Spec-Zone.ru › Ansible

модуль microsoft.ad.computer – Управление объектами компьютеров Active Directory

Примечание

Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.

Для использования в плейбуке укажите: microsoft.ad.computer.

  • Описание
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Описание

  • Управляет объектами компьютеров Active Directory и их атрибутами.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • ActiveDirectory модуль PowerShell

Параметры

Параметр

Комментарии

attributes

словарь

Атрибуты, которые нужно добавить, удалить или установить для объекта Active Directory.

Значение каждого параметра атрибута должно быть словарем, где ключ — это атрибут LDAP, например, firstName, comment, а значение — значение или список значений, которые нужно установить для этого атрибута.

Значение атрибута(ов) может быть строкой, целым числом или булевым значением для добавления, удаления или установки атрибута.

Значение также может быть словарем с ключом type, установленным в bytes, date_time, security_descriptor, или raw, и значением для этого элемента под ключом value.

Тип bytes имеет значение, которое представляет собой строку, закодированную в base64, из исходных байтов, которые нужно установить.

Тип date_time имеет значение, которое представляет собой строку ISO 8601 DateTime для установки значения DateTime. Значение DateTime будет установлено как целое число Microsoft FILETIME, представляющее количество 100 наносекунд с 1601-01-01 по UTC.

Тип security_descriptor имеет значение, которое представляет собой строку SDDL дескриптора безопасности, используемую для атрибута nTSecurityDescriptor.

Тип raw — это целое число, строка или булево значение для установки.

Строковые значения атрибутов сравниваются с использованием чувствительного к регистру соответствия в объекте AD, который управляется.

См. справочную информацию по атрибутам LDAP для получения дополнительной информации.

По умолчанию: {}

add

словарь

Словарь всех атрибутов и их значений, которые нужно добавить к управляемому объекту AD, если они еще не присутствуют.

Это используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set вместо этого.

По умолчанию: {}

remove

словарь

Словарь всех атрибутов и их значений, которые нужно удалить из управляемого объекта AD, если они присутствуют.

Это используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set вместо этого.

По умолчанию: {}

set

словарь

Словарь всех атрибутов и их значений, которые нужно установить для управляемого объекта AD.

Это заменит любые существующие значения, если они не совпадают с запрошенными.

Порядок значений атрибутов не проверяется, только то, что запрошенные значения являются единственными значениями атрибута объекта.

Установите это значение в null или пустой список, чтобы очистить любые значения для атрибута.

По умолчанию: {}

delegates

псевдонимы: principals_allowed_to_delegate

словарь

Объекты принципалов, которым текущий объект AD может доверять для делегирования, добавлять, удалять или устанавливать.

Каждое значение подключателя представляет собой список значений в виде distinguishedName, objectGUID, objectSid, sAMAccountName, или userPrincipalName строки или словаря с ключами name и (необязательным) server.

Это значение устанавливается для атрибута LDAP msDS-AllowedToActOnBehalfOfOtherIdentity.

Это очень чувствительный атрибут, поскольку он позволяет указанным принципалам имитировать любые учетные записи при аутентификации с управляемым объектом компьютера AD.

Чтобы очистить всех принципалов, используйте set со списком без элементов.

См. атрибуты поиска по DN для получения дополнительной информации о том, как работают поиски по DN.

См. установку значений списка для получения дополнительной информации о том, как добавлять/удалять/устанавливать значения списков.

add

список / элементы=любой

Добавляет указанные принципалы в качестве принципалов, которым разрешено делегирование.

Любые существующие принципалы, не указанные в add, останутся без изменений, если они не указаны в remove или не присутствуют в set.

lookup_failure_action

строка

Управление действием, которое следует выполнить, когда поиск по DN не удается.

fail приведет к завершению задания с ошибкой.

ignore проигнорирует значение и продолжит выполнение.

warn проигнорирует значение и отобразит предупреждение.

Варианты:

  • "fail" ← (по умолчанию)
  • "ignore"
  • "warn"

remove

список / элементы=любой

Удаляет указанные принципалы в качестве принципалов, которым разрешено делегирование.

