен через переменную среды ANSIBLE_AZURE_AUTH_SOURCE.

При установке в auto (по умолчанию) приоритет имеет: параметры модуля -> env -> credential_file -> cli.

При установке в env, учетные данные будут считываться из переменных среды.

При установке в credential_file, он будет считывать профиль из ~/.azure/credentials.

При установке в cli, учетные данные будут получены из профиля Azure CLI. subscription_id или переменная среды AZURE_SUBSCRIPTION_ID могут использоваться для идентификации идентификатора подписки, если их несколько, в противном случае используется подписка az cli по умолчанию.

При установке в msi, хост-машина должна быть Azure-ресурсом с включенным расширением MSI. subscription_id или переменная среды AZURE_SUBSCRIPTION_ID могут использоваться для идентификации идентификатора подписки, если ресурсу предоставлен доступ к нескольким подпискам, в противном случае выбирается первая подписка.

msi был добавлен в Ansible 2.6.

Варианты:

  • "auto" ← (по умолчанию)
  • "cli"
  • "credential_file"
  • "env"
  • "msi"

available_to_other_tenants

логическое значение

(Устарело) Приложение может использоваться из любых Azure AD-аренд.

Этот параметр не поддерживался после миграции на Microsoft Graph и был заменен параметром sign_in_audience.

Он будет устаревшим в следующей версии (V3.0.0).

Варианты:

  • false
  • true

cert_validation_mode

строка

добавлен в azure.azcollection 0.0.1

Управляет поведением проверки сертификатов для Azure-точек входа. По умолчанию все модули проверяют серверный сертификат, но при использовании прокси-сервера HTTPS или с Azure Stack может потребоваться отключить это поведение, передав ignore. Также может быть установлен через профиль файла учетных данных или переменную среды AZURE_CERT_VALIDATION.

Варианты:

  • "ignore"
  • "validate"

client_id

строка

Идентификатор клиента Azure. Используется при аутентификации с помощью принципала службы или управляемой учетной записи (msi).

Также может быть установлен через переменную среды AZURE_CLIENT_ID.

cloud_environment

string

added in azure.azcollection 0.0.1

Для облачных сред, отличных от общедоступного облака США, имя среды (как определено в Azure Python SDK, например, AzureChinaCloud, AzureUSGovernment), или URL-адрес конечной точки обнаружения метаданных (требуется для Azure Stack). Также можно задать через профиль файла учетных данных или переменную среды AZURE_CLOUD_ENVIRONMENT.

По умолчанию: "AzureCloud"

credential_description

string

Описание пароля.

disable_instance_discovery

boolean

added in azure.azcollection 2.3.0

Определяет, выполняется ли обнаружение экземпляра при попытке аутентификации. Установка значения true полностью отключит как обнаружение экземпляра, так и проверку подлинности. Эта функция предназначена для использования в сценариях, когда конечная точка метаданных недоступна, например, в частных облаках или Azure Stack. Процесс обнаружения экземпляра включает извлечение метаданных подлинности из https://login.microsoft.com/ для проверки подлинности. Установив это значение в **True**, проверка подлинности авторизации отключается. В результате крайне важно убедиться, что хост авторизации, который был настроен, является валидным и надёжным.

Устанавливается через профиль файла учетных данных или переменную среды AZURE_DISABLE_INSTANCE_DISCOVERY.

Варианты:

  • false ← (по умолчанию)
  • true

display_name

string / обязательно

Имя отображения приложения.

end_date

string

Дата или дата и время, после которых истекают учетные данные (например, ‘2017-12-31’).

Значение по умолчанию — через год после текущего времени.

homepage

string

URL-адрес, где пользователи могут войти в систему и использовать ваше приложение.

identifier_uris

list / elements=string

Уникальные URI, разделённые пробелами, которые Azure AD может использовать для этого приложения.

key_type

string

Тип учетных данных ключа, связанных с приложением.

