Spec-Zone.ru › Ansible

check_point.mgmt.cp_mgmt_domain_permissions_profile модуль — Управляет объектами профиля разрешений домена на Checkpoint через API веб-служб

Примечание

Этот модуль входит в коллекцию check_point.mgmt (версия 5.2.3).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install check_point.mgmt.

Для использования в книге задач укажите: check_point.mgmt.cp_mgmt_domain_permissions_profile.

Новый в check_point.mgmt 3.0.0

  • Описание
  • Параметры
  • Примеры
  • Возвращаемые значения

Описание

  • Управляет объектами профиля разрешений домена на устройствах Checkpoint, включая создание, обновление и удаление объектов.
  • Все операции выполняются через API веб-служб.

Параметры

Параметр

Комментарии

access_control

dictionary

Права контроля доступа.<br>Только профиль типа «Настраиваемый» может редактировать эти права.

access_control_objects_and_settings

string

Разрешить редактирование следующих типов объектов: VPN Community, Access Role, Custom application group, Custom application, Custom category, Limit, Application - Match Settings, Application Category - Match Settings, Override Categorization, Application and URL filtering blade - Advanced Settings, Content Awareness blade - Advanced Settings.

Варианты:

  • "read"
  • "write"
  • "disabled"

app_control_and_url_filtering_update

boolean

Установить обновления Application и URL Filtering.

Варианты:

  • false
  • true

dlp_policy

string

Настроить правила и политики DLP.

Варианты:

  • "read"
  • "write"
  • "disabled"

geo_control_policy

string

Работа с правилами контроля доступа, которые управляют трафиком в указанные страны и из них.

Варианты:

  • "read"
  • "write"
  • "disabled"

install_policy

boolean

Установить политики контроля доступа.

Варианты:

  • false
  • true

nat_policy

string

Работа с NAT в правилах контроля доступа.

Варианты:

  • "read"
  • "write"
  • "disabled"

policy_layers

dictionary

Права редактирования уровней.<br>Доступно только если show-policy установлено в true.

app_control_and_url_filtering

boolean

Использовать Application и URL Filtering в правилах контроля доступа.<br>Доступно только если edit-layers установлено в «По программным модулям».

Варианты:

  • false
  • true

content_awareness

boolean

Использовать указанные типы данных в правилах контроля доступа.<br>Доступно только если edit-layers установлено в «По программным модулям».

Варианты:

  • false
  • true

edit_layers

string

«По программным модулям» - Редактировать уровни контроля доступа, содержащие включенные в профиль прав программные модули.<br>«По выбранному профилю в редакторе уровней» - Администраторы могут редактировать уровень только в том случае, если редактор уровней контроля доступа предоставляет права на редактирование для своих профилей.

Варианты:

  • "By Software Blades"
  • "By Selected Profile In A Layer Editor"

firewall

boolean

Работа с правилами контроля доступа и другими программными модулями, которые не имеют собственных политик.<br>Доступно только если edit-layers установлено в «По программным модулям».

Варианты:

  • false
  • true

mobile_access

boolean

Работа с правилами мобильного доступа.<br>Доступно только если edit-layers установлено в «По программным модулям».

Варианты:

  • false
  • true

qos_policy

string

Работа с политиками и правилами QoS.

Варианты:

  • "read"
  • "write"
  • "disabled"

show_policy

boolean

Выберите, чтобы разрешить администраторам работать с правилами контроля доступа и правилами NAT. Если не выбрано, администраторы не могут видеть эти правила.

Варианты:

  • false
  • true

auto_publish_session

boolean

Опубликовать текущий сеанс, если изменения были выполнены после завершения задачи.

Варианты:

  • false ← (по умолчанию)
  • true

color

string

Цвет объекта. Должен быть одним из существующих цветов.

Choices:

  • "aquamarine"
  • "black"
  • "blue"
  • "crete blue"
  • "burlywood"
  • "cyan"
  • "dark green"
  • "khaki"
  • "orchid"
  • "dark orange"
  • "dark sea green"
  • "pink"
  • "turquoise"
  • "dark blue"
  • "firebrick"
  • "brown"
  • "forest green"
  • "gold"
  • "dark gold"
  • "gray"
  • "dark gray"
  • "light green"
  • "lemon chiffon"
  • "coral"
  • "sea green"
  • "sky blue"
  • "magenta"
  • "purple"
  • "slate blue"
  • "violet red"
  • "navy blue"
  • "olive"
  • "orange"
  • "red"
  • "sienna"
  • "yellow"

comments

string

Строка комментариев.

details_level

string

Уровень детализации для некоторых полей в ответе может варьироваться от отображения только значения UID объекта до полностью подробного представления объекта.

