fortinet.fortios.fortios_user_radius модуль – Настройка записей сервера RADIUS в FortiOS и FortiGate Fortinet.
Примечание
Этот модуль входит в коллекцию fortinet.fortios (версия 2.3.7).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install fortinet.fortios. Для использования этого модуля необходимы дополнительные требования. Подробнее см. Требования.
Для использования в книге задач укажите: fortinet.fortios.fortios_user_radius.
Новое в fortinet.fortios 2.0.0
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю устанавливать и изменять параметры пользователя и категорию RADIUS. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировался с FOS v6.0.0.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.15
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Аутентификация на основе токена. Сгенерировано в графическом интерфейсе Fortigate. |
enable_log логическое значение | Включить/выключить ведение журнала для задачи. Варианты:
|
member_path строка | Путь к атрибуту члена для выполнения операций. Разделяется символом косой черты, если атрибутов несколько. Параметр, помеченный member_path, является допустимым для выполнения операций с членами. |
member_state строка | Добавить или удалить члена по указанному пути к атрибутам. Когда member_state указан, опция state игнорируется. Варианты:
|
state строка / обязательно | Указывает, нужно ли создать или удалить объект. Варианты:
|
user_radius словарь | Настройка записей сервера RADIUS. |
|
account_key_cert_field строка |
Определение поля идентификатора субъекта в сертификате для проверки права доступа пользователя. Варианты:
|
|
account_key_processing строка |
Обработка ключа учетной записи. FortiGate сохраняет либо все доменное имя, либо удаляет доменное имя из идентификатора субъекта. Варианты:
|
|
accounting_server список / элементы=словарь |
Дополнительные серверы учёта. |
|
id целое число / обязательно |
Идентификатор (0 - 4294967295). см. <a href=’#notes’>Примечания</a>. |
|
interface строка |
Укажите исходящий интерфейс для достижения сервера. Имя интерфейса источника системы. |
|
interface_select_method строка |
Укажите, как выбрать исходящий интерфейс для достижения сервера. Варианты:
|
|
port целое число |
Номер порта RADIUS учёта. |
|
secret строка |
Секретный ключ. |
|
server строка |
Имя домена CN сервера или IP-адрес. |
|
source_ip строка |
IP-адрес источника для связи с сервером RADIUS. |
|
status строка |
Статус. Варианты:
|
|
acct_all_servers строка |
Включить/выключить отправку сообщений учёта всем настроенным серверам. Варианты:
|
|
acct_interim_interval целое число |
Время в секундах между каждым сообщением промежуточного обновления учёта. |
|
all_usergroup строка |
Включить/выключить автоматическое включение этого сервера RADIUS во все группы пользователей. Варианты:
|
|
auth_type string |
Методы/протоколы аутентификации, разрешенные для этого RADIUS-сервера. Choices:
|
|
ca_cert string |
Центр сертификации сервера, которому следует доверять по TLS. Источник vpn.certificate.ca.name. |
|
call_station_id_type string |
Конфигурация типа идентификатора вызывающей и вызываемой станции; этот параметр недоступен для аутентификации 802.1x. Choices:
|
|
class list / elements=dictionary |
Имя(на) атрибута(ов) класса. |
|
name string / required |
Имя класса. |
|
client_cert string |
Клиентский сертификат для использования по TLS. Источник vpn.certificate.local.name. |
|
delimiter string |
Настройка разделителя для разделения имен групп профилей в атрибуте SSO. Choices:
|
|
group_override_attr_type string |
Тип атрибута RADIUS для переопределения информации о группе пользователей. Choices:
|
|
h3c_compatibility string |
Включить/отключить совместимость с H3C, механизм, который выполняет проверку безопасности для аутентификации. Choices:
|
|
interface string |
Укажите исходящий интерфейс для связи с сервером. Источник system.interface.name. |
|
interface_select_method string |
Укажите способ выбора исходящего интерфейса для связи с сервером. Choices:
|
|
mac_case string |
Случай аутентификации MAC. Choices:
|
|
mac_password_delimiter string |
Разделитель пароля аутентификации MAC. Choices:
|
|
mac_username_delimiter string |
Разделитель имени пользователя аутентификации MAC. Choices:
|
|
name string / required |
Имя записи RADIUS-сервера. |
|
nas_id string |
Пользовательский идентификатор NAS. |
|
nas_id_type string |
Конфигурация типа идентификатора NAS. Choices:
|
|
nas_ip string |
