Модуль community.okd.openshift_adm_groups_sync — Синхронизация групп OpenShift с записями из внешнего поставщика.
Примечание
Этот модуль является частью коллекции community.okd (версия 3.0.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.okd. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Чтобы использовать его в книге задач, укажите: community.okd.openshift_adm_groups_sync.
Новая версия в community.okd 2.1.0
Обзор
- Для синхронизации/очистки записей групп OpenShift с записями из внешнего поставщика определите, какие группы вы хотите синхронизировать и где находятся их записи.
- Аналогично командам `oc adm prune groups` и `oc adm group sync`.
- Синтаксис файла конфигурации синхронизации LDAP можно найти здесь https://docs.openshift.com/container-platform/4.9/authentication/ldap-syncing.html.
- Атрибут bindPassword конфигурации синхронизации LDAP ожидается в виде строки, используйте шифрование ansible-vault для защиты этой информации.
Примечание
У этого модуля есть соответствующий плагин действий.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 3.6
- kubernetes >= 12.0.0
- python-ldap
Параметры
Параметр | Комментарии |
|---|---|
allow_groups список / элементы=строка | Разрешённые группы, могут быть именем группы OpenShift или значением DN группы LDAP. Когда параметр По умолчанию: |
api_key строка | Токен, используемый для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_API_KEY. |
ca_cert псевдонимы: ssl_ca_cert путь | Путь к сертификату CA, используемому для аутентификации с API. Для избежания ошибок проверки сертификата необходимо указать полный цепочку сертификатов. Также может быть задан через переменную среды K8S_AUTH_SSL_CA_CERT. |
client_cert псевдонимы: cert_file путь | Путь к сертификату, используемому для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_CERT_FILE. |
client_key псевдонимы: key_file путь | Путь к файлу ключа, используемому для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_KEY_FILE. |
context строка | Имя контекста, найденного в файле конфигурации. Также может быть задан через переменную среды K8S_AUTH_CONTEXT. |
deny_groups список / элементы=строка | Запрещённые группы, могут быть именем группы OpenShift или значением DN группы LDAP. Когда параметр Элементы, указанные в этом списке, переопределят элементы, указанные в По умолчанию: |
host строка | Укажите URL для доступа к API. Также может быть задан через переменную среды K8S_AUTH_HOST. |
impersonate_groups список / элементы=строка добавлен в kubernetes.core 2.3.0 | Группа(ы) для имитации при выполнении операции. Также может быть задан через переменную среды K8S_AUTH_IMPERSONATE_GROUPS. Пример: Group1,Group2 |
impersonate_user строка добавлен в kubernetes.core 2.3.0 | Имя пользователя для имитации при выполнении операции. Также может быть задан через переменную среды K8S_AUTH_IMPERSONATE_USER. |
kubeconfig любой | Путь к существующему файлу конфигурации Kubernetes. Если не указан и не указаны другие параметры подключения, клиент Kubernetes попытается загрузить файл конфигурации по умолчанию из ~/.kube/config. Также может быть задан через переменную среды K8S_AUTH_KUBECONFIG. Несколько файлов конфигурации Kubernetes можно указать, используя разделитель ‘;’ для платформы Windows или ‘:’ для других платформ. Конфигурация Kubernetes может быть предоставлена в виде словаря. Эта функция требует версии клиента python kubernetes >= 17.17.0. Добавлено в версии 2.2.0. |
no_proxy строка добавлен в kubernetes.core 2.3.0 | Список хостов/доменов/IP/CIDR через запятую, для которых не должен использоваться прокси. Также может быть задан через переменную среды K8S_AUTH_NO_PROXY. Обратите внимание, что этот модуль не подхватывает стандартные настройки прокси из среды (например, NO_PROXY). Эта функция требует kubernetes >= 19.15.0. Если библиотека kubernetes меньше 19.15.0, она терпит неудачу, даже если no_proxy задан корректно. Пример значения: “localhost,.local,.example.com,127.0.0.1,127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16” |
password строка | Укажите пароль для аутентификации с API. Также может быть задан через переменную среды K8S_AUTH_PASSWORD. Пожалуйста, ознакомьтесь с описанием параметра |
persist_config булево | Сохранять ли токены обновления конфигурации kube. Также может быть задан через переменную среды K8S_AUTH_PERSIST_CONFIG. Когда контекст k8s использует учетные данные пользователя с токенами обновления (например, oidc или gke/gcloud auth), токен обновляется библиотекой k8s python, но по умолчанию не сохраняется. Поэтому старый токен обновления может истечь, и следующая аутентификация может завершиться неудачей. Установка этого флага в значение true сообщит библиотеке k8s python о необходимости сохранения нового токена обновления в файле конфигурации kube. По умолчанию false. Обратите внимание, что текущая версия библиотеки k8s python пока не поддерживает установку этого флага в значение True. Исправление для этой библиотеки k8s python находится здесь: https://github.com/kubernetes-client/python-base/pull/169 Варианты:
