Модуль cisco.ise.active_directory – Модуль ресурсов для Active Directory
Примечание
Этот модуль входит в состав коллекции cisco.ise (версия 2.9.3).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install cisco.ise. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.
Для использования в playbook укажите: cisco.ise.active_directory.
Новая функция в cisco.ise 1.0.0
Описание
- Управление операциями создания и удаления ресурсов Active Directory.
- Этот API создаёт точку подключения к AD в Cisco ISE.
- Этот API удаляет точку подключения к AD из Cisco ISE.
Примечание
Для этого модуля имеется соответствующий плагин действий.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- ciscoisesdk >= 2.2.3
- python >= 3.5
Параметры
Параметр | Комментарии |
|---|---|
adAttributes словарь | Содержит список атрибутов Active Directory. |
|
attributes список / элементы=словарь |
Список атрибутов. |
|
defaultValue строка |
Обязательно для каждого атрибута в списке атрибутов. Может содержать пустую строку. Разрешены все символы, кроме <%”. |
|
internalName строка |
Обязательно для каждого атрибута в списке атрибутов. Разрешены все символы, кроме <%”. |
|
name строка |
Обязательно для каждого атрибута в списке атрибутов без дублирования между атрибутами. Разрешены все символы, кроме <%”. |
|
type строка |
Обязательно для каждой группы в списке групп. Разрешенные значения STRING, IP, BOOLEAN, INT, OCTET_STRING. |
adgroups словарь | Содержит список групп Active Directory. |
|
groups список / элементы=словарь |
Список групп. |
|
name строка |
Обязательно для каждой группы в списке групп без дублирования между группами. Разрешены все символы, кроме %. |
|
sid строка |
Cisco ISE использует идентификаторы безопасности (SID) для оптимизации оценки членства в группах. SID полезны для повышения эффективности (скорости) при оценке групп. Разрешены все символы, кроме %. |
|
type строка |
Ограничений на символы нет. |
adScopesNames строка | Строка, содержащая имена областей, к которым относится Active Directory. Имена разделены запятыми. Разрешены буквенно-цифровые и символы подчеркивания (_). |
advancedSettings словарь | Расширенные настройки Active Directory. |
|
agingTime целое число |
Диапазон 1-8760 часов. |
|
authProtectionType строка |
Включить предотвращение блокировки учетной записи AD. Разрешенные значения - WIRED, WIRELESS, BOTH. |
|
country строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
department строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
строка |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
enableCallbackForDialinClient булево |
Флаг enableCallbackForDialinClient. Варианты:
|
|
enableDialinPermissionCheck булево |
Флаг enableDialinPermissionCheck. Варианты:
|
|
enableFailedAuthProtection булево |
Включить предотвращение блокировки учетной записи AD из-за слишком большого количества неудачных попыток входа в систему. Варианты:
|
|
enableMachineAccess булево |
Флаг enableMachineAccess. Варианты:
|
|
enableMachineAuth булево |
Флаг enableMachineAuth. Варианты:
|
|
enablePassChange boolean |
Флаг EnablePassChange. Варианты:
|
|
enableRewrites boolean |
Флаг EnableRewrites. Варианты:
|
|
failedAuthThreshold integer |
Количество неудачных попыток входа в систему. |
|
firstName string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
identityNotInAdBehaviour string |
Разрешённые значения: REJECT, SEARCH_JOINED_FOREST, SEARCH_ALL. |
|
jobTitle string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
lastName string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
locality string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
organizationalUnit string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
plaintextAuth boolean |
Флаг PlaintextAuth. Варианты:
|
|
rewriteRules list / elements=dictionary |
Перенаправление идентификатора — расширенная функция, которая позволяет Cisco ISE изменять идентификатор перед передачей его внешней системе Active Directory. Вы можете создавать правила для изменения идентификатора в желаемом формате, включая или исключая префикс и/или суффикс домена или другие дополнительные метки по вашему выбору. |
|
rewriteMatch string |
Требуется для каждого правила в списке без дублирования между правилами. Разрешены все символы, кроме %”. |
|
rewriteResult string |
Требуется для каждого правила в списке. Разрешены все символы, кроме %”. |
|
rowId integer |
Требуется для каждого правила в списке в последовательном порядке. |
|
schema string |
