Модуль cisco.ise.active_directory_add_groups – Модуль ресурсов для добавления групп Active Directory
Примечание
Этот модуль входит в коллекцию cisco.ise (версия 2.9.3).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не входит в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install cisco.ise. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.
Для использования в плейбуке укажите: cisco.ise.active_directory_add_groups.
Новая в cisco.ise 1.0.0
Обзор
- Управление обновлением ресурса добавления групп Active Directory.
- Этот API загружает конфигурацию групп домена из Active Directory в Cisco.
Примечание
Для этого модуля существует соответствующий плагин действий.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- ciscoisesdk >= 2.2.3
- python >= 3.5
Параметры
Параметр | Комментарии |
|---|---|
adAttributes словарь | Содержит список атрибутов Active Directory. |
|
attributes список / элементы=словарь |
Список атрибутов. |
|
defaultValue строка |
Обязательно для каждого атрибута в списке атрибутов. Может содержать пустую строку. Разрешены все символы, кроме <%”. |
|
internalName строка |
Обязательно для каждого атрибута в списке атрибутов. Разрешены все символы, кроме <%”. |
|
name строка |
Обязательно для каждого атрибута в списке атрибутов без дублирования между атрибутами. Разрешены все символы, кроме <%”. |
|
type строка |
Обязательно для каждой группы в списке групп. Допустимые значения STRING, IP, BOOLEAN, INT, OCTET_STRING. |
adgroups словарь | Содержит список групп Active Directory. |
|
groups список / элементы=словарь |
Список групп. |
|
name строка |
Обязательно для каждой группы в списке групп без дублирования между группами. Разрешены все символы, кроме %. |
|
sid строка |
Cisco ISE использует идентификаторы безопасности (SID) для оптимизации оценки членства в группах. SID полезны для повышения эффективности (скорости) при оценке групп. |
|
type строка |
Ограничений на символы нет. |
adScopesNames строка | Строка, содержащая имена областей, к которым относится Active Directory. Имена разделены запятыми. Разрешены буквенно-цифровые и символ подчеркивания (_). |
advancedSettings словарь | Дополнительные настройки Active Directory Add Groups. |
|
agingTime целое число |
Диапазон 1-8760 часов. |
|
authProtectionType строка |
Включить предотвращение блокировки учетной записи AD. Допустимые значения - WIRELESS, - WIRED, - BOTH. |
|
country строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
department строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
enableCallbackForDialinClient логическое |
Флаг enableCallbackForDialinClient. Вызовы:
|
|
enableDialinPermissionCheck логическое |
Флаг enableDialinPermissionCheck. Вызовы:
|
|
enableFailedAuthProtection логическое |
Включить предотвращение блокировки учетной записи AD из-за слишком большого количества неудачных попыток ввода пароля. Вызовы:
|
|
enableMachineAccess логическое |
Флаг enableMachineAccess. Вызовы:
|
|
enableMachineAuth логическое |
Флаг enableMachineAuth. Вызовы:
|
|
enablePassChange boolean |
Флаг enablePassChange. Варианты:
|
|
enableRewrites boolean |
Флаг enableRewrites. Варианты:
|
|
failedAuthThreshold integer |
Количество неудачных попыток входа в систему. |
|
firstName string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
identityNotInAdBehaviour string |
Разрешенные значения: REJECT, SEARCH_JOINED_FOREST, SEARCH_ALL. |
|
jobTitle string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
lastName string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
locality string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
organizationalUnit string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
plaintextAuth boolean |
Флаг plaintextAuth. Варианты:
|
|
rewriteRules list / elements=dictionary |
Перенаправление идентификатора — это расширенная функция, которая направляет Cisco ISE на манипулирование идентификатором перед передачей его внешней системе Active Directory. Вы можете создать правила для изменения идентификатора в требуемый формат, включающий или исключающий префикс и/или суффикс домена или другие дополнительные метки по вашему выбору. |
|
rewriteMatch string |
Требуется для каждого правила в списке без дублирования между правилами. Разрешены все символы, кроме %”. |
|
rewriteResult string |
Требуется для каждого правила в списке. Разрешены все символы, кроме %”. |
|
rowId integer |
Требуется для каждого правила в списке в последовательном порядке. |
