Модуль community.general.ipa_sudorule – Управление правилами sudo FreeIPA
Примечание
Этот модуль входит в коллекцию community.general (версия 9.5.0).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.general.
Для использования в playbook укажите: community.general.ipa_sudorule.
Обзор
- Добавить, изменить или удалить правило sudo на сервере IPA с помощью API IPA.
Параметры
Параметр | Комментарии |
|---|---|
cmd list / elements=string | Список команд, назначенных правилу. Если передан пустой список, все команды будут удалены из правила. Если параметр опущен, команды не будут проверяться или изменяться. |
cmdcategory string | Категория команд, к которой применяется правило. Варианты:
|
cmdgroup list / elements=string добавлено в community.general 2.0.0 | Список групп команд, назначенных правилу. Если передан пустой список, все группы команд будут удалены из правила. Если параметр опущен, группы команд не будут проверяться или изменяться. |
cn псевдонимы: name string / обязательно | Каноническое имя. Не может быть изменено, так как является уникальным идентификатором. |
deny_cmd list / elements=string добавлено в community.general 8.1.0 | Список запрещенных команд, назначенных правилу. Если передан пустой список, все команды будут удалены из правила. Если параметр опущен, команды не будут проверяться или изменяться. |
deny_cmdgroup list / elements=string добавлено в community.general 8.1.0 | Список запрещенных групп команд, назначенных правилу. Если передан пустой список, все группы команд будут удалены из правила. Если параметр опущен, группы команд не будут проверяться или изменяться. |
description string | Описание правила sudo. |
host list / elements=string | Список узлов, назначенных правилу. Если передан пустой список, все узлы будут удалены из правила. Если параметр опущен, узлы не будут проверяться или изменяться. Параметр |
hostcategory string | |
hostgroup list / elements=string | Список групп узлов, назначенных правилу. Если передан пустой список, все группы узлов будут удалены из правила. Если параметр опущен, группы узлов не будут проверяться или изменяться. Параметр |
ipa_host string | IP-адрес или имя хоста сервера IPA. Если значение не указано в задаче, вместо него будет использовано значение переменной среды Если и переменная среды Необходимая запись в FreeIPA — это запись Если ни запись DNS, ни переменная среды По умолчанию: |
ipa_pass string | Пароль административного пользователя. Если значение не указано в задаче, вместо него будет использовано значение переменной среды Обратите внимание, что если библиотека Если переменная среды Если переменная среды Если GSSAPI недоступен, необходимо использовать |
ipa_port integer | Порт сервера FreeIPA / IPA. Если значение не указано в задаче, вместо него будет использовано значение переменной среды Если и переменная среды По умолчанию: |
ipa_prot string | Протокол, используемый сервером IPA. Если значение не указано в задаче, вместо него будет использовано значение переменной среды Если и переменная среды Варианты:
|
ipa_timeout integer | Указывает время ожидания простоя (в секундах) для соединения. Для массовых операций может потребоваться увеличение этого значения, чтобы избежать тайм-аута со стороны сервера IPA. Если значение не указано в задаче, вместо него будет использовано значение переменной среды Если и переменная среды По умолчанию: |
ipa_user string | Административная учетная запись, используемая на сервере IPA. Если значение не указано в задаче, будет использовано значение переменной окружения Если в задаче не указаны ни переменная окружения По умолчанию: |
runasextusers list / elements=string добавлено в community.general 2.3.0 | Список внешних пользователей RunAs |
runasgroupcategory string | Категория группы RunAs, к которой применяется правило. Варианты:
|
runasusercategory string | Категория пользователя RunAs, к которой применяется правило. Варианты:
|
state string | Состояние для обеспечения. Варианты:
|
sudoopt list / elements=string | Список параметров для добавления в правило sudo. |
user list / elements=string | Список пользователей, назначенных для правила. Если передан пустой список, все пользователи будут удалены из правила. Если опция опущена, пользователи не будут проверяться или изменены. |
usercategory string | Категория пользователя, к которой применяется правило. Варианты:
|
usergroup list / elements=string | Список групп пользователей, назначенных для правила. Если передан пустой список, все группы пользователей будут удалены из правила. Если опция опущена, группы пользователей не будут проверяться или изменены. |
validate_certs boolean | Это применимо только если Если установлено Это следует устанавливать только в Варианты:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная | Может работать в режиме |
diff_mode | Поддержка: нет | При режиме diff вернет подробности о том, что изменилось (или, возможно, нуждается в изменении в |
Примеры
- name: Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
community.general.ipa_sudorule:
name: sudo_all_nopasswd
cmdcategory: all
description: Allow to run every command with sudo without password
hostcategory: all
sudoopt:
- '!authenticate'
usercategory: all
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
community.general.ipa_sudorule:
name: sudo_dev_dbserver
description: Allow developers to run every command with sudo on all database server
cmdcategory: all
host:
- db01.example.com
hostgroup:
- db-server
sudoopt:
- '!authenticate'
usergroup:
- developers
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure user group operations can run any commands that is part of operations-cmdgroup on any host as user root.
community.general.ipa_sudorule:
name: sudo_operations_all
description: Allow operators to run any commands that is part of operations-cmdgroup on any host as user root.
cmdgroup:
- operations-cmdgroup
hostcategory: all
runasextusers:
- root
sudoopt:
- '!authenticate'
usergroup:
- operators
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
sudorule dictionary | Правило sudo, как возвращается IPA Возвращается: всегда |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/general/ipa_sudorule_module.html