Spec-Zone.ru › Ansible

Модуль community.okd.openshift_adm_groups_sync — Синхронизация групп OpenShift с записями из внешнего поставщика.

Примечание

Этот модуль является частью коллекции community.okd (версия 3.0.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install community.okd. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Чтобы использовать его в книге задач, укажите: community.okd.openshift_adm_groups_sync.

Новая версия в community.okd 2.1.0

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Для синхронизации/очистки записей групп OpenShift с записями из внешнего поставщика определите, какие группы вы хотите синхронизировать и где находятся их записи.
  • Аналогично командам `oc adm prune groups` и `oc adm group sync`.
  • Синтаксис файла конфигурации синхронизации LDAP можно найти здесь https://docs.openshift.com/container-platform/4.9/authentication/ldap-syncing.html.
  • Атрибут bindPassword конфигурации синхронизации LDAP ожидается в виде строки, используйте шифрование ansible-vault для защиты этой информации.

Примечание

У этого модуля есть соответствующий плагин действий.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • python >= 3.6
  • kubernetes >= 12.0.0
  • python-ldap

Параметры

Параметр

Комментарии

allow_groups

список / элементы=строка

Разрешённые группы, могут быть именем группы OpenShift или значением DN группы LDAP.

Когда параметр type установлен в ldap, он должен содержать только определения групп LDAP, например, cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat.

По умолчанию: []

api_key

строка

Токен, используемый для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_API_KEY.

ca_cert

псевдонимы: ssl_ca_cert

путь

Путь к сертификату CA, используемому для аутентификации с API. Для избежания ошибок проверки сертификата необходимо указать полный цепочку сертификатов. Также может быть задан через переменную среды K8S_AUTH_SSL_CA_CERT.

client_cert

псевдонимы: cert_file

путь

Путь к сертификату, используемому для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_CERT_FILE.

client_key

псевдонимы: key_file

путь

Путь к файлу ключа, используемому для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_KEY_FILE.

context

строка

Имя контекста, найденного в файле конфигурации. Также может быть задан через переменную среды K8S_AUTH_CONTEXT.

deny_groups

список / элементы=строка

Запрещённые группы, могут быть именем группы OpenShift или значением DN группы LDAP.

Когда параметр type установлен в ldap, он должен содержать только определения групп LDAP, например, cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat.

Элементы, указанные в этом списке, переопределят элементы, указанные в allow_groups.

По умолчанию: []

host

строка

Укажите URL для доступа к API. Также может быть задан через переменную среды K8S_AUTH_HOST.

impersonate_groups

список / элементы=строка

добавлен в kubernetes.core 2.3.0

Группа(ы) для имитации при выполнении операции.

Также может быть задан через переменную среды K8S_AUTH_IMPERSONATE_GROUPS. Пример: Group1,Group2

impersonate_user

строка

добавлен в kubernetes.core 2.3.0

Имя пользователя для имитации при выполнении операции.

Также может быть задан через переменную среды K8S_AUTH_IMPERSONATE_USER.

kubeconfig

любой

Путь к существующему файлу конфигурации Kubernetes. Если не указан и не указаны другие параметры подключения, клиент Kubernetes попытается загрузить файл конфигурации по умолчанию из ~/.kube/config. Также может быть задан через переменную среды K8S_AUTH_KUBECONFIG.

Несколько файлов конфигурации Kubernetes можно указать, используя разделитель ‘;’ для платформы Windows или ‘:’ для других платформ.

Конфигурация Kubernetes может быть предоставлена в виде словаря. Эта функция требует версии клиента python kubernetes >= 17.17.0. Добавлено в версии 2.2.0.

no_proxy

строка

добавлен в kubernetes.core 2.3.0

Список хостов/доменов/IP/CIDR через запятую, для которых не должен использоваться прокси. Также может быть задан через переменную среды K8S_AUTH_NO_PROXY.

Обратите внимание, что этот модуль не подхватывает стандартные настройки прокси из среды (например, NO_PROXY).

Эта функция требует kubernetes >= 19.15.0. Если библиотека kubernetes меньше 19.15.0, она терпит неудачу, даже если no_proxy задан корректно.

Пример значения: “localhost,.local,.example.com,127.0.0.1,127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16”

password

строка

Укажите пароль для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_PASSWORD.

Пожалуйста, ознакомьтесь с описанием параметра username для понимания, когда этот параметр применим.

persist_config

булево

Сохранять ли токены обновления конфигурации kube. Также может быть задан через переменную среды K8S_AUTH_PERSIST_CONFIG.

Когда контекст k8s использует учетные данные пользователя с токенами обновления (например, oidc или gke/gcloud auth), токен обновляется библиотекой k8s python, но по умолчанию не сохраняется. Поэтому старый токен обновления может истечь, и следующая аутентификация может завершиться неудачей. Установка этого флага в значение true сообщит библиотеке k8s python о необходимости сохранения нового токена обновления в файле конфигурации kube.

По умолчанию false.

Обратите внимание, что текущая версия библиотеки k8s python пока не поддерживает установку этого флага в значение True.

Исправление для этой библиотеки k8s python находится здесь: https://github.com/kubernetes-client/python-base/pull/169

Варианты:

  • false
  • true

proxy

строка

URL HTTP-прокси, который нужно использовать для подключения. Также может быть задан через переменную среды K8S_AUTH_PROXY.