|
schema string |
Разрешенные значения ACTIVE_DIRECTORY, CUSTOM. Выберите схему ACTIVE_DIRECTORY, когда атрибуты AD, определенные в AD, можно скопировать в соответствующие атрибуты в Cisco ISE. Если требуется настройка, выберите схему CUSTOM. Все атрибуты информации о пользователе всегда устанавливаются по умолчанию, если схема — ACTIVE_DIRECTORY. Значения можно изменить только для схемы CUSTOM. |
|
stateOrProvince string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
streetAddress string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
telephone string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
unreachableDomainsBehaviour string |
Разрешенные значения PROCEED, DROP. |
description string | Без ограничений на символы. |
domain string | Домен AD. Разрешены буквенно-цифровые символы, дефис (-) и точка (.). |
enableDomainWhiteList boolean | Флаг enableDomainWhiteList. Варианты:
|
id string | Значение UUID ресурса. |
ise_debug boolean | Флаг для Identity Services Engine SDK, позволяющий включить отладку. Варианты:
|
ise_hostname string / обязательно | Имя хоста Identity Services Engine. |
ise_password string / обязательно | Пароль Identity Services Engine для аутентификации. |
ise_single_request_timeout integer добавлено в cisco.ise 3.0.0 | Таймаут (в секундах) для RESTful HTTP-запросов. По умолчанию: |
ise_username string / обязательно | Имя пользователя Identity Services Engine для аутентификации. |
ise_uses_api_gateway boolean добавлено в cisco.ise 1.1.0 | Флаг, информирующий SDK, использовать ли шлюз API Identity Services Engine для отправки запросов. Если значение true, используется шлюз API ISE, и запросы отправляются на https://{{ise_hostname}}. Если значение false, запросы отправляются на https://{{ise_hostname}}:{{port}}, где значение порта зависит от используемой службы (ERS, Mnt, UI, PxGrid). Варианты:
|
ise_uses_csrf_token boolean добавлено в cisco.ise 3.0.0 | Флаг, информирующий SDK, отправлять ли токен CSRF в ERS API ISE. Если значение True, SDK предполагает, что проверка CSRF ISE включена. Если значение True, предполагается, что SDK должен автоматически управлять токеном CSRF. Варианты:
|
ise_verify boolean | Флаг для включения или отключения проверки SSL-сертификатов. Варианты:
|
ise_version string | Информирует SDK о версии Identity Services Engine, которую использовать. По умолчанию: |
ise_wait_on_rate_limit boolean | Флаг для Identity Services Engine SDK для включения автоматической обработки лимитов скорости. Варианты:
|
name string | Имя ресурса. Максимальная длина 32 символа. Допускаются алфавитно-цифровые символы и символы .-_/\\. |
Примечания
Примечание
- Используемый метод SDK - active_directory.ActiveDirectory.load_groups_from_domain,
- Используемые пути - put /ers/config/activedirectory/{id}/addGroups,
- Не поддерживает
check_mode - Плагин работает на контрольном узле и не использует плагины подключения ansible, а вместо этого использует встроенный менеджер подключений из Cisco ISE SDK
- Параметры, начинающиеся с ise_, используются Cisco ISE Python SDK для установления подключения
Примеры
- name: Update all
cisco.ise.active_directory_add_groups:
ise_hostname: "{{ise_hostname}}"
ise_username: "{{ise_username}}"
ise_password: "{{ise_password}}"
ise_verify: "{{ise_verify}}"
adAttributes:
attributes:
- defaultValue: string
internalName: string
name: string
type: string
adScopesNames: string
adgroups:
groups:
- name: string
sid: string
type: string
advancedSettings:
agingTime: 0
authProtectionType: string
country: string
department: string
email: string
enableCallbackForDialinClient: true
enableDialinPermissionCheck: true
enableFailedAuthProtection: true
enableMachineAccess: true
enableMachineAuth: true
enablePassChange: true
enableRewrites: true
failedAuthThreshold: 0
firstName: string
identityNotInAdBehaviour: string
jobTitle: string
lastName: string
locality: string
organizationalUnit: string
plaintextAuth: true
rewriteRules:
- rewriteMatch: string
rewriteResult: string
rowId: 0
schema: string
stateOrProvince: string
streetAddress: string
telephone: string
unreachableDomainsBehaviour: string
description: string
domain: string
enableDomainWhiteList: true
id: string
name: string
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
ise_response словарь | Словарь или список с ответом, возвращенным Cisco ISE Python SDK Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/cisco/ise/active_directory_add_groups_module.html