Любые существующие принципалы, не указанные в remove, останутся без изменений, если не определено set.

set

список / элементы=любой

Устанавливает указанные принципалы в качестве принципалов, которым разрешено делегирование.

Это удалит любые существующие принципалы, если они не указаны в этом списке.

Укажите пустой список, чтобы удалить всех принципалов, которым разрешено делегирование.

description

строка

Описание объекта AD для установки.

Это значение устанавливается для атрибута LDAP description.

display_name

строка

Отображаемое имя объекта AD для установки.

Это значение атрибута LDAP displayName.

dns_hostname

строка

Указывает полное доменное имя (FQDN) компьютера.

Это значение устанавливается для атрибута LDAP dNSHostName.

do_not_append_dollar_to_sam

boolean

added in microsoft.ad 1.7.0

Не добавлять автоматически $ к значению sam_account_name.

Это применяется только когда sam_account_name задано явно и может быть использовано для создания компьютерной учётной записи без суффикса $.

Выбор:

  • false ← (по умолчанию)
  • true

domain_credentials

list / elements=dictionary

Указывает учётные данные, которые следует использовать при использовании сервера, указанного параметром name.

Чтобы указать учётные данные для сервера домена по умолчанию, используйте запись без ключа name или параметр domain_username и domain_password.

Это можно установить в значениях по умолчанию модуля в группе group/microsoft.ad.domain.

См. Авторизацию AD в модулях для получения дополнительной информации.

По умолчанию: []

name

string

Имя сервера, для которого предназначены эти учётные данные.

Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование пользовательского сервера, например, параметре, ссылающемся на идентификатор AD, расположенный на другом сервере AD.

Этот ключ может быть опущен в одной записи, чтобы указать учётные данные по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password.

password

string / обязательно

Пароль для подключения к серверу, указанному параметром name.

username

string / обязательно

Имя пользователя для подключения к серверу, указанному параметром name.

domain_password

string

Пароль для domain_username.

Подзапись domain_credentials без ключа name также может быть использована для указания учётных данных для проверки подлинности по умолчанию домена.

Это можно установить в значениях по умолчанию модуля в группе group/microsoft.ad.domain.

domain_server

string

Указанный экземпляр Active Directory Domain Services для подключения.

Может быть в формате FQDN или NetBIOS-имени.

Если не указано, то значение основано на домене по умолчанию компьютера, на котором выполняется PowerShell.

Пользовательские учётные данные могут быть указаны в записи domain_credentials без ключа name или через domain_username и domain_password.

Это можно установить в значениях по умолчанию модуля в группе group/microsoft.ad.domain.

domain_username

string

Имя пользователя для взаимодействия с AD.

Если это не указано, то пользователь, используемый для проверки подлинности, будет пользователем подключения.

Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием полномочий или CredSSP, или используется become на задаче.

Подзапись domain_credentials без ключа name также может быть использована для указания учётных данных для проверки подлинности по умолчанию домена.

Это можно установить в значениях по умолчанию модуля в группе group/microsoft.ad.domain.

enabled

boolean

Установка значения yes позволит включить компьютер.

Установка значения no позволит отключить компьютер.

Выбор:

  • false
  • true

identity

string

Идентификатор объекта AD, используемый для поиска объекта AD для управления.

Это должно быть указано, если name не задано, при переименовании объекта с новым name или при перемещении объекта в другой path.

Идентификатор может быть в виде GUID, представляющего значение objectGUID, userPrincipalName, sAMAccountName, objectSid, или distinguishedName.

Если опущено, объект AD для управления выбирается по distinguishedName, используя формат CN={{ name }},{{ path }}. Если path не определено, используется defaultNamingContext.

При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит $ в конец sAMAccountName, если предоставленное значение не привело к совпадению и не содержит $ в конце.

kerberos_encryption_types

dictionary

Указывает типы шифрования Kerberos, поддерживаемые учётной записью компьютера в AD.

Это значение установлено в атрибуте LDAP msDS-SupportedEncryptionTypes.

Избегайте использования rc4 или des, так как они являются устаревшими и небезопасными протоколами шифрования.

Для очистки всех типов шифрования используйте set со пустым списком.

См. Установка значений параметров списка для получения дополнительной информации о добавлении/удалении/установке параметров списка.

add

list / elements=string

Типы шифрования для добавления в существующий набор.

