check_point.mgmt.cp_mgmt_domain_permissions_profile модуль — Управляет объектами профиля разрешений домена на Checkpoint через API веб-служб
Примечание
Этот модуль входит в коллекцию check_point.mgmt (версия 5.2.3).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install check_point.mgmt.
Для использования в книге задач укажите: check_point.mgmt.cp_mgmt_domain_permissions_profile.
Новый в check_point.mgmt 3.0.0
Описание
- Управляет объектами профиля разрешений домена на устройствах Checkpoint, включая создание, обновление и удаление объектов.
- Все операции выполняются через API веб-служб.
Параметры
Параметр | Комментарии |
|---|---|
access_control dictionary | Права контроля доступа.<br>Только профиль типа «Настраиваемый» может редактировать эти права. |
|
access_control_objects_and_settings string |
Разрешить редактирование следующих типов объектов: VPN Community, Access Role, Custom application group, Custom application, Custom category, Limit, Application - Match Settings, Application Category - Match Settings, Override Categorization, Application and URL filtering blade - Advanced Settings, Content Awareness blade - Advanced Settings. Варианты:
|
|
app_control_and_url_filtering_update boolean |
Установить обновления Application и URL Filtering. Варианты:
|
|
dlp_policy string |
Настроить правила и политики DLP. Варианты:
|
|
geo_control_policy string |
Работа с правилами контроля доступа, которые управляют трафиком в указанные страны и из них. Варианты:
|
|
install_policy boolean |
Установить политики контроля доступа. Варианты:
|
|
nat_policy string |
Работа с NAT в правилах контроля доступа. Варианты:
|
|
policy_layers dictionary |
Права редактирования уровней.<br>Доступно только если show-policy установлено в true. |
|
app_control_and_url_filtering boolean |
Использовать Application и URL Filtering в правилах контроля доступа.<br>Доступно только если edit-layers установлено в «По программным модулям». Варианты:
|
|
content_awareness boolean |
Использовать указанные типы данных в правилах контроля доступа.<br>Доступно только если edit-layers установлено в «По программным модулям». Варианты:
|
|
edit_layers string |
«По программным модулям» - Редактировать уровни контроля доступа, содержащие включенные в профиль прав программные модули.<br>«По выбранному профилю в редакторе уровней» - Администраторы могут редактировать уровень только в том случае, если редактор уровней контроля доступа предоставляет права на редактирование для своих профилей. Варианты:
|
|
firewall boolean |
Работа с правилами контроля доступа и другими программными модулями, которые не имеют собственных политик.<br>Доступно только если edit-layers установлено в «По программным модулям». Варианты:
|
|
mobile_access boolean |
Работа с правилами мобильного доступа.<br>Доступно только если edit-layers установлено в «По программным модулям». Варианты:
|
|
qos_policy string |
Работа с политиками и правилами QoS. Варианты:
|
|
show_policy boolean |
Выберите, чтобы разрешить администраторам работать с правилами контроля доступа и правилами NAT. Если не выбрано, администраторы не могут видеть эти правила. Варианты:
|
auto_publish_session boolean | Опубликовать текущий сеанс, если изменения были выполнены после завершения задачи. Варианты:
|
color string | Цвет объекта. Должен быть одним из существующих цветов. Choices:
|
comments string | Строка комментариев. |
details_level string | Уровень детализации для некоторых полей в ответе может варьироваться от отображения только значения UID объекта до полностью подробного представления объекта. Choices:
|
edit_common_objects boolean | Определять и управлять объектами в базе данных Check Point, сетевыми объектами, службами, сайтами пользовательских приложений, сообществами VPN, пользователями, серверами, ресурсами, временем, UserCheck и Limit.<br>Только профиль типа разрешений «Настраиваемый» может редактировать это разрешение. Choices:
|
endpoint dictionary | Разрешения конечной точки. Не поддерживается для многодоменных серверов.<br>Только профиль типа разрешений «Настраиваемый» может редактировать эти разрешения. |
|
allow_executing_push_operations boolean |
Администратор может запускать операции, которые сервер управления безопасностью отправляет непосредственно на клиентские компьютеры без необходимости установки политики. Choices:
|
|
authorize_preboot_users boolean |
Администратор может добавлять и удалять пользователей, которым разрешено входить в систему на клиентских компьютерах Endpoint Security с полным шифрованием диска. Choices:
|
|
edit_endpoint_policies boolean |
Доступно только в том случае, если manage-policies-and-software-deployment установлен в true. Choices:
|
|
edit_software_deployment boolean |
Администратор может определять правила развертывания, создавать пакеты для экспорта и настраивать дополнительные параметры пакета.<br>Доступно только в том случае, если manage-policies-and-software-deployment установлен в true. Choices:
|
|
manage_policies_and_software_deployment boolean |
Администратор может работать с политиками, правилами и действиями. Choices:
|
|
policies_installation boolean |