IP-адрес, используемый для связи с RADIUS-сервером и используемый в качестве атрибутов NAS-IP-Address и Called-Station-ID. |
|
password_encoding string |
Кодирование пароля. Choices:
|
|
password_renewal string |
Включить/отключить обновление пароля. Choices:
|
|
radius_coa string |
Включить механизм изменения атрибутов сессии аутентификации, авторизации и учёта после её аутентификации. Choices:
|
|
radius_port integer |
Номер порта службы RADIUS. |
|
rsso string |
Включить/отключить функцию единого входа на основе RADIUS. Choices:
|
|
rsso_context_timeout integer |
Время в секундах, прежде чем пользователь, вышедший из системы, будет удалён из «списка контекстов пользователей» вошедших пользователей. |
|
rsso_endpoint_attribute string |
Атрибуты RADIUS, используемые для извлечения идентификатора конечной точки пользователя из записи RADIUS Start. Choices:
|
|
rsso_endpoint_block_attribute string |
Атрибуты RADIUS, используемые для блокировки пользователя. Choices:
|
|
rsso_ep_one_ip_only string |
Включить/отключить замену старых IP-адресов на новые для одной и той же конечной точки в сообщениях RADIUS accounting Start. Choices:
|
|
rsso_flush_ip_session string |
Включить/отключить очистку пользовательских IP-сессий в сообщениях RADIUS accounting Stop. Choices:
|
|
rsso_log_flags list / elements=string |
События для логирования. Choices:
|
|
rsso_log_period integer |
Временной интервал в секундах, через который будут генерироваться сообщения журнала событий группы для событий динамического профиля. |
|
rsso_radius_response string |
Включить/отключить отправку пакетов ответа RADIUS после получения записей Start и Stop. Choices:
|
|
rsso_radius_server_port integer |
UDP-порт для прослушивания записей RADIUS Start и Stop. |
|
rsso_secret string |
Секретный ключ RADIUS, используемый сервером учёта RADIUS. |
|
rsso_validate_request_secret string |
Включить/отключить проверку общего секретного ключа запроса RADIUS в записи Start или End. Choices:
|
|
secondary_secret string |
Секретный ключ для доступа к вторичному серверу. |
|
secondary_server string |
Вторичный RADIUS CN доменное имя или IP-адрес. |
|
secret string |
Предварительно общий секретный ключ, используемый для доступа к первичному серверу RADIUS. |
|
server string |
Первичный RADIUS CN доменное имя или IP-адрес. |
|
server_identity_check string |
Включить/отключить проверку идентификации RADIUS-сервера (проверка доменного имени/IP-адреса сервера на соответствие сертифицикату сервера). Choices:
|
|
source_ip string |
Исходный IP-адрес для связи с RADIUS-сервером. |
|
sso_attribute string |
Атрибут RADIUS, содержащий имя группы профилей, извлекаемое из записи RADIUS Start. Choices:
|
|
sso_attribute_key string |
Префикс ключа для значения группы SSO в атрибуте SSO. |
|
sso_attribute_value_override string |
Включить/отключить перезапись старого значения атрибута новым значением для той же конечной точки. Choices:
|
|
status_ttl integer |
Время, в течение которого кэшируется доступность сервера, так что когда сервер недоступен, повторная попытка не будет предпринята в течение как минимум этого периода времени (0 = кэш отключен). |
|
switch_controller_acct_fast_framedip_detect integer |
Обнаружение сообщения учета контроллера коммутатора Framed-IP из DHCP-snooping (секунды). |
|
switch_controller_nas_ip_dynamic string |
Включить/отключить динамический nas-ip контроллера коммутатора для динамической установки nas-ip. Choices:
|
|
switch_controller_service_type list / elements=string |
Тип службы RADIUS. Choices:
|
|
tertiary_secret string |
Секретный ключ для доступа к вторичному серверу. |
|
tertiary_server string |
Вторичное доменное имя CN RADIUS или IP-адрес. |
|
timeout integer |
Время в секундах для повторной попытки подключения к серверу. |
|
tls_min_proto_version string |
Минимально поддерживаемая версия протокола для TLS-соединений. Choices:
|
|
transport_protocol string |
Используемый транспортный протокол. Choices:
|
|
use_management_vdom string |
Включить/отключить использование VDOM управления для отправки запросов. Choices:
|
|
username_case_sensitive string |
Включить/отключить регистрозависимые имена пользователей. Choices:
|
vdom string | Виртуальный домен, среди ранее определённых. VDOM — это виртуальный экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. Default: |
Примечания
Примечание
- Устаревший fortiosapi был объявлен устаревшим, httpapi является предпочтительным способом запуска playbook'ов
- Модуль поддерживает check_mode.