Варианты:

  • "AsymmetricX509Cert" ← (по умолчанию)
  • "Password"
  • "Symmetric"

key_usage

string

Использование учетных данных ключа, связанных с приложением.

Варианты:

  • "Sign"
  • "Verify" ← (по умолчанию)

key_value

string

Значение для учетных данных ключа, связанных с приложением.

log_mode

string

Родительский аргумент.

log_path

string

Родительский аргумент.

native_app

boolean

Приложение, которое можно установить на устройство или компьютер пользователя.

Варианты:

  • false
  • true

oauth2_allow_implicit_flow

boolean

Разрешить ли неявный поток для OAuth2.

Варианты:

  • false
  • true

optional_claims

dictionary

Определить необязательные утверждения для приложения.

access_token_claims

list / elements=dictionary

Необязательные утверждения, возвращаемые в токен доступа JWT

additional_properties

list / elements=string

Дополнительные свойства утверждения.

Если свойство существует в этой коллекции, оно изменяет поведение необязательного утверждения, указанного в свойстве имени.

essential

boolean

Если значение true, утверждение, указанное клиентом, необходимо для обеспечения плавного процесса авторизации для конкретной задачи, запрошенной конечным пользователем.

Значение по умолчанию — false.

Варианты:

  • false ← (по умолчанию)
  • true

name

string / обязательно

Имя необязательного утверждения.

источник

строка

Источник (объект каталога) утверждения.

Существуют предварительно определённые утверждения и пользовательские утверждения из свойств расширения.

Если значение источника равно null, утверждение является предварительно определённым необязательным утверждением.

Если значение источника равно user, значение в свойстве name — это свойство расширения из объекта пользователя.

id_token_claims

список / элементы=словарь

Необязательные утверждения, возвращаемые в токен JWT ID.

additional_properties

список / элементы=строка

Дополнительные свойства утверждения.

Если свойство существует в этом наборе, оно изменяет поведение необязательного утверждения, указанного в свойстве name.

essential

булево

Если значение равно true, утверждение, заданное клиентом, необходимо для обеспечения гладкой работы процесса авторизации для конкретной задачи, запрошенной конечным пользователем.

Значение по умолчанию — false.

Выбор:

  • false ← (значение по умолчанию)
  • true

имя

строка / требуется

Имя необязательного утверждения.

источник

строка

Источник (объект каталога) утверждения.

Существуют предварительно определённые утверждения и пользовательские утверждения из свойств расширения.

Если значение источника равно null, утверждение является предварительно определённым необязательным утверждением.

Если значение источника равно user, значение в свойстве name — это свойство расширения из объекта пользователя.

saml2_token_claims

список / элементы=словарь

Необязательные утверждения, возвращаемые в токен SAML.

additional_properties

список / элементы=строка

Дополнительные свойства утверждения.

Если свойство существует в этом наборе, оно изменяет поведение необязательного утверждения, указанного в свойстве name.

essential

булево

Если значение равно true, утверждение, заданное клиентом, необходимо для обеспечения гладкой работы процесса авторизации для конкретной задачи, запрошенной конечным пользователем.

Значение по умолчанию — false.

Выбор:

  • false ← (значение по умолчанию)
  • true

имя

строка / требуется

Имя необязательного утверждения.

источник

строка

Источник (объект каталога) утверждения.

Существуют предварительно определённые утверждения и пользовательские утверждения из свойств расширения.

Если значение источника равно null, утверждение является предварительно определённым необязательным утверждением.

Если значение источника равно user, значение в свойстве name — это свойство расширения из объекта пользователя.

пароль

строка

Пароль приложения, также известный как «секрет клиента».

профиль

строка

Профиль безопасности, находящийся в файле ~/.azure/credentials.

public_client_reply_urls

список / элементы=строка

URL-адреса ответа публичного клиента.