Choices:

  • "uid"
  • "standard"
  • "full"

edit_common_objects

boolean

Определять и управлять объектами в базе данных Check Point, сетевыми объектами, службами, сайтами пользовательских приложений, сообществами VPN, пользователями, серверами, ресурсами, временем, UserCheck и Limit.<br>Только профиль типа разрешений «Настраиваемый» может редактировать это разрешение.

Choices:

  • false
  • true

endpoint

dictionary

Разрешения конечной точки. Не поддерживается для многодоменных серверов.<br>Только профиль типа разрешений «Настраиваемый» может редактировать эти разрешения.

allow_executing_push_operations

boolean

Администратор может запускать операции, которые сервер управления безопасностью отправляет непосредственно на клиентские компьютеры без необходимости установки политики.

Choices:

  • false
  • true

authorize_preboot_users

boolean

Администратор может добавлять и удалять пользователей, которым разрешено входить в систему на клиентских компьютерах Endpoint Security с полным шифрованием диска.

Choices:

  • false
  • true

edit_endpoint_policies

boolean

Доступно только в том случае, если manage-policies-and-software-deployment установлен в true.

Choices:

  • false
  • true

edit_software_deployment

boolean

Администратор может определять правила развертывания, создавать пакеты для экспорта и настраивать дополнительные параметры пакета.<br>Доступно только в том случае, если manage-policies-and-software-deployment установлен в true.

Choices:

  • false
  • true

manage_policies_and_software_deployment

boolean

Администратор может работать с политиками, правилами и действиями.

Choices:

  • false
  • true

policies_installation

boolean

Администратор может устанавливать политики на клиентские компьютеры.

Choices:

  • false
  • true

recovery_media

boolean

Администратор может создавать средства восстановления на клиентских компьютерах и устройствах.

Choices:

  • false
  • true

remote_help

boolean

Администратор может использовать функцию удаленной помощи для сброса паролей пользователей и предоставления доступа заблокированным пользователям.

Choices:

  • false
  • true

reset_computer_data

boolean

Администратор может сбросить компьютер, что удалит всю информацию о компьютере с сервера управления безопасностью.

Choices:

  • false
  • true

software_deployment_installation

boolean

Администратор может развертывать пакеты и устанавливать клиентские приложения.

Choices:

  • false
  • true

events_and_reports

dictionary

Права доступа к событиям и отчетам.<br>Только профиль типа прав доступа «Настраиваемый» может редактировать эти права.

events

string

Работа с запросами событий на вкладке «События». Создание пользовательских запросов событий.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский».

Choices:

  • "read"
  • "write"
  • "disabled"

policy

string

Настройка правил политики SmartEvent и установка политик SmartEvent.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский».

Choices:

  • "read"
  • "write"
  • "disabled"

reports

boolean

Создание и запуск отчетов SmartEvent.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский».

Choices:

  • false
  • true

smart_event

string

«Пользовательский» - Настройка прав доступа SmartEvent.

Choices:

  • "custom"
  • "app control and url filtering reports only"

gateways

dictionary

Права доступа к шлюзам. <br>Только профиль типа прав доступа «Настраиваемый» может редактировать эти права.

lsm_gw_db

string

Доступ к объектам, определенным в таблицах шлюза LSM. Эти объекты управляются в графическом интерфейсе SmartProvisioning или в командной строке LSMcli.<br>Обратите внимание, что право «Запись» для lsm-gw-db позволяет администратору запускать скрипт на шлюзе SmartLSM в экспертном режиме.

Choices:

  • "read"
  • "write"
  • "disabled"

manage_provisioning_profiles

string

Администратор может добавлять, редактировать, удалять и назначать профили подготовки шлюзам (как LSM, так и не LSM).<br>Доступно для редактирования только в том случае, если lsm-gw-db установлен с правом «Запись».<br>Примечание: право «Чтение» для lsm-gw-db обеспечивает право «Чтение» для manage-provisioning-profiles.

Choices:

  • "read"
  • "write"
  • "disabled"

manage_repository_scripts

string

Добавление, изменение и удаление скриптов в репозитории.

Choices:

  • "read"
  • "write"
  • "disabled"

open_shell

boolean

Использование интерфейса командной строки SmartConsole для выполнения команд.

Choices:

  • false
  • true

run_one_time_script

boolean

Запуск пользовательских скриптов из командной строки.

Choices:

  • false
  • true

run_repository_script

boolean

Запуск скриптов из репозитория.

