Spec-Zone.ru › Ansible

Модуль community.general.ipa_sudorule – Управление правилами sudo FreeIPA

Примечание

Этот модуль входит в коллекцию community.general (версия 9.5.0).

Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.general.

Для использования в playbook укажите: community.general.ipa_sudorule.

  • Обзор
  • Параметры
  • Атрибуты
  • Примеры
  • Возвращаемые значения

Обзор

  • Добавить, изменить или удалить правило sudo на сервере IPA с помощью API IPA.

Параметры

Параметр

Комментарии

cmd

list / elements=string

Список команд, назначенных правилу.

Если передан пустой список, все команды будут удалены из правила.

Если параметр опущен, команды не будут проверяться или изменяться.

cmdcategory

string

Категория команд, к которой применяется правило.

Варианты:

  • "all"

cmdgroup

list / elements=string

добавлено в community.general 2.0.0

Список групп команд, назначенных правилу.

Если передан пустой список, все группы команд будут удалены из правила.

Если параметр опущен, группы команд не будут проверяться или изменяться.

cn

псевдонимы: name

string / обязательно

Каноническое имя.

Не может быть изменено, так как является уникальным идентификатором.

deny_cmd

list / elements=string

добавлено в community.general 8.1.0

Список запрещенных команд, назначенных правилу.

Если передан пустой список, все команды будут удалены из правила.

Если параметр опущен, команды не будут проверяться или изменяться.

deny_cmdgroup

list / elements=string

добавлено в community.general 8.1.0

Список запрещенных групп команд, назначенных правилу.

Если передан пустой список, все группы команд будут удалены из правила.

Если параметр опущен, группы команд не будут проверяться или изменяться.

description

string

Описание правила sudo.

host

list / elements=string

Список узлов, назначенных правилу.

Если передан пустой список, все узлы будут удалены из правила.

Если параметр опущен, узлы не будут проверяться или изменяться.

Параметр hostcategory должен быть опущен для назначения узлов.

hostcategory

string

Категория узлов, к которой применяется правило.

Если передано all, необходимо опустить host и hostgroup.

Параметры host и hostgroup должны быть опущены для назначения all.

Варианты:

  • "all"

hostgroup

list / elements=string

Список групп узлов, назначенных правилу.

Если передан пустой список, все группы узлов будут удалены из правила.

Если параметр опущен, группы узлов не будут проверяться или изменяться.

Параметр hostcategory должен быть опущен для назначения групп узлов.

ipa_host

string

IP-адрес или имя хоста сервера IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_HOST.

Если и переменная среды IPA_HOST, и значение не указаны в задаче, то будет использоваться DNS для попытки обнаружения сервера FreeIPA.

Необходимая запись в FreeIPA — это запись ipa-ca.

Если ни запись DNS, ни переменная среды IPA_HOST, ни значение недоступны в задаче, то будет использовано значение по умолчанию.

По умолчанию: "ipa.example.com"

ipa_pass

string

Пароль административного пользователя.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PASS.

Обратите внимание, что если библиотека urllib_gssapi доступна, можно использовать GSSAPI для аутентификации в FreeIPA.

Если переменная среды KRB5CCNAME доступна, модуль будет использовать этот кеш учетных данных Kerberos для аутентификации на сервере FreeIPA.

Если переменная среды KRB5_CLIENT_KTNAME доступна, а KRB5CCNAME нет; модуль будет использовать этот ключ Kerberos для аутентификации.

Если GSSAPI недоступен, необходимо использовать ipa_pass.

ipa_port

integer

Порт сервера FreeIPA / IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PORT.

Если и переменная среды IPA_PORT, и значение не указаны в задаче, то будет установлено значение по умолчанию.

По умолчанию: 443

ipa_prot

string

Протокол, используемый сервером IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PROT.

Если и переменная среды IPA_PROT, и значение не указаны в задаче, то будет установлено значение по умолчанию.

Варианты:

  • "http"
  • "https" ← (по умолчанию)

ipa_timeout

integer

Указывает время ожидания простоя (в секундах) для соединения.

Для массовых операций может потребоваться увеличение этого значения, чтобы избежать тайм-аута со стороны сервера IPA.

Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_TIMEOUT.

Если и переменная среды IPA_TIMEOUT, и значение не указаны в задаче, то будет установлено значение по умолчанию.

По умолчанию: 10

ipa_user

string

Административная учетная запись, используемая на сервере IPA.

Если значение не указано в задаче, будет использовано значение переменной окружения IPA_USER.

Если в задаче не указаны ни переменная окружения IPA_USER, ни значение, то используется значение по умолчанию.

По умолчанию: "admin"

runasextusers

list / elements=string

добавлено в community.general 2.3.0

Список внешних пользователей RunAs

runasgroupcategory

string

Категория группы RunAs, к которой применяется правило.

Варианты:

  • "all"

runasusercategory

string

Категория пользователя RunAs, к которой применяется правило.

Варианты:

  • "all"

state

string

Состояние для обеспечения.

Варианты:

  • "absent"
  • "disabled"
  • "enabled"
  • "present" ← (по умолчанию)

sudoopt

list / elements=string

Список параметров для добавления в правило sudo.

user

list / elements=string

Список пользователей, назначенных для правила.

Если передан пустой список, все пользователи будут удалены из правила.

Если опция опущена, пользователи не будут проверяться или изменены.

usercategory

string

Категория пользователя, к которой применяется правило.

Варианты:

  • "all"

usergroup

list / elements=string

Список групп пользователей, назначенных для правила.

Если передан пустой список, все группы пользователей будут удалены из правила.

Если опция опущена, группы пользователей не будут проверяться или изменены.

validate_certs

boolean

Это применимо только если ipa_prot равно https.

Если установлено false, сертификаты SSL не будут проверены.

Это следует устанавливать только в false на сайтах с собственной подписью сертификатов.

Варианты:

  • false
  • true ← (по умолчанию)

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в режиме check_mode и возвращать прогноз изменения состояния без изменения целевого объекта.

diff_mode

Поддержка: нет

При режиме diff вернет подробности о том, что изменилось (или, возможно, нуждается в изменении в check_mode).

Примеры

- name: Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
  community.general.ipa_sudorule:
    name: sudo_all_nopasswd
    cmdcategory: all
    description: Allow to run every command with sudo without password
    hostcategory: all
    sudoopt:
    - '!authenticate'
    usercategory: all
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
  community.general.ipa_sudorule:
    name: sudo_dev_dbserver
    description: Allow developers to run every command with sudo on all database server
    cmdcategory: all
    host:
    - db01.example.com
    hostgroup:
    - db-server
    sudoopt:
    - '!authenticate'
    usergroup:
    - developers
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure user group operations can run any commands that is part of operations-cmdgroup on any host as user root.
  community.general.ipa_sudorule:
    name: sudo_operations_all
    description: Allow operators to run any commands that is part of operations-cmdgroup on any host as user root.
    cmdgroup:
    - operations-cmdgroup
    hostcategory: all
    runasextusers:
    - root
    sudoopt:
    - '!authenticate'
    usergroup:
    - operators
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

sudorule

dictionary

Правило sudo, как возвращается IPA

Возвращается: всегда

Авторы

  • Thomas Krahn (@Nosmoht)

Ссылки на коллекцию

  • Трекер задач
  • Репозиторий (источники)
  • Спросить о помощи
  • Отправить отчет об ошибке
  • Запросить функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/general/ipa_sudorule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API