Разделенные пробелами URI, в которые Azure AD будет перенаправлять в ответ на запрос OAuth 2.0.

Значение не должно быть физическим конечным пунктом, но должно быть допустимым URI.

required_resource_accesses

список / элементы=словарь

Области и роли ресурсов, к которым приложение требует доступа.

Должны быть в формате manifest json.

resource_access

список / элементы=словарь

Описание роли приложения.

id

строка

Уникальный идентификатор одного из oauth2PermissionScopes или appRole экземпляров, которые раскрывает ресурсное приложение.

тип

строка

Указывает, ссылается ли свойство id на oauth2PermissionScopes или appRole.

Возможные значения — Scope или Role.

resource_app_id

строка

Уникальный идентификатор ресурса, к которому приложение требует доступа.

Это значение должно быть равно appId, объявленному в целевом приложении-ресурсе.

секрет

строка

Секрет Azure-клиента. Используется при аутентификации с помощью службы «принципал».

sign_in_audience

string

Приложение может использоваться из любых арендаторов Azure AD.

Microsoft Graph SDK устаревает параметр available_to_other_tenants, заменяется на sign_in_audience.

Ссылка https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-property-differences#application-property-differences

Варианты:

  • "AzureADMyOrg"
  • "AzureADMultipleOrgs"
  • "AzureADandPersonalMicrosoftAccount"
  • "PersonalMicrosoftAccount"

spa_reply_urls

list / elements=string

Перенаправляемые URL для SPA.

Разделенные пробелами URI, в которые Azure AD будет перенаправлять в ответ на запрос OAuth 2.0.

Значение не обязательно должно быть физическим конечным пунктом, но должно быть допустимым URI.

start_date

string

Дата или время, когда учетные данные становятся действительными, например, ‘2017-01-01’.

Значение по умолчанию — текущее время.

state

string

Утвердить состояние принципала службы Active Directory.

Используйте present, чтобы создать или обновить пароль, и absent, чтобы удалить.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

subscription_id

string

Ваш идентификатор подписки Azure.

tenant

string

Идентификатор аренды Azure. Используйте при аутентификации с помощью принципала службы.

thumbprint

string

добавлен в azure.azcollection 1.14.0

Отпечаток цифровой подписи приватного ключа, указанного в x509_certificate_path.

Используйте при аутентификации с помощью принципала службы.

Требуется, если определен x509_certificate_path.

web_reply_urls

aliases: reply_urls

list / elements=string

Перенаправляемые URL для веб-приложения.

Разделенные пробелами URI, в которые Azure AD будет перенаправлять в ответ на запрос OAuth 2.0.

Значение не обязательно должно быть физическим конечным пунктом, но должно быть допустимым URI.

x509_certificate_path

path

добавлен в azure.azcollection 1.14.0

Путь к X509 сертификату, используемому для создания принципала службы в формате PEM.

Сертификат должен быть присоединен к приватному ключу.

Используйте при аутентификации с помощью принципала службы.

Примечания

Примечание

  • Для аутентификации с Azure можно передать параметры, установить переменные среды, использовать профиль, сохранённый в ~/.azure/credentials, или выполнить вход перед запуском задач или плейбука с помощью az login.
  • Аутентификация также возможна с помощью принципала службы или пользователя Active Directory.
  • Для аутентификации через принципала службы передайте subscription_id, client_id, secret и tenant или установите переменные среды AZURE_SUBSCRIPTION_ID, AZURE_CLIENT_ID, AZURE_SECRET и AZURE_TENANT.
  • Для аутентификации через пользователя Active Directory передайте ad_user и password или установите AZURE_AD_USER и AZURE_PASSWORD в среде.
  • В качестве альтернативы учетные данные могут храниться в ~/.azure/credentials. Это ini-файл, содержащий раздел [default] и следующие ключи: subscription_id, client_id, secret и tenant или subscription_id, ad_user и password. Также возможно добавить дополнительные профили. Укажите профиль, передав profile или установив AZURE_PROFILE в среде.

