Spec-Zone.ru › Ansible

Модуль community.general.ipa_pwpolicy – Управление политиками паролей FreeIPA

Примечание

Этот модуль является частью коллекции community.general (версия 9.5.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install community.general.

Чтобы использовать её в плейбуке, укажите: community.general.ipa_pwpolicy.

Добавлена в community.general 2.0.0

  • Обзор
  • Параметры
  • Атрибуты
  • Примеры
  • Возвращаемые значения

Обзор

  • Добавление, изменение или удаление политики паролей с помощью API IPA.

Параметры

Параметр

Комментарии

dictcheck

boolean

добавлено в community.general 8.2.0

Проверка, соответствует ли пароль (с возможными изменениями) слову в словаре (с использованием cracklib).

Варианты:

  • false
  • true

failinterval

string

Период (в секундах), после которого количество неудачных попыток входа в систему сбрасывается.

gracelimit

integer

добавлено в community.general 8.2.0

Максимальное количество входов в LDAP после истечения срока действия пароля.

group

псевдонимы: name

string

Имя группы, к которой применяется политика.

Если опущено, используется глобальная политика.

historylength

string

Количество предыдущих паролей, которые запоминаются.

Пользователи не могут повторно использовать запомненные пароли.

ipa_host

string

IP-адрес или имя хоста сервера IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_HOST.

Если и переменная среды IPA_HOST и значение не указаны в задаче, то для обнаружения сервера FreeIPA будет использоваться DNS.

Необходимая запись в FreeIPA - это запись ipa-ca.

Если нет ни записи DNS, ни переменной среды IPA_HOST, ни значения в задаче, то будет использовано значение по умолчанию.

Значение по умолчанию: "ipa.example.com"

ipa_pass

string

Пароль административного пользователя.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PASS.

Обратите внимание, что если библиотека urllib_gssapi доступна, можно использовать GSSAPI для аутентификации в FreeIPA.

Если переменная среды KRB5CCNAME доступна, модуль будет использовать этот кеш учетных данных Kerberos для аутентификации на сервере FreeIPA.

Если переменная среды KRB5_CLIENT_KTNAME доступна, а KRB5CCNAME нет; модуль будет использовать этот ключ Kerberos для аутентификации.

Если GSSAPI недоступен, требуется использование ipa_pass.

ipa_port

integer

Порт сервера FreeIPA / IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PORT.

Если и переменная среды IPA_PORT и значение не указаны в задаче, то устанавливается значение по умолчанию.

Значение по умолчанию: 443

ipa_prot

string

Протокол, используемый сервером IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PROT.

Если и переменная среды IPA_PROT и значение не указаны в задаче, то устанавливается значение по умолчанию.

Варианты:

  • "http"
  • "https" ← (по умолчанию)

ipa_timeout

integer

Задает время ожидания простоя (в секундах) для соединения.

Для массовых операций может потребоваться увеличить это значение, чтобы избежать тайм-аута со стороны сервера IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_TIMEOUT.

Если и переменная среды IPA_TIMEOUT и значение не указаны в задаче, то устанавливается значение по умолчанию.

Значение по умолчанию: 10

ipa_user

string

Административная учетная запись, используемая на сервере IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_USER.

Если и переменная среды IPA_USER и значение не указаны в задаче, то устанавливается значение по умолчанию.

Значение по умолчанию: "admin"

lockouttime

string

Период (в секундах), в течение которого пользователи блокируются.

maxfailcount

string

Максимальное количество последовательных неудач перед блокировкой.

maxpwdlife

string

Максимальный срок действия пароля (в днях).

maxrepeat

integer

добавлено в community.general 8.2.0

Максимальное количество разрешенных одинаковых последовательных символов в новом пароле.

maxsequence

integer

добавлено в community.general 8.2.0

Максимальная длина монотонных последовательностей символов в новом пароле. Пример монотонной последовательности длиной 5: 12345.

minclasses

string

Минимальное количество классов символов.

minlength

string

Минимальная длина пароля.

minpwdlife

строка

Минимальный срок действия пароля (в часах).

priority

строка

Приоритет политики.

Большее число означает более низкий приоритет.

Требуется, когда cn не является глобальной политикой.

state

строка

Состояние для обеспечения.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

usercheck

логическое

добавлен в community.general 8.2.0

Проверка, содержит ли пароль (с возможными изменениями) имя пользователя в какой-либо форме (если имя имеет более 3 символов).

Варианты:

  • false
  • true

validate_certs

логическое

Это относится только в том случае, если ipa_prot является https.

Если установлено false, сертификаты SSL не будут проверены.

Это следует устанавливать только в false, используемом на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.

Варианты:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в check_mode и возвращать прогноз о статусе изменения без изменения целевого объекта.

diff_mode

Поддержка: нет

Вернёт подробности о том, что изменилось (или, возможно, нуждается в изменении в check_mode), когда режим diff включён.

Примеры

- name: Modify the global password policy
  community.general.ipa_pwpolicy:
      maxpwdlife: '90'
      minpwdlife: '1'
      historylength: '8'
      minclasses: '3'
      minlength: '16'
      maxfailcount: '6'
      failinterval: '60'
      lockouttime: '600'
      ipa_host: ipa.example.com
      ipa_user: admin
      ipa_pass: topsecret

- name: Ensure the password policy for the group admins is present
  community.general.ipa_pwpolicy:
      group: admins
      state: present
      maxpwdlife: '60'
      minpwdlife: '24'
      historylength: '16'
      minclasses: '4'
      priority: '10'
      minlength: '6'
      maxfailcount: '4'
      failinterval: '600'
      lockouttime: '1200'
      gracelimit: 3
      maxrepeat: 3
      maxsequence: 3
      dictcheck: true
      usercheck: true
      ipa_host: ipa.example.com
      ipa_user: admin
      ipa_pass: topsecret

- name: Ensure that the group sysops does not have a unique password policy
  community.general.ipa_pwpolicy:
      group: sysops
      state: absent
      ipa_host: ipa.example.com
      ipa_user: admin
      ipa_pass: topsecret

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

pwpolicy

словарь

Политика паролей, как возвращается API IPA.

Возвращается: всегда

Пример: {"cn": ["admins"], "cospriority": ["10"], "dn": "cn=admins,cn=EXAMPLE.COM,cn=kerberos,dc=example,dc=com", "krbmaxpwdlife": ["60"], "krbminpwdlife": ["24"], "krbpwdfailurecountinterval": ["600"], "krbpwdhistorylength": ["16"], "krbpwdlockoutduration": ["1200"], "krbpwdmaxfailure": ["4"], "krbpwdmindiffchars": ["4"], "objectclass": ["top", "nscontainer", "krbpwdpolicy"]}

Авторы

  • Adralioh (@adralioh)

Ссылки на коллекцию

  • Отслеживание задач
  • Репозиторий (источники)
  • Задать вопрос
  • Отправить сообщение об ошибке
  • Запросить новую функцию
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/general/ipa_pwpolicy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API