Choices:

  • false
  • true

smart_update

string

Установка, обновление и удаление лицензий Check Point. Это включает в себя права на использование SmartUpdate для управления лицензиями.

Choices:

  • "read"
  • "write"
  • "disabled"

system_backup

boolean

Резервное копирование шлюзов безопасности.

Choices:

  • false
  • true

system_restore

boolean

Восстановление шлюзов безопасности из сохраненных резервных копий.

Choices:

  • false
  • true

vsx_provisioning

boolean

Создание и настройка виртуальных систем и других виртуальных объектов VSX.

Choices:

  • false
  • true

ignore_errors

boolean

Применить изменения, игнорируя ошибки. Вы не сможете опубликовать такие изменения. Если флаг ignore-warnings был опущен, предупреждения также будут игнорироваться.

Choices:

  • false
  • true

ignore_warnings

boolean

Применять изменения, игнорируя предупреждения.

Варианты:

  • false
  • true

management

dictionary

Разрешения управления.

approve_or_reject_sessions

boolean

Утверждать/отклонять сеансы.

Варианты:

  • false
  • true

cme_operations

string

Разрешение на чтение/редактирование конфигурации Cloud Management Extension (CME).<br>Не поддерживается для серверов с несколькими доменами.

Варианты:

  • "read"
  • "write"
  • "disabled"

high_availability_operations

boolean

Настройка и работа с высокой доступностью домена.<br>Изменить это разрешение может только профиль с типом разрешений «Настраиваемый».

Варианты:

  • false
  • true

manage_admins

boolean

Управляет возможностью управления администраторами, профилями разрешений, доверенными клиентами, настройками API и настройками политики.<br>Изменить это разрешение может только профиль с типом разрешений «Все чтение и запись».<br>Не поддерживается для серверов с несколькими доменами.

Варианты:

  • false
  • true

manage_integration_with_cloud_services

boolean

Управлять интеграцией с облачными службами.

Варианты:

  • false
  • true

manage_sessions

boolean

Разрешает отключение, удаление, публикацию или захват сеансов других администраторов.<br>Изменить это разрешение может только профиль с типом разрешений «Все чтение и запись».

Варианты:

  • false
  • true

management_api_login

boolean

Разрешение на вход в Security Management Server и выполнение команд API с помощью этих инструментов: mgmt_cli (бинарные файлы для Linux и Windows), Gaia CLI (clish) и веб-сервисы (REST). Полезно, если вы хотите предотвратить выполнение администраторами автоматических скриптов на уровне управления.<br>Обратите внимание, что это разрешение не требуется для выполнения команд из терминала API в SmartConsole.<br>Не поддерживается для серверов с несколькими доменами.

Варианты:

  • false
  • true

publish_sessions

boolean

Разрешить публикацию сеансов без утверждения.

Варианты:

  • false
  • true

monitoring_and_logging

dictionary

Разрешения мониторинга и ведения журналов.<br>Профиль с типом разрешений «Настраиваемый» может изменять все эти разрешения. Профиль с типом разрешений «Все чтение и запись» может изменять только разрешения dlp-logs-including-confidential-fields и manage-dlp-messages.

app_and_url_filtering_logs

boolean

Работа с журналами фильтрации приложений и URL.

Варианты:

  • false
  • true

dlp_logs_including_confidential_fields

boolean

Показать журналы DLP, включая конфиденциальные поля.

Варианты:

  • false
  • true

https_inspection_logs

boolean

Просмотр журналов, сгенерированных HTTPS-инспекцией.

Варианты:

  • false
  • true

identities

boolean

Показывать в журналах информацию об идентификаторах пользователей и компьютеров.

Варианты:

  • false
  • true

manage_dlp_messages

boolean

Просмотр/выпуск/удаление сообщений DLP.<br>Доступно только если dlp-logs-including-confidential-fields установлено в значение true.

Варианты:

  • false
  • true

management_logs

string

См. журналы аудита серверов с несколькими доменами.

Варианты:

  • "read"
  • "write"
  • "disabled"

monitoring

string

Просмотр мониторинговых представлений и отчетов.

Варианты:

  • "read"
  • "write"
  • "disabled"

packet_capture_and_forensics

boolean

Просмотр журналов, генерируемых функциями IPS и криминалистической экспертизы.

Варианты:

  • false
  • true

show_identities_by_default

boolean

По умолчанию отображать информацию об идентификаторах пользователей и компьютеров в журналах.

Варианты:

  • false
  • true

show_packet_capture_by_default

boolean

Включить захват пакетов по умолчанию.

