Spec-Zone.ru › Ansible

Модуль community.general.ipa_hbacrule – Управление правилом FreeIPA HBAC

Примечание

Этот модуль является частью коллекции community.general (версия 9.5.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.general.

Для использования в книге задач укажите: community.general.ipa_hbacrule.

  • Обзор
  • Параметры
  • Атрибуты
  • Примеры
  • Возвращаемые значения

Обзор

  • Добавление, изменение или удаление правила IPA HBAC с использованием API IPA.

Параметры

Параметр

Комментарии

cn

aliases: name

string / required

Каноническое имя.

Не может быть изменено, так как является уникальным идентификатором.

description

string

Описание

host

list / elements=string

Список имен хостов для назначения.

Если передан пустой список, все хосты будут удалены из правила.

Если параметр опущен, хосты не будут проверяться или изменяться.

hostcategory

string

Категория хоста

Варианты:

  • "all"

hostgroup

list / elements=string

Список имен групп хостов для назначения.

Если передан пустой список, все группы хостов будут удалены из правила.

Если параметр опущен, группы хостов не будут проверяться или изменяться.

ipa_host

string

IP-адрес или имя хоста сервера IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_HOST.

Если и переменная окружения IPA_HOST и значение не указаны в задаче, то будет использоваться DNS для поиска сервера FreeIPA.

Необходимая запись в FreeIPA — это запись ipa-ca.

Если недоступны ни запись DNS, ни переменная окружения IPA_HOST, ни значение в задаче, то будет использовано значение по умолчанию.

По умолчанию: "ipa.example.com"

ipa_pass

string

Пароль административного пользователя.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PASS.

Обратите внимание, что если доступна библиотека urllib_gssapi, можно использовать GSSAPI для аутентификации в FreeIPA.

Если доступна переменная окружения KRB5CCNAME, модуль будет использовать этот кеш учетных данных Kerberos для аутентификации на сервере FreeIPA.

Если доступна переменная окружения KRB5_CLIENT_KTNAME, а KRB5CCNAME нет; модуль будет использовать этот ключ Kerberos для аутентификации.

Если GSSAPI недоступен, необходимо использовать ipa_pass.

ipa_port

integer

Порт сервера FreeIPA / IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PORT.

Если и переменная окружения IPA_PORT и значение не указаны в задаче, то будет установлено значение по умолчанию.

По умолчанию: 443

ipa_prot

string

Протокол, используемый сервером IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PROT.

Если и переменная окружения IPA_PROT и значение не указаны в задаче, то будет установлено значение по умолчанию.

Варианты:

  • "http"
  • "https" ← (по умолчанию)

ipa_timeout

integer

Указывает время ожидания бездействия (в секундах) для соединения.

Для массовых операций может потребоваться увеличить это значение, чтобы избежать тайм-аута со стороны сервера IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_TIMEOUT.

Если и переменная окружения IPA_TIMEOUT и значение не указаны в задаче, то будет установлено значение по умолчанию.

По умолчанию: 10

ipa_user

string

Административная учетная запись, используемая на сервере IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_USER.

Если и переменная окружения IPA_USER и значение не указаны в задаче, то будет установлено значение по умолчанию.

По умолчанию: "admin"

service

list / elements=string

Список имен служб для назначения.

Если передан пустой список, все службы будут удалены из правила.

Если параметр опущен, службы не будут проверяться или изменяться.

servicecategory

string

Категория службы

Варианты:

  • "all"

servicegroup

list / elements=string

Список имен групп служб для назначения.

Если передан пустой список, все назначенные группы служб будут удалены из правила.

Если параметр опущен, группы служб не будут проверяться или изменяться.

sourcehost

list / elements=string

Список имен исходных хостов для назначения.

Если передан пустой список, все назначенные исходные хосты будут удалены из правила.

Если параметр опущен, исходные хосты не будут проверяться или изменяться.

sourcehostcategory

string

Категория исходного хоста

Варианты:

  • "all"

sourcehostgroup

список / элементы=строка

Список имён групп хостов-источников для назначения.

Если передан пустой список, все назначенные группы хостов-источников будут удалены из правила.

Если параметр опущен, группы хостов-источников не будут проверены или изменены.

state

строка

Состояние для обеспечения

Варианты:

  • "absent"
  • "disabled"
  • "enabled"
  • "present" ← (по умолчанию)

user

список / элементы=строка

Список имён пользователей для назначения.

Если передан пустой список, все назначенные пользователи будут удалены из правила.

Если параметр опущен, пользователи не будут проверены или изменены.

usercategory

строка

Категория пользователя

Варианты:

  • "all"

usergroup

список / элементы=строка

Список имён групп пользователей для назначения.

Если передан пустой список, все назначенные группы пользователей будут удалены из правила.

Если параметр опущен, группы пользователей не будут проверены или изменены.

validate_certs

логическое

Это применимо только если ipa_prot равно https.

Если установлено в false, сертификаты SSL не будут проверены.

Это следует устанавливать в false только для сайтов, контролируемых лично, использующих самозаверяющие сертификаты.

Варианты:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в режиме check_mode и возвращать прогноз изменённого статуса без изменения целевого объекта.

diff_mode

Поддержка: нет

В режиме diff возвращает подробности о том, что изменилось (или, возможно, требует изменения в check_mode).

Примеры

- name: Ensure rule to allow all users to access any host from any host
  community.general.ipa_hbacrule:
    name: allow_all
    description: Allow all users to access any host from any host
    hostcategory: all
    servicecategory: all
    usercategory: all
    state: present
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure rule with certain limitations
  community.general.ipa_hbacrule:
    name: allow_all_developers_access_to_db
    description: Allow all developers to access any database from any host
    hostgroup:
    - db-server
    usergroup:
    - developers
    state: present
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure rule is absent
  community.general.ipa_hbacrule:
    name: rule_to_be_deleted
    state: absent
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

hbacrule

словарь

Правило HBAC, возвращённое API IPA.

Возвращается: всегда

Авторы

  • Thomas Krahn (@Nosmoht)

Ссылки на сборку

  • Система отслеживания задач
  • Репозиторий (источники)
  • Задайте вопрос
  • Отправить сообщение об ошибке
  • Запросить новую функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/general/ipa_hbacrule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API