community.windows.laps_password lookup – Извлекает пароль LAPS для сервера.
Примечание
Этот плагин поиска входит в коллекцию community.windows (версия 2.3.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install community.windows. Для использования этого плагина поиска требуются дополнительные компоненты. Подробности см. в разделе Требования.
Чтобы использовать его в плейбуке, укажите: community.windows.laps_password.
Описание
- Этот плагин поиска возвращает пароль LAPS, установленный для сервера в базе данных Active Directory.
- См. https://github.com/jborean93/ansible-lookup-laps_password для получения более подробной информации об установке предварительных требований и тестировании.
Требования
Ниже перечислены требования, которые должны быть выполнены на локальном контроллере, выполняющем этот плагин поиска.
- python-ldap
Параметры
Параметр | Комментарии |
|---|---|
Название хоста строка / обязательный | Имя хоста, для которого требуется получить пароль LAPS. Это |
Параметры ключевых слов
Это описывает параметры ключевых слов поиска. Это значения key1=value1, key2=value2 и так далее в следующих примерах: lookup('community.windows.laps_password', key1=value1, key2=value2, ...) и query('community.windows.laps_password', key1=value1, key2=value2, ...)
Параметр | Комментарии |
|---|---|
allow_plaintext boolean | При установке в Сильно рекомендуется не трогать эту настройку, чтобы избежать раскрытия учетных данных в сети. Используйте Выбоpы:
|
auth string | Тип аутентификации для подключения к серверу Active Directory При использовании Рекомендуется использовать При использовании Вы не можете использовать Выбоpы:
|
ca_cert aliases: cacert_file string | Путь к файлу PEM сертификата CA для проверки сертификатов. Проверка сертификатов используется при Это может привести к ошибке на хостах со старой установкой OpenLDAP, например, на macOS. Необходимо обновить OpenLDAP, прежде чем переустанавливать python-ldap, чтобы исправить эту проблему. |
domain string / обязательно | Домен для поиска пароля LAPS. Это может быть имя домена Windows, видимое контроллеру Ansible из DNS, или FQDN конкретного контроллера домена. Поддерживает имя домена/хоста или явную LDAP-URI с уже заполненным домен/хост. Если URI задан, port и scheme игнорируются. |
password string | Пароль для Обязательно, если установлен |
port integer | Порт LDAP для связи. Если kdc уже является LDAP-URI, то этот параметр игнорируется. |
scheme string | Схема LDAP для использования. При использовании Хост Active Directory должен быть настроен на Если kdc уже является LDAP-URI, то этот параметр игнорируется. Выбоpы:
|
search_base string | Изменяет базу поиска, используемую при поиске хоста в Active Directory. По умолчанию поиск будет производиться в Если найдено несколько совпадений, требуется более явная база поиска, чтобы найти только 1 хост. Если выполняется поиск в большой базе данных Active Directory, рекомендуется сузить базу поиска для повышения производительности. |
start_tls boolean | При Для этого Active Directory должен быть настроен с сертификатом, поддерживающим StartTLS. Игнорируется, когда Выбоpы:
|
username string | Обязательно при использовании Имя пользователя для аутентификации. Рекомендуется использовать имя пользователя в формате UPN, например Это обязательно при Вызовите |
validate_certs string | При использовании
Выбоpы:
|
Примечания
Примечание
- При совместном использовании параметров ключевых слов и позиционных параметров, позиционные параметры должны указываться перед параметрами ключевых слов:
lookup('community.windows.laps_password', term1, term2, key1=value1, key2=value2)иquery('community.windows.laps_password', term1, term2, key1=value1, key2=value2) - Если хост был найден, но у него отсутствует атрибут пароля LAPS
ms-Mcs-AdmPwd, поиск завершится ошибкой. - Из-за чувствительности данных, передаваемых по сети, настоятельно рекомендуется использовать
auth=gssapi,scheme=ldaps, илиstart_tls=yes. - Отказ от использования одного из вышеперечисленных настроек приведет к отправке учетных данных пользователя и пароля LAPS в открытом виде.
- В некоторых случаях может не работать на хостах со старой установкой OpenLDAP, например на macOS. Рекомендуется установить последнюю версию OpenLDAP и скомпилировать python-ldap с ней. См. https://keathmilligan.net/python-ldap-and-macos для получения дополнительной информации.
Примеры
# This isn't mandatory but it is a way to call kinit from within Ansible before calling the lookup
- name: call kinit to retrieve Kerberos token
expect:
command: kinit username@ANSIBLE.COM
responses:
(?i)password: SecretPass1
no_log: true
- name: Get the LAPS password using Kerberos auth, relies on kinit already being called
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'SERVER', domain='dc01.ansible.com') }}"
- name: Specific the domain host using an explicit LDAP URI
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'SERVER', domain='ldap://ansible.com:389') }}"
- name: Use Simple auth over LDAPS
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'server',
domain='dc01.ansible.com',
auth='simple',
scheme='ldaps',
username='username@ANSIBLE.COM',
password='SuperSecret123') }}"
- name: Use Simple auth with LDAP and StartTLS
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'app01',
domain='dc01.ansible.com',
auth='simple',
start_tls=True,
username='username@ANSIBLE.COM',
password='SuperSecret123') }}"
- name: Narrow down the search base to a an OU
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'sql10',
domain='dc01.ansible.com',
search_base='OU=Databases,DC=ansible,DC=com') }}"
- name: Set certificate file to use when validating the TLS certificate
set_fact:
ansible_password: "{{ lookup('community.windows.laps_password', 'windows-pc',
domain='dc01.ansible.com',
start_tls=True,
ca_cert='/usr/local/share/certs/ad.pem') }}"
Значение возврата
Ключ | Описание |
|---|---|
Значение возврата строка | Пароль(и) LAPS для запрошенного(ых) узла(ов). Возвращено: успех |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/windows/laps_password_lookup.html