Модуль community.okd.openshift_adm_prune_auth — удаляет ссылки на указанные роли, clusterrole, пользователей и группы
Примечание
Этот модуль входит в коллекцию community.okd (версия 3.0.1).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install community.okd. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.
Чтобы использовать его в playbook, укажите: community.okd.openshift_adm_prune_auth.
Новый в community.okd 2.2.0
Описание
- Этот модуль позволяет администраторам удалять ссылки на указанные роли, clusterrole, пользователей и группы.
- Аналогично
oc adm prune auth.
Требования
Ниже приведены требования к хосту, на котором будет выполняться этот модуль.
- python >= 3.6
- kubernetes >= 12.0.0
Параметры
Параметр | Комментарии |
|---|---|
ключ_api строка | Токен, используемый для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_API_KEY. |
сертификат_ca псевдонимы: ssl_ca_cert путь | Путь к сертификату CA, используемому для аутентификации с API. Для предотвращения ошибок валидации сертификата необходимо предоставить цепочку сертификатов. Также может быть указан через переменную окружения K8S_AUTH_SSL_CA_CERT. |
клиентский_сертификат псевдонимы: cert_file путь | Путь к сертификату, используемому для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_CERT_FILE. |
ключ_клиента псевдонимы: key_file путь | Путь к файлу ключа, используемому для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_KEY_FILE. |
контекст строка | Имя контекста, найденного в файле конфигурации. Также может быть указан через переменную окружения K8S_AUTH_CONTEXT. |
хост строка | Укажите URL для доступа к API. Также может быть указан через переменную окружения K8S_AUTH_HOST. |
имитировать_группы список / элементы=строка добавлено в kubernetes.core 2.3.0 | Группа(ы) для имитации при выполнении операции. Также может быть указана через переменную окружения K8S_AUTH_IMPERSONATE_GROUPS. Пример: Group1,Group2 |
имитировать_пользователя строка добавлено в kubernetes.core 2.3.0 | Имя пользователя для имитации при выполнении операции. Также может быть указана через переменную окружения K8S_AUTH_IMPERSONATE_USER. |
kubeconfig любой | Путь к существующему файлу конфигурации Kubernetes. Если не указан и не заданы другие параметры подключения, клиент Kubernetes попытается загрузить файл конфигурации по умолчанию из ~/.kube/config. Также может быть указан через переменную окружения K8S_AUTH_KUBECONFIG. Несколько файлов конфигурации Kubernetes могут быть предоставлены с разделителем ‘;’ для платформ Windows или ‘:’ для других платформ. Конфигурация Kubernetes может быть предоставлена в виде словаря. Эта функция требует библиотеку Python Kubernetes версии >= 17.17.0. Добавлен в версии 2.2.0. |
селекторы_меток список / элементы=строка | Селектор (запрос по меткам) для фильтрации. Взаимоисключительно с параметром имя. |
имя строка | Используется для указания имени объекта для удаления. Взаимоисключительно с параметром селекторы_меток. Если ни имя, ни селекторы_меток не указаны, удаляются все ресурсы в пространстве имен. |
пространство_имен строка | Используется для указания пространства имен объекта. Игнорируется, когда ресурс установлен на |
без_прокси строка добавлено в kubernetes.core 2.3.0 | Список хостов/доменов/IP/CIDR через запятую, которые не должны проходить через прокси. Также может быть указан через переменную окружения K8S_AUTH_NO_PROXY. Обратите внимание, что этот модуль не собирает типичные настройки прокси из среды (например, NO_PROXY). Для этой функции требуется kubernetes>=19.15.0. Если библиотека kubernetes меньше 19.15.0, она завершается ошибкой, даже если no_proxy установлен правильно. Пример значения: “localhost,.local,.example.com,127.0.0.1,127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16” |
пароль строка | Укажите пароль для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_PASSWORD. Пожалуйста, ознакомьтесь с описанием параметра |
сохранить_конфигурацию булево | Сохранять ли токен обновления конфигурации kube. Также может быть указан через переменную окружения K8S_AUTH_PERSIST_CONFIG. Когда контекст k8s использует учетные данные пользователя с токенами обновления (например, oidc или gke/gcloud auth), токен обновляется библиотекой python k8s, но по умолчанию не сохраняется. Поэтому старый токен обновления может истечь, и следующая аутентификация может завершиться ошибкой. Установка этого флага в true сообщит библиотеке python k8s сохранить новый токен обновления в файл конфигурации kube. По умолчанию false. Обратите внимание, что текущая версия библиотеки python k8s еще не поддерживает установку этого флага в True. Исправление для этой библиотеки python k8s находится здесь: https://github.com/kubernetes-client/python-base/pull/169 Варианты:
|
прокси строка | URL HTTP-прокси, который необходимо использовать для подключения. Также может быть указан через переменную окружения K8S_AUTH_PROXY. Обратите внимание, что этот модуль не собирает типичные настройки прокси из среды (например, HTTP_PROXY). |
заголовки_прокси словарь добавлено в kubernetes.core 2.0.0 | Заголовок, используемый для HTTP-прокси. Документация находится здесь https://urllib3.readthedocs.io/en/latest/reference/urllib3.util.html?highlight=proxy_headers#urllib3.util.make_headers. |
|
basic_auth строка |
Значение имени пользователя и пароля, разделенные двоеточием, для заголовка аутентификации по схеме basic. Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_BASIC_AUTH. |
|
proxy_basic_auth строка |
Значение имени пользователя и пароля, разделенные двоеточием, для заголовка прокси-аутентификации по схеме basic. Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_PROXY_BASIC_AUTH. |
|
user_agent строка |
Строка, представляющая желаемый user-agent, например, foo/1.0. Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_USER_AGENT. |
resource строка / обязательно | Указываемый ресурс для удаления. Варианты:
|
username строка | Введите имя пользователя для аутентификации с API. Также может быть указано через переменную окружения K8S_AUTH_USERNAME. Обратите внимание, что это работает только с кластерами, настроенными для использования HTTP Basic Auth. Если ваш кластер имеет другой вид аутентификации (например, OAuth2 в OpenShift), этот параметр не будет работать должным образом, и вам следует изучить модуль community.okd.k8s_auth, так как он может удовлетворить ваши потребности. |
validate_certs псевдонимы: verify_ssl логическое | Требовать или не требовать проверки сертификатов SSL сервера API. Также может быть указано через переменную окружения K8S_AUTH_VERIFY_SSL. Варианты:
|
Примечания
Примечание
- Чтобы избежать ошибок проверки SSL-сертификатов, когда
validate_certsимеет значение Истина, полная цепочка сертификатов сервера API должна быть предоставлена черезca_certили в файле kubeconfig.
Примеры
- name: Prune all roles from default namespace
openshift_adm_prune_auth:
resource: roles
namespace: testing
- name: Prune clusterroles using label selectors
openshift_adm_prune_auth:
resource: roles
namespace: testing
label_selectors:
- phase=production
Возвращаемые значения
Общие значения возвращаемых данных описаны здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
authorization список / элементы=строка | список удаленных OAuthClientAuthorization. Возвращается: resource=users |
cluster_role_binding список / элементы=строка | список удаленных cluster role binding. Возвращается: всегда |
group список / элементы=строка | список удаленных Security Context Constraints. Возвращается: resource=users |
role_binding список / элементы=строка | список удаленных role binding. Возвращается: resource=users или resource=groups или resource=clusterroles |
security_context_constraints список / элементы=строка | список удаленных Security Context Constraints. Возвращается: resource=users или resource=groups |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/okd/openshift_adm_prune_auth_module.html