Обратите внимание, что этот модуль не подхватывает стандартные настройки прокси из среды (например, HTTP_PROXY).

proxy_headers

словарь

добавлено в kubernetes.core 2.0.0

Заголовок, используемый для HTTP-прокси.

Документацию можно найти здесь https://urllib3.readthedocs.io/en/latest/reference/urllib3.util.html?highlight=proxy_headers#urllib3.util.make_headers.

basic_auth

строка

Имена пользователя и пароль через двоеточие для заголовка аутентификации Basic.

Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_BASIC_AUTH.

proxy_basic_auth

строка

Имена пользователя и пароль через двоеточие для заголовка прокси-аутентификации Basic.

Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_PROXY_BASIC_AUTH.

user_agent

строка

Строка, представляющая пользователя-агента, например, foo/1.0.

Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_USER_AGENT.

state

строка

Определяет, нужно ли синхронизировать группу при установке в present или обрезать при установке в absent.

Выбор:

  • "absent"
  • "present" ← (по умолчанию)

sync_config

псевдонимы: config, src

словарь / обязательно

Предоставьте действительное YAML-определение конфигурации синхронизации LDAP.

type

строка

Какие группы допускаются и относятся к спискам запретов.

Выбор:

  • "ldap" ← (по умолчанию)
  • "openshift"

username

строка

Укажите имя пользователя для аутентификации с API. Также может быть указано через переменную среды K8S_AUTH_USERNAME.

Обратите внимание, что это работает только с кластерами, настроенными для использования HTTP Basic Auth. Если ваш кластер имеет другой тип аутентификации (например, OAuth2 в OpenShift), эта опция не будет работать должным образом, и вам следует обратиться к модулю community.okd.k8s_auth, так как он может быть вам нужен.

validate_certs

псевдонимы: verify_ssl

логический

Требуется ли проверка SSL-сертификатов сервера API. Также может быть указано через переменную среды K8S_AUTH_VERIFY_SSL.

Выбор:

  • false
  • true

Примечания

Примечание

  • Для избежания ошибок проверки SSL-сертификатов, когда validate_certs имеет значение True, полная цепочка сертификатов сервера API должна быть предоставлена через ca_cert или в файле kubeconfig.

Примеры

# Prune all orphaned groups
- name: Prune all orphan groups
  openshift_adm_groups_sync:
    state: absent
    src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"

# Prune all orphaned groups from a list of specific groups specified in allow_groups
- name: Prune all orphan groups from a list of specific groups specified in allow_groups
  openshift_adm_groups_sync:
    state: absent
    src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
    allow_groups:
      - cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
      - cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat

# Sync all groups from an LDAP server
- name: Sync all groups from an LDAP server
  openshift_adm_groups_sync:
    src:
      kind: LDAPSyncConfig
      apiVersion: v1
      url: ldap://localhost:1390
      insecure: true
      bindDN: cn=admin,dc=example,dc=org
      bindPassword: adminpassword
      rfc2307:
        groupsQuery:
          baseDN: "cn=admins,ou=groups,dc=example,dc=org"
          scope: sub
          derefAliases: never
          filter: (objectClass=*)
          pageSize: 0
        groupUIDAttribute: dn
        groupNameAttributes: [cn]
        groupMembershipAttributes: [member]
        usersQuery:
          baseDN: "ou=users,dc=example,dc=org"
          scope: sub
          derefAliases: never
          pageSize: 0
        userUIDAttribute: dn
        userNameAttributes: [mail]
        tolerateMemberNotFoundErrors: true
        tolerateMemberOutOfScopeErrors: true

# Sync all groups except the ones from the deny_groups  from an LDAP server
- name: Sync all groups from an LDAP server using deny_groups
  openshift_adm_groups_sync:
    src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
    deny_groups:
      - cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
      - cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat

# Sync all OpenShift Groups that have been synced previously with an LDAP server
- name: Sync all OpenShift Groups that have been synced previously with an LDAP server
  openshift_adm_groups_sync:
    src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
    type: openshift

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

builds

список / элементы=словарь

Группы, которые были созданы, обновлены или удалены

Возвращено: success

Пример: [{"apiVersion": "user.openshift.io/v1", "kind": "Group", "metadata": {"annotations": {"openshift.io/ldap.sync-time": "2021-12-17T12:20:28.125282", "openshift.io/ldap.uid": "cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat", "openshift.io/ldap.url": "localhost:1390"}, "creationTimestamp": "2021-12-17T11:09:49Z", "labels": {"openshift.io/ldap.host": "localhost"}, "managedFields": [{"apiVersion": "user.openshift.io/v1", "fieldsType": "FieldsV1", "fieldsV1": {"f:metadata": {"f:annotations": {".": {}, "f:openshift.io/ldap.sync-time": {}, "f:openshift.io/ldap.uid": {}, "f:openshift.io/ldap.url": {}}, "f:labels": {".": {}, "f:openshift.io/ldap.host": {}}}, "f:users": {}}, "manager": "OpenAPI-Generator", "operation": "Update", "time": "2021-12-17T11:09:49Z"}], "name": "developers", "resourceVersion": "2014696", "uid": "8dc211cb-1544-41e1-96b1-efffeed2d7d7"}, "users": ["jordanbulls@ansible.org"]}]

Авторы

  • Aubin Bikouo (@abikouo)

Ссылки на сборку

  • Система отслеживания ошибок
  • Репозиторий (Исходные файлы)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/okd/openshift_adm_groups_sync_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API