Любые существующие типы шифрования, не указанные параметром add, останутся без изменений, если не указаны параметром remove или не заданы в set.

Выбор:

  • "aes128"
  • "aes256"
  • "des"
  • "rc4"

remove

list / elements=string

Типы шифрования для удаления из существующего набора.

Любые существующие типы шифрования, не указанные параметром remove, останутся без изменений, если не указаны в параметре set.

Выбор:

  • "aes128"
  • "aes256"
  • "des"
  • "rc4"

set

список / элементы=строка

Типы шифрования, которые необходимо установить в качестве единственно допустимых для компьютера в Active Directory.

Это приведет к удалению всех существующих типов шифрования, если они не указаны в этом списке.

Укажите пустой список, чтобы удалить все типы шифрования.

Варианты:

  • "aes128"
  • "aes256"
  • "des"
  • "rc4"

местоположение

строка

Устанавливает местоположение учетной записи компьютера.

Это значение, установленное в атрибуте location LDAP.

управляемый_пользователем

любой

Пользователь или группа, управляющие объектом.

Значение может быть в виде distinguishedName, objectGUID, objectSid, sAMAccountName, или userPrincipalName строки или словаря с ключом name и необязательным ключом сервер.

Это значение, установленное в атрибуте managedBy LDAP.

См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN.

имя

строка

Имя объекта Active Directory для управления. Это не полное имя объекта, а запись LDAP cn или name объекта в указанном пути. Используйте identity для выбора объекта для управления по его sAMAccountName.

Если identity указан, и имя объекта, найденного по этому идентификатору, не совпадает с этим значением, объект будет переименован.

Это должно быть указано, если identity не задан.

путь

строка

Путь к OU или контейнеру, где должен находиться новый объект.

При создании нового объекта новый объект будет создан по указанному пути. Если путь не указан, для большинства типов объектов будет использоваться путь к defaultNamingContext домена.

Если управляется существующий объект, найденный по identity, путь найденного объекта будет перемещен в указанный этим параметром. Если путь не указан, объект не будет перемещен.

У модулей microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group есть свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory.

Можно задать значение microsoft.ad.default_path, которое будет равно значению по умолчанию при создании нового объекта.

защитить_от_удаления

логическое

Отмечает объект как защищенный от случайного удаления.

Это применяет право доступа запрета на удаление объекта обычным способом, и защиту необходимо снять перед удалением объекта через графический интерфейс или любой другой инструмент за пределами Ansible.

Использование state=absent всё равно удалит объект Active Directory, даже если он помечен как защищенный от случайного удаления.

Варианты:

  • false
  • true

имя_учета_sam

строка

Значение sAMAccountName для учетной записи компьютера.

Если опущено, используется значение имя при создании новой учетной записи.

Максимальная длина — 256 символов, рекомендуется 15 для совместимости со старыми операционными системами.

Если опущено, значение соответствует name$ при создании компьютера.

Обратите внимание, что все значения компьютеров sAMAccountName обычно заканчиваются $.

По умолчанию, если $ опущено, оно будет добавлено в конец. Если do_not_append_dollar_to_sam=True, то предоставленное значение будет использовано как есть, без добавления $ в конец.

spn

псевдонимы: spns

словарь

Указывает имя(а) принципала службы для добавления, удаления или установки учетной записи.

Это значение, установленное в атрибуте servicePrincipalName LDAP.

Для очистки всех имен принципала службы используйте set с пустым списком.

См. Установка значений списка параметров для получения дополнительной информации о добавлении/удалении/установке параметров списка.

добавить

список / элементы=строка

SPN(ы) для добавления к servicePrincipalName.

удалить

список / элементы=строка

SPN(ы) для удаления из servicePrincipalName.

установить

список / элементы=строка

SPN(ы) для установки в качестве единственных значений в servicePrincipalName.

Это очистит все существующие SPN, если они не указаны в списке.

Установите пустой список, чтобы очистить все SPN объекта Active Directory.

состояние

строка

Установите в present, чтобы гарантировать существование объекта Active Directory.

Установите в absent, чтобы удалить объект Active Directory, если он существует.