|
proxy строка | URL HTTP-прокси, который нужно использовать для подключения. Также может быть задан через переменную среды K8S_AUTH_PROXY. Обратите внимание, что этот модуль не подхватывает стандартные настройки прокси из среды (например, HTTP_PROXY). |
proxy_headers словарь добавлено в kubernetes.core 2.0.0 | Заголовок, используемый для HTTP-прокси. Документацию можно найти здесь https://urllib3.readthedocs.io/en/latest/reference/urllib3.util.html?highlight=proxy_headers#urllib3.util.make_headers. |
|
basic_auth строка |
Имена пользователя и пароль через двоеточие для заголовка аутентификации Basic. Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_BASIC_AUTH. |
|
proxy_basic_auth строка |
Имена пользователя и пароль через двоеточие для заголовка прокси-аутентификации Basic. Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_PROXY_BASIC_AUTH. |
|
user_agent строка |
Строка, представляющая пользователя-агента, например, foo/1.0. Также может быть указано через переменную среды K8S_AUTH_PROXY_HEADERS_USER_AGENT. |
state строка | Определяет, нужно ли синхронизировать группу при установке в Выбор:
|
sync_config псевдонимы: config, src словарь / обязательно | Предоставьте действительное YAML-определение конфигурации синхронизации LDAP. |
type строка | Какие группы допускаются и относятся к спискам запретов. Выбор:
|
username строка | Укажите имя пользователя для аутентификации с API. Также может быть указано через переменную среды K8S_AUTH_USERNAME. Обратите внимание, что это работает только с кластерами, настроенными для использования HTTP Basic Auth. Если ваш кластер имеет другой тип аутентификации (например, OAuth2 в OpenShift), эта опция не будет работать должным образом, и вам следует обратиться к модулю community.okd.k8s_auth, так как он может быть вам нужен. |
validate_certs псевдонимы: verify_ssl логический | Требуется ли проверка SSL-сертификатов сервера API. Также может быть указано через переменную среды K8S_AUTH_VERIFY_SSL. Выбор:
|
Примечания
Примечание
- Для избежания ошибок проверки SSL-сертификатов, когда
validate_certsимеет значение True, полная цепочка сертификатов сервера API должна быть предоставлена черезca_certили в файле kubeconfig.
Примеры
# Prune all orphaned groups
- name: Prune all orphan groups
openshift_adm_groups_sync:
state: absent
src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
# Prune all orphaned groups from a list of specific groups specified in allow_groups
- name: Prune all orphan groups from a list of specific groups specified in allow_groups
openshift_adm_groups_sync:
state: absent
src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
allow_groups:
- cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
- cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
# Sync all groups from an LDAP server
- name: Sync all groups from an LDAP server
openshift_adm_groups_sync:
src:
kind: LDAPSyncConfig
apiVersion: v1
url: ldap://localhost:1390
insecure: true
bindDN: cn=admin,dc=example,dc=org
bindPassword: adminpassword
rfc2307:
groupsQuery:
baseDN: "cn=admins,ou=groups,dc=example,dc=org"
scope: sub
derefAliases: never
filter: (objectClass=*)
pageSize: 0
groupUIDAttribute: dn
groupNameAttributes: [cn]
groupMembershipAttributes: [member]
usersQuery:
baseDN: "ou=users,dc=example,dc=org"
scope: sub
derefAliases: never
pageSize: 0
userUIDAttribute: dn
userNameAttributes: [mail]
tolerateMemberNotFoundErrors: true
tolerateMemberOutOfScopeErrors: true
# Sync all groups except the ones from the deny_groups from an LDAP server
- name: Sync all groups from an LDAP server using deny_groups
openshift_adm_groups_sync:
src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
deny_groups:
- cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
- cn=developers,ou=groups,ou=rfc2307,dc=ansible,dc=redhat
# Sync all OpenShift Groups that have been synced previously with an LDAP server
- name: Sync all OpenShift Groups that have been synced previously with an LDAP server
openshift_adm_groups_sync:
src: "{{ lookup('file', '/path/to/ldap-sync-config.yaml') | from_yaml }}"
type: openshift
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
builds список / элементы=словарь | Группы, которые были созданы, обновлены или удалены Возвращено: success Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/okd/openshift_adm_groups_sync_module.html