Допустимые значения: ACTIVE_DIRECTORY, CUSTOM. Выберите схему ACTIVE_DIRECTORY, если атрибуты AD, определённые в AD, можно скопировать в соответствующие атрибуты Cisco ISE. Если требуется настройка, выберите схему CUSTOM. Все атрибуты информации о пользователе всегда устанавливаются по умолчанию, если используется схема ACTIVE_DIRECTORY. Значения можно изменить только для схемы CUSTOM. |
|
stateOrProvince string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
streetAddress string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
telephone string |
Атрибут информации о пользователе. Разрешены все символы, кроме %. |
|
unreachableDomainsBehaviour string |
Допустимые значения: PROCEED, DROP. |
description string | Без ограничений на символы. |
domain string | Домен AD. Разрешены буквенно-цифровые символы, дефисы (-) и точки (.). |
enableDomainWhiteList boolean | Флаг EnableDomainWhiteList. Варианты:
|
id string | Параметр пути id. |
ise_debug boolean | Флаг для Identity Services Engine SDK для включения отладки. Варианты:
|
ise_hostname строка / обязательно | Имя хоста Identity Services Engine. |
ise_password строка / обязательно | Пароль Identity Services Engine для аутентификации. |
ise_single_request_timeout целое число добавлен в cisco.ise 3.0.0 | Таймаут (в секундах) для запросов RESTful HTTP. По умолчанию: |
ise_username строка / обязательно | Имя пользователя Identity Services Engine для аутентификации. |
ise_uses_api_gateway boolean добавлен в cisco.ise 1.1.0 | Флаг, информирующий SDK, использовать ли шлюз API Identity Services Engine для отправки запросов. Если значение true, используется шлюз API ISE и запросы отправляются на https://{{ise_hostname}}. Если значение false, запросы отправляются на https://{{ise_hostname}}:{{port}}, где значение порта зависит от используемой службы (ERS, Mnt, UI, PxGrid). Варианты:
|
ise_uses_csrf_token boolean добавлен в cisco.ise 3.0.0 | Флаг, информирующий SDK, отправлять ли токен CSRF в API ERS ISE. Если значение true, SDK предполагает, что проверка CSRF ISE включена. Если значение true, предполагается, что SDK должен автоматически управлять токеном CSRF. Варианты:
|
ise_verify boolean | Флаг для включения или отключения проверки сертификатов SSL. Варианты:
|
ise_version строка | Информирует SDK о версии Identity Services Engine для использования. По умолчанию: |
ise_wait_on_rate_limit boolean | Флаг для Identity Services Engine SDK для включения автоматической обработки лимитов запросов. Варианты:
|
name строка | Имя ресурса. Допускается максимум 32 символа. Допустимые символы — буквенно-цифровые и .-_/\\. |
Примечания
Примечание
- Используемые методы SDK: active_directory.ActiveDirectory.create_active_directory, active_directory.ActiveDirectory.delete_active_directory_by_id,
- Используемые пути: post /ers/config/activedirectory, delete /ers/config/activedirectory/{id},
- Не поддерживает
check_mode - Плагин выполняется на узле управления и не использует плагины подключения ansible, а вместо этого использует встроенный менеджер подключений из Cisco ISE SDK
- Параметры, начинающиеся с ise_, используются Cisco ISE Python SDK для установления подключения
Примеры
- name: Delete by id
cisco.ise.active_directory:
ise_hostname: "{{ise_hostname}}"
ise_username: "{{ise_username}}"
ise_password: "{{ise_password}}"
ise_verify: "{{ise_verify}}"
state: absent
id: string
- name: Create
cisco.ise.active_directory:
ise_hostname: "{{ise_hostname}}"
ise_username: "{{ise_username}}"
ise_password: "{{ise_password}}"
ise_verify: "{{ise_verify}}"
state: present
adAttributes:
attributes:
- defaultValue: string
internalName: string
name: string
type: string
adScopesNames: string
adgroups:
groups:
- name: string
sid: string
type: string
advancedSettings:
agingTime: 0
authProtectionType: string
country: string
department: string
email: string
enableCallbackForDialinClient: true
enableDialinPermissionCheck: true
enableFailedAuthProtection: true
enableMachineAccess: true
enableMachineAuth: true
enablePassChange: true
enableRewrites: true
failedAuthThreshold: 0
firstName: string
identityNotInAdBehaviour: string
jobTitle: string
lastName: string
locality: string
organizationalUnit: string
plaintextAuth: true
rewriteRules:
- rewriteMatch: string
rewriteResult: string
rowId: 0
schema: string
stateOrProvince: string
streetAddress: string
telephone: string
unreachableDomainsBehaviour: string
description: string
domain: string
enableDomainWhiteList: true
id: string
name: string
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
ise_response словарь | Словарь или список с ответом, возвращенным Cisco ISE Python SDK Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/cisco/ise/active_directory_module.html