Варианты:

  • false
  • true

track_logs

string

Использование функций отслеживания журналов в SmartConsole.

Варианты:

  • "read"
  • "write"
  • "disabled"

name

string / обязательно

Имя объекта.

others

словарь

Дополнительные разрешения.<br>Только профиль типа разрешений «Настройка» может изменять эти разрешения.

client_certificates

boolean

Создание и управление клиентскими сертификатами для мобильного доступа.

Варианты:

  • false
  • true

edit_cp_users_db

boolean

Работа с учетными записями пользователей и группами.

Варианты:

  • false
  • true

https_inspection

string

Включение и настройка правил HTTPS-инспекции.

Варианты:

  • "read"
  • "write"
  • "disabled"

ldap_users_db

string

Работа с базой данных LDAP и учетными записями пользователей, группами и OUs.

Варианты:

  • "read"
  • "write"
  • "disabled"

user_authority_access

string

Работа с аутентификацией Check Point User Authority.

Варианты:

  • "read"
  • "write"
  • "disabled"

user_device_mgmt_conf

string

Предоставляет доступ к веб-приложению UDM (Управление пользователями и устройствами), которое обрабатывает проблемы безопасности в рабочей среде с собственным устройством (BYOD).

Варианты:

  • "read"
  • "write"
  • "disabled"

permission_type

string

Тип профиля разрешений.

Варианты:

  • "read write all"
  • "read only all"
  • "customized"

state

string

Состояние правила доступа (присутствует или отсутствует).

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

tags

список / элементы=строка

Коллекция идентификаторов тегов.

threat_prevention

словарь

Разрешения Threat Prevention.<br>Только профиль типа разрешений «Настройка» может изменять эти разрешения.

END_OF_DOCUMENT_MARKER

edit_layers

string

a ‘ALL’ - Предоставляет разрешение на редактирование всех слоев.<br>”By Selected Profile In A Layer Editor” - Администраторы могут редактировать слой только в том случае, если редактор слоя «Предотвращение угроз» предоставляет разрешение на редактирование для их профилей.<br>Доступно только при установке policy-layers в ‘Write’.

Варианты:

  • "By Selected Profile In A Layer Editor"
  • "All"

edit_settings

boolean

Работа с общими настройками Предотвращения угроз.

Варианты:

  • false
  • true

install_policy

boolean

Установить политики.

Варианты:

  • false
  • true

ips_update

boolean

Обновление защит IPS.<br>Обратите внимание, для получения обновлений IPS вам не нужно входить в Центр пользователя.

Варианты:

  • false
  • true

policy_exceptions

string

Настройка исключений для правил Предотвращения угроз.<br>Обратите внимание, для использования policy-exceptions необходимо установить разрешение на protections.

Варианты:

  • "read"
  • "write"
  • "disabled"

policy_layers

string

Настройка правил политики Предотвращения угроз.<br>Обратите внимание, для получения разрешений policy-layers необходимо установить policy-exceptions и разрешения на профили. Для получения разрешений «Запись» для policy-layers, policy-exceptions также должны быть установлены с разрешением «Запись».

Варианты:

  • "read"
  • "write"
  • "disabled"

profiles

string

Настройка профилей Предотвращения угроз.

Варианты:

  • "read"
  • "write"
  • "disabled"

protections

string

Работа с защитой от вредоносных программ.

Варианты:

  • "read"
  • "write"
  • "disabled"

version

string

Версия Checkpoint. Если не указана, используется последняя версия.

wait_for_task

boolean

Ожидать завершения задачи. Например, задачи публикации.

Варианты:

  • false
  • true ← (по умолчанию)

wait_for_task_timeout

integer

Сколько минут ждать, прежде чем сгенерировать ошибку таймаута.

По умолчанию: 30

Примеры

- name: add-domain-permissions-profile
  cp_mgmt_domain_permissions_profile:
    name: customized profile
    state: present

- name: set-domain-permissions-profile
  cp_mgmt_domain_permissions_profile:
    access_control:
      policy_layers: By Selected Profile In A Layer Editor
    name: read profile
    permission_type: customized
    state: present

- name: delete-domain-permissions-profile
  cp_mgmt_domain_permissions_profile:
    name: profile
    state: absent

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

cp_mgmt_domain_permissions_profile

словарь

Созданный или обновленный объект Checkpoint.

Возвращается: всегда, кроме случаев удаления объекта.

Авторы

  • Eden Brillant (@chkp-edenbr)

Ссылки на коллекцию

  • Отслеживание проблем
  • Репозиторий (исходные коды)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/check_point/mgmt/cp_mgmt_domain_permissions_profile_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API