Администратор может устанавливать политики на клиентские компьютеры. Choices:
|
|
recovery_media boolean |
Администратор может создавать средства восстановления на клиентских компьютерах и устройствах. Choices:
|
|
remote_help boolean |
Администратор может использовать функцию удаленной помощи для сброса паролей пользователей и предоставления доступа заблокированным пользователям. Choices:
|
|
reset_computer_data boolean |
Администратор может сбросить компьютер, что удалит всю информацию о компьютере с сервера управления безопасностью. Choices:
|
|
software_deployment_installation boolean |
Администратор может развертывать пакеты и устанавливать клиентские приложения. Choices:
|
events_and_reports dictionary | Права доступа к событиям и отчетам.<br>Только профиль типа прав доступа «Настраиваемый» может редактировать эти права. |
|
events string |
Работа с запросами событий на вкладке «События». Создание пользовательских запросов событий.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский». Choices:
|
|
policy string |
Настройка правил политики SmartEvent и установка политик SmartEvent.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский». Choices:
|
|
reports boolean |
Создание и запуск отчетов SmartEvent.<br>Доступно только в том случае, если smart-event установлен как «Пользовательский». Choices:
|
|
smart_event string |
«Пользовательский» - Настройка прав доступа SmartEvent. Choices:
|
gateways dictionary | Права доступа к шлюзам. <br>Только профиль типа прав доступа «Настраиваемый» может редактировать эти права. |
|
lsm_gw_db string |
Доступ к объектам, определенным в таблицах шлюза LSM. Эти объекты управляются в графическом интерфейсе SmartProvisioning или в командной строке LSMcli.<br>Обратите внимание, что право «Запись» для lsm-gw-db позволяет администратору запускать скрипт на шлюзе SmartLSM в экспертном режиме. Choices:
|
|
manage_provisioning_profiles string |
Администратор может добавлять, редактировать, удалять и назначать профили подготовки шлюзам (как LSM, так и не LSM).<br>Доступно для редактирования только в том случае, если lsm-gw-db установлен с правом «Запись».<br>Примечание: право «Чтение» для lsm-gw-db обеспечивает право «Чтение» для manage-provisioning-profiles. Choices:
|
|
manage_repository_scripts string |
Добавление, изменение и удаление скриптов в репозитории. Choices:
|
|
open_shell boolean |
Использование интерфейса командной строки SmartConsole для выполнения команд. Choices:
|
|
run_one_time_script boolean |
Запуск пользовательских скриптов из командной строки. Choices:
|
|
run_repository_script boolean |
Запуск скриптов из репозитория. Choices:
|
|
smart_update string |
Установка, обновление и удаление лицензий Check Point. Это включает в себя права на использование SmartUpdate для управления лицензиями. Choices:
|
|
system_backup boolean |
Резервное копирование шлюзов безопасности. Choices:
|
|
system_restore boolean |
Восстановление шлюзов безопасности из сохраненных резервных копий. Choices:
|
|
vsx_provisioning boolean |
Создание и настройка виртуальных систем и других виртуальных объектов VSX. Choices:
|
ignore_errors boolean | Применить изменения, игнорируя ошибки. Вы не сможете опубликовать такие изменения. Если флаг ignore-warnings был опущен, предупреждения также будут игнорироваться. Choices:
|
ignore_warnings boolean | Применять изменения, игнорируя предупреждения. Варианты:
|
management dictionary | Разрешения управления. |
|
approve_or_reject_sessions boolean |
Утверждать/отклонять сеансы. Варианты:
|
|
cme_operations string |
Разрешение на чтение/редактирование конфигурации Cloud Management Extension (CME).<br>Не поддерживается для серверов с несколькими доменами. Варианты:
|
|
high_availability_operations boolean |
Настройка и работа с высокой доступностью домена.<br>Изменить это разрешение может только профиль с типом разрешений «Настраиваемый». Варианты:
|
|
manage_admins boolean |
Управляет возможностью управления администраторами, профилями разрешений, доверенными клиентами, настройками API и настройками политики.<br>Изменить это разрешение может только профиль с типом разрешений «Все чтение и запись».<br>Не поддерживается для серверов с несколькими доменами. Варианты:
|
|
manage_integration_with_cloud_services boolean |
Управлять интеграцией с облачными службами. Варианты:
|
|
manage_sessions boolean |
Разрешает отключение, удаление, публикацию или захват сеансов других администраторов.<br>Изменить это разрешение может только профиль с типом разрешений «Все чтение и запись». Варианты:
|
|
management_api_login boolean |
Разрешение на вход в Security Management Server и выполнение команд API с помощью этих инструментов: mgmt_cli (бинарные файлы для Linux и Windows), Gaia CLI (clish) и веб-сервисы (REST). Полезно, если вы хотите предотвратить выполнение администраторами автоматических скриптов на уровне управления.<br>Обратите внимание, что это разрешение не требуется для выполнения команд из терминала API в SmartConsole.<br>Не поддерживается для серверов с несколькими доменами. Варианты:
|
|
publish_sessions boolean |
Разрешить публикацию сеансов без утверждения. Варианты:
|
