Spec-Zone.ru › Ansible

Модуль community.okd.openshift_adm_prune_auth — удаляет ссылки на указанные роли, clusterrole, пользователей и группы

Примечание

Этот модуль входит в коллекцию community.okd (версия 3.0.1).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.okd. Для использования этого модуля требуются дополнительные компоненты. Подробности см. в разделе Требования.

Чтобы использовать его в playbook, укажите: community.okd.openshift_adm_prune_auth.

Новый в community.okd 2.2.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата

Описание

  • Этот модуль позволяет администраторам удалять ссылки на указанные роли, clusterrole, пользователей и группы.
  • Аналогично oc adm prune auth.

Требования

Ниже приведены требования к хосту, на котором будет выполняться этот модуль.

  • python >= 3.6
  • kubernetes >= 12.0.0

Параметры

Параметр

Комментарии

ключ_api

строка

Токен, используемый для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_API_KEY.

сертификат_ca

псевдонимы: ssl_ca_cert

путь

Путь к сертификату CA, используемому для аутентификации с API. Для предотвращения ошибок валидации сертификата необходимо предоставить цепочку сертификатов. Также может быть указан через переменную окружения K8S_AUTH_SSL_CA_CERT.

клиентский_сертификат

псевдонимы: cert_file

путь

Путь к сертификату, используемому для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_CERT_FILE.

ключ_клиента

псевдонимы: key_file

путь

Путь к файлу ключа, используемому для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_KEY_FILE.

контекст

строка

Имя контекста, найденного в файле конфигурации. Также может быть указан через переменную окружения K8S_AUTH_CONTEXT.

хост

строка

Укажите URL для доступа к API. Также может быть указан через переменную окружения K8S_AUTH_HOST.

имитировать_группы

список / элементы=строка

добавлено в kubernetes.core 2.3.0

Группа(ы) для имитации при выполнении операции.

Также может быть указана через переменную окружения K8S_AUTH_IMPERSONATE_GROUPS. Пример: Group1,Group2

имитировать_пользователя

строка

добавлено в kubernetes.core 2.3.0

Имя пользователя для имитации при выполнении операции.

Также может быть указана через переменную окружения K8S_AUTH_IMPERSONATE_USER.

kubeconfig

любой

Путь к существующему файлу конфигурации Kubernetes. Если не указан и не заданы другие параметры подключения, клиент Kubernetes попытается загрузить файл конфигурации по умолчанию из ~/.kube/config. Также может быть указан через переменную окружения K8S_AUTH_KUBECONFIG.

Несколько файлов конфигурации Kubernetes могут быть предоставлены с разделителем ‘;’ для платформ Windows или ‘:’ для других платформ.

Конфигурация Kubernetes может быть предоставлена в виде словаря. Эта функция требует библиотеку Python Kubernetes версии >= 17.17.0. Добавлен в версии 2.2.0.

селекторы_меток

список / элементы=строка

Селектор (запрос по меткам) для фильтрации.

Взаимоисключительно с параметром имя.

имя

строка

Используется для указания имени объекта для удаления.

Взаимоисключительно с параметром селекторы_меток.

Если ни имя, ни селекторы_меток не указаны, удаляются все ресурсы в пространстве имен.

пространство_имен

строка

Используется для указания пространства имен объекта.

Игнорируется, когда ресурс установлен на clusterroles.

без_прокси

строка

добавлено в kubernetes.core 2.3.0

Список хостов/доменов/IP/CIDR через запятую, которые не должны проходить через прокси. Также может быть указан через переменную окружения K8S_AUTH_NO_PROXY.

Обратите внимание, что этот модуль не собирает типичные настройки прокси из среды (например, NO_PROXY).

Для этой функции требуется kubernetes>=19.15.0. Если библиотека kubernetes меньше 19.15.0, она завершается ошибкой, даже если no_proxy установлен правильно.

Пример значения: “localhost,.local,.example.com,127.0.0.1,127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16”

пароль

строка

Укажите пароль для аутентификации с API. Также может быть указан через переменную окружения K8S_AUTH_PASSWORD.

Пожалуйста, ознакомьтесь с описанием параметра username для понимания, когда этот параметр применим.