Параметр имя должен быть установлен при state=present.

Использование absent рекурсивно удалит объект Active Directory и все дочерние объекты, если это контейнер. Также будет удален объект Active Directory, даже если он помечен как защищенный от случайного удаления.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

доверенный_для_делегирования

логическое

Указывает, является ли учетная запись доверенной для делегирования Kerberos.

Это также известно как не ограниченное делегирование Kerberos.

Это устанавливает флаг ADS_UF_TRUSTED_FOR_DELEGATION в атрибуте userAccountControl LDAP.

Варианты:

  • false
  • true

upn

string

Настраивает имя пользователя основного принципа (UPN) для учетной записи.

Формат — <username>@<domain>.

Это значение, заданное в атрибуте LDAP userPrincipalName.

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Модуль может работать в режиме check_mode и предсказывать изменения статуса, не изменяя целевой объект. Если режим не поддерживается, действие будет пропущено.

diff_mode

Поддержка: полная

В режиме diff модуль вернёт подробную информацию о внесённых изменениях (или возможных изменениях в режиме check_mode).

platform

Платформа: windows

Целевые ОС/семейства, на которые может быть применено действие.

Примечания

Примечание

  • См. переход win_domain_computer для получения помощи по миграции с community.windows.win_domain_computer на этот модуль.
  • Этот модуль должен выполняться на целевом хосте Windows с установленным модулем ActiveDirectory.
  • При сопоставлении по идентификатору с sAMAccountName значение должно заканчиваться на $. Если предоставленное значение не заканчивается на $, модуль по-прежнему попытается найти учётную запись компьютера с предоставленным значением, прежде чем попытаться выполнить поиск по умолчанию, добавив $ в конец. Это поведение по умолчанию было добавлено в версии 1.7.0 этого набора.
  • Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется обратиться к метаданным схемы для атрибута, где System-Only — значения только для чтения, а Is-Single-Value — атрибуты с только одним значением.
  • Попытка установить несколько значений для атрибута Is-Single-Value приводит к неопределённому поведению.
  • Если выполнение происходит на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, либо установить domain_username, domain_password.

См. также

См. также

microsoft.ad.domain

Обеспечивает существование домена Windows.

microsoft.ad.domain_controller

Управление состоянием контроллера домена/сервера-члена для хоста Windows.

microsoft.ad.membership

Управление принадлежностью к домену/рабочей группе для хоста Windows.

microsoft.ad.object_info

Сбор информации об объекте Active Directory.

microsoft.ad.object

Управление объектами Active Directory.

microsoft.ad.offline_join

Получение BLOB-объекта автономного подключения к домену.

microsoft.ad.group

Управление объектами Active Directory группы.

Руководство по миграции

Этот модуль заменяет community.windows.win_domain_computer. Подробную информацию см. в руководстве по миграции.

community.windows.win_domain_computer

Управление компьютерами в Active Directory.

Примеры

- name: Add linux computer to Active Directory OU using a windows machine
  microsoft.ad.computer:
    name: one_linux_server
    sam_account_name: linux_server$
    dns_hostname: one_linux_server.my_org.local
    path: OU=servers,DC=my_org,DC=local
    description: Example of linux server
    enabled: true
    state: present

- name: Remove linux computer from Active Directory using a windows machine
  microsoft.ad.computer:
    identity: one_linux_server$
    state: absent

- name: Add SPNs to computer
  microsoft.ad.computer:
    identity: TheComputer$
    spn:
      add:
        - HOST/TheComputer
        - HOST/TheComputer.domain.test
        - HOST/TheComputer.domain.test:1234

- name: Remove SPNs on the computer
  microsoft.ad.computer:
    identity: TheComputer$
    spn:
      remove:
        - HOST/TheComputer
        - HOST/TheComputer.domain.test
        - HOST/TheComputer.domain.test:1234

- name: Set the principals the computer trusts for delegation from
  microsoft.ad.computer:
    identity: TheComputer$
    delegates:
      set:
        - CN=FileShare,OU=Computers,DC=domain,DC=test
        - OtherServer$  # Lookup by sAMAaccountName

- name: Add computer with sAMAccountName without $ suffix
  