monitoring_and_logging dictionary | Разрешения мониторинга и ведения журналов.<br>Профиль с типом разрешений «Настраиваемый» может изменять все эти разрешения. Профиль с типом разрешений «Все чтение и запись» может изменять только разрешения dlp-logs-including-confidential-fields и manage-dlp-messages. |
|
app_and_url_filtering_logs boolean |
Работа с журналами фильтрации приложений и URL. Варианты:
|
|
dlp_logs_including_confidential_fields boolean |
Показать журналы DLP, включая конфиденциальные поля. Варианты:
|
|
https_inspection_logs boolean |
Просмотр журналов, сгенерированных HTTPS-инспекцией. Варианты:
|
|
identities boolean |
Показывать в журналах информацию об идентификаторах пользователей и компьютеров. Варианты:
|
|
manage_dlp_messages boolean |
Просмотр/выпуск/удаление сообщений DLP.<br>Доступно только если dlp-logs-including-confidential-fields установлено в значение true. Варианты:
|
|
management_logs string |
См. журналы аудита серверов с несколькими доменами. Варианты:
|
|
monitoring string |
Просмотр мониторинговых представлений и отчетов. Варианты:
|
|
packet_capture_and_forensics boolean |
Просмотр журналов, генерируемых функциями IPS и криминалистической экспертизы. Варианты:
|
|
show_identities_by_default boolean |
По умолчанию отображать информацию об идентификаторах пользователей и компьютеров в журналах. Варианты:
|
|
show_packet_capture_by_default boolean |
Включить захват пакетов по умолчанию. Варианты:
|
|
track_logs string |
Использование функций отслеживания журналов в SmartConsole. Варианты:
|
name string / обязательно | Имя объекта. |
others словарь | Дополнительные разрешения.<br>Только профиль типа разрешений «Настройка» может изменять эти разрешения. |
|
client_certificates boolean |
Создание и управление клиентскими сертификатами для мобильного доступа. Варианты:
|
|
edit_cp_users_db boolean |
Работа с учетными записями пользователей и группами. Варианты:
|
|
https_inspection string |
Включение и настройка правил HTTPS-инспекции. Варианты:
|
|
ldap_users_db string |
Работа с базой данных LDAP и учетными записями пользователей, группами и OUs. Варианты:
|
|
user_authority_access string |
Работа с аутентификацией Check Point User Authority. Варианты:
|
|
user_device_mgmt_conf string |
Предоставляет доступ к веб-приложению UDM (Управление пользователями и устройствами), которое обрабатывает проблемы безопасности в рабочей среде с собственным устройством (BYOD). Варианты:
|
permission_type string | Тип профиля разрешений. Варианты:
|
state string | Состояние правила доступа (присутствует или отсутствует). Варианты:
|
tags список / элементы=строка | Коллекция идентификаторов тегов. |
threat_prevention словарь | Разрешения Threat Prevention.<br>Только профиль типа разрешений «Настройка» может изменять эти разрешения. |
|
edit_layers string |
a ‘ALL’ - Предоставляет разрешение на редактирование всех слоев.<br>”By Selected Profile In A Layer Editor” - Администраторы могут редактировать слой только в том случае, если редактор слоя «Предотвращение угроз» предоставляет разрешение на редактирование для их профилей.<br>Доступно только при установке policy-layers в ‘Write’. Варианты:
|
|
edit_settings boolean |
Работа с общими настройками Предотвращения угроз. Варианты:
|
|
install_policy boolean |
Установить политики. Варианты:
|
|
ips_update boolean |
Обновление защит IPS.<br>Обратите внимание, для получения обновлений IPS вам не нужно входить в Центр пользователя. Варианты:
|
|
policy_exceptions string |
Настройка исключений для правил Предотвращения угроз.<br>Обратите внимание, для использования policy-exceptions необходимо установить разрешение на protections. Варианты:
|
|
policy_layers string |
Настройка правил политики Предотвращения угроз.<br>Обратите внимание, для получения разрешений policy-layers необходимо установить policy-exceptions и разрешения на профили. Для получения разрешений «Запись» для policy-layers, policy-exceptions также должны быть установлены с разрешением «Запись». Варианты:
|
|
profiles string |
Настройка профилей Предотвращения угроз. Варианты:
|
|
protections string |
Работа с защитой от вредоносных программ. Варианты:
|
version string | Версия Checkpoint. Если не указана, используется последняя версия. |
wait_for_task boolean | Ожидать завершения задачи. Например, задачи публикации. Варианты:
|
wait_for_task_timeout integer | Сколько минут ждать, прежде чем сгенерировать ошибку таймаута. По умолчанию: |
Примеры
- name: add-domain-permissions-profile
cp_mgmt_domain_permissions_profile:
name: customized profile
state: present
- name: set-domain-permissions-profile
cp_mgmt_domain_permissions_profile:
access_control:
policy_layers: By Selected Profile In A Layer Editor
name: read profile
permission_type: customized
state: present
- name: delete-domain-permissions-profile
cp_mgmt_domain_permissions_profile:
name: profile
state: absent
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
cp_mgmt_domain_permissions_profile словарь | Созданный или обновленный объект Checkpoint. Возвращается: всегда, кроме случаев удаления объекта. |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/check_point/mgmt/cp_mgmt_domain_permissions_profile_module.html