См. также

См. также

Авторизация с помощью Azure CLI

Как выполнить аутентификацию с помощью команды az login.

Примеры

- name: Create ad application
  azure_rm_adapplication:
    display_name: "{{ display_name }}"

- name: Create ad application with multi redirect urls
  azure_rm_adapplication:
    display_name: "{{ display_name }}"
    web_reply_urls:
      - https://web01.com
    spa_reply_urls:
      - https://spa01.com
      - https://spa02.com
    public_client_reply_urls:
      - https://public01.com
      - https://public02.com

- name: Create application with more parameter
  azure_rm_adapplication:
    display_name: "{{ display_name }}"
    sign_in_audience: AzureADandPersonalMicrosoftAccount
    credential_description: "for test"
    end_date: 2021-10-01
    start_date: 2021-05-18
    identifier_uris: fredtest02.com

- name: delete ad application
  azure_rm_adapplication:
    app_id: "{{ app_id }}"
    state: absent

Значения возврата

Общие значения возврата документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

app_id

строка

Идентификатор приложения.

Возвращается: всегда

Пример: "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"

available_to_other_tenants

строка

Приложение может использоваться из любых аренд Azure AD.

Возвращается: всегда

Пример: "AzureADandPersonalMicrosoftAccount"

display_name

строка

Имя отображения объекта или его префикс.

Возвращается: всегда

Пример: "fredAKSCluster"

homepage

строка

URL, где пользователи могут войти и использовать ваше приложение.

Возвращается: всегда

identifier_uris

список / элементы=строка

Уникальные URI, разделенные пробелами, которые Azure AD может использовать для этого приложения.

Возвращается: всегда

Пример: []

oauth2_allow_implicit_flow

булево

Разрешить ли неявный поток для OAuth2.

Возвращается: всегда

Пример: false

object_id

строка

Объектный ID приложения

Возвращается: всегда

Пример: "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"

optional_claims

сложный

Указать необязательные утверждения для приложения.

Возвращается: всегда

access_token_claims

список / элементы=строка

Необязательные утверждения, возвращаемые в марке доступа JWT

Возвращается: всегда

Пример: [{"name": "aud"}, {"source": null}, {"essential": false}, {"additional_properties": []}]

id_token_claims

список / элементы=строка

Необязательные утверждения, возвращаемые в марке идентификатора JWT

Возвращается: всегда

Пример: [{"name": "acct"}, {"source": null}, {"essential": false}, {"additional_properties": []}]

saml2_token_claims

список / элементы=строка

Необязательные утверждения, возвращаемые в марке SAML

Возвращается: всегда

Пример: [{"name": "acct"}, {"source": null}, {"essential": false}, {"additional_properties": []}]

public_client_reply_urls

список / элементы=строка

URL-адреса ответа для общедоступных клиентов.

Список URI, куда Azure AD перенаправит в ответ на запрос OAuth 2.0.

Возвращается: всегда

Пример: []

sign_in_audience

строка

Приложение может использоваться из любых аренд Azure AD.

Возвращается: всегда

Пример: "AzureADandPersonalMicrosoftAccount"

spa_reply_urls

список / элементы=строка

URL-адреса ответа SPA.

Список URI, куда Azure AD перенаправит в ответ на запрос OAuth 2.0.

Возвращается: всегда

Пример: []

web_reply_urls

список / элементы=строка

URL-адреса ответа веб-приложения.

Список URI, куда Azure AD перенаправит в ответ на запрос OAuth 2.0.

Возвращается: всегда

Пример: []

Авторы

  • guopeng_lin (@guopenglin) haiyuan_zhang (@haiyuazhang) Fred-sun (@Fred-sun)

Ссылки на сборку

  • Отслеживание проблем
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/azure/azcollection/azure_rm_adapplication_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API