сохранить_конфигурацию

булево

Сохранять ли токен обновления конфигурации kube. Также может быть указан через переменную окружения K8S_AUTH_PERSIST_CONFIG.

Когда контекст k8s использует учетные данные пользователя с токенами обновления (например, oidc или gke/gcloud auth), токен обновляется библиотекой python k8s, но по умолчанию не сохраняется. Поэтому старый токен обновления может истечь, и следующая аутентификация может завершиться ошибкой. Установка этого флага в true сообщит библиотеке python k8s сохранить новый токен обновления в файл конфигурации kube.

По умолчанию false.

Обратите внимание, что текущая версия библиотеки python k8s еще не поддерживает установку этого флага в True.

Исправление для этой библиотеки python k8s находится здесь: https://github.com/kubernetes-client/python-base/pull/169

Варианты:

  • false
  • true

прокси

строка

URL HTTP-прокси, который необходимо использовать для подключения. Также может быть указан через переменную окружения K8S_AUTH_PROXY.

Обратите внимание, что этот модуль не собирает типичные настройки прокси из среды (например, HTTP_PROXY).

заголовки_прокси

словарь

добавлено в kubernetes.core 2.0.0

Заголовок, используемый для HTTP-прокси.

Документация находится здесь https://urllib3.readthedocs.io/en/latest/reference/urllib3.util.html?highlight=proxy_headers#urllib3.util.make_headers.

basic_auth

строка

Значение имени пользователя и пароля, разделенные двоеточием, для заголовка аутентификации по схеме basic.

Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_BASIC_AUTH.

proxy_basic_auth

строка

Значение имени пользователя и пароля, разделенные двоеточием, для заголовка прокси-аутентификации по схеме basic.

Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_PROXY_BASIC_AUTH.

user_agent

строка

Строка, представляющая желаемый user-agent, например, foo/1.0.

Также может быть указано через переменную окружения K8S_AUTH_PROXY_HEADERS_USER_AGENT.

resource

строка / обязательно

Указываемый ресурс для удаления.

Варианты:

  • "roles"
  • "clusterroles"
  • "users"
  • "groups"

username

строка

Введите имя пользователя для аутентификации с API. Также может быть указано через переменную окружения K8S_AUTH_USERNAME.

Обратите внимание, что это работает только с кластерами, настроенными для использования HTTP Basic Auth. Если ваш кластер имеет другой вид аутентификации (например, OAuth2 в OpenShift), этот параметр не будет работать должным образом, и вам следует изучить модуль community.okd.k8s_auth, так как он может удовлетворить ваши потребности.

validate_certs

псевдонимы: verify_ssl

логическое

Требовать или не требовать проверки сертификатов SSL сервера API. Также может быть указано через переменную окружения K8S_AUTH_VERIFY_SSL.

Варианты:

  • false
  • true

Примечания

Примечание

  • Чтобы избежать ошибок проверки SSL-сертификатов, когда validate_certs имеет значение Истина, полная цепочка сертификатов сервера API должна быть предоставлена через ca_cert или в файле kubeconfig.

Примеры

- name: Prune all roles from default namespace
  openshift_adm_prune_auth:
    resource: roles
    namespace: testing

- name: Prune clusterroles using label selectors
  openshift_adm_prune_auth:
    resource: roles
    namespace: testing
    label_selectors:
      - phase=production

Возвращаемые значения

Общие значения возвращаемых данных описаны здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

authorization

список / элементы=строка

список удаленных OAuthClientAuthorization.

Возвращается: resource=users

cluster_role_binding

список / элементы=строка

список удаленных cluster role binding.

Возвращается: всегда

group

список / элементы=строка

список удаленных Security Context Constraints.

Возвращается: resource=users

role_binding

список / элементы=строка

список удаленных role binding.

Возвращается: resource=users или resource=groups или resource=clusterroles

security_context_constraints

список / элементы=строка

список удаленных Security Context Constraints.

Возвращается: resource=users или resource=groups

Авторы

  • Aubin Bikouo (@abikouo)

Ссылки на коллекцию

  • Система отслеживания проблем
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/okd/openshift_adm_prune_auth_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API