Примеры
- name: Configure RADIUS server entries.
fortinet.fortios.fortios_user_radius:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
user_radius:
account_key_cert_field: "othername"
account_key_processing: "same"
accounting_server:
-
id: "6"
interface: "<your_own_value> (source system.interface.name)"
interface_select_method: "auto"
port: "0"
secret: "<your_own_value>"
server: "192.168.100.40"
source_ip: "84.230.14.43"
status: "enable"
acct_all_servers: "enable"
acct_interim_interval: "0"
all_usergroup: "disable"
auth_type: "auto"
ca_cert: "<your_own_value> (source vpn.certificate.ca.name)"
call_station_id_type: "legacy"
class:
-
name: "default_name_21"
client_cert: "<your_own_value> (source vpn.certificate.local.name)"
delimiter: "plus"
group_override_attr_type: "filter-Id"
h3c_compatibility: "enable"
interface: "<your_own_value> (source system.interface.name)"
interface_select_method: "auto"
mac_case: "uppercase"
mac_password_delimiter: "hyphen"
mac_username_delimiter: "hyphen"
name: "default_name_31"
nas_id: "<your_own_value>"
nas_id_type: "legacy"
nas_ip: "<your_own_value>"
password_encoding: "auto"
password_renewal: "enable"
radius_coa: "enable"
radius_port: "0"
rsso: "enable"
rsso_context_timeout: "28800"
rsso_endpoint_attribute: "User-Name"
rsso_endpoint_block_attribute: "User-Name"
rsso_ep_one_ip_only: "enable"
rsso_flush_ip_session: "enable"
rsso_log_flags: "protocol-error"
rsso_log_period: "0"
rsso_radius_response: "enable"
rsso_radius_server_port: "1813"
rsso_secret: "<your_own_value>"
rsso_validate_request_secret: "enable"
secondary_secret: "<your_own_value>"
secondary_server: "<your_own_value>"
secret: "<your_own_value>"
server: "192.168.100.40"
server_identity_check: "enable"
source_ip: "84.230.14.43"
sso_attribute: "User-Name"
sso_attribute_key: "<your_own_value>"
sso_attribute_value_override: "enable"
status_ttl: "300"
switch_controller_acct_fast_framedip_detect: "2"
switch_controller_nas_ip_dynamic: "enable"
switch_controller_service_type: "login"
tertiary_secret: "<your_own_value>"
tertiary_server: "<your_own_value>"
timeout: "5"
tls_min_proto_version: "default"
transport_protocol: "udp"
use_management_vdom: "enable"
username_case_sensitive: "enable"
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для этого модуля:
Ключ | Описание |
|---|---|
build строка | Номер сборки образа fortigate Возвращается: всегда Пример: |
http_method строка | Последний метод, используемый для подготовки контента в FortiGate Возвращается: всегда Пример: |
http_status строка | Последний результат, предоставленный FortiGate при последней операции Возвращается: всегда Пример: |
mkey строка | Главный ключ (id), используемый при последнем вызове FortiGate Возвращается: успешно Пример: |
name строка | Имя таблицы, используемой для выполнения запроса Возвращается: всегда Пример: |
path строка | Путь к таблице, используемой для выполнения запроса Возвращается: всегда Пример: |
revision строка | Внутренний номер ревизии Возвращается: всегда Пример: |
serial строка | Серийный номер устройства Возвращается: всегда Пример: |
status строка | Указание результата операции Возвращается: всегда Пример: |
vdom строка | Используемый виртуальный домен Возвращается: всегда Пример: |
version строка | Версия FortiGate Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/fortinet/fortios/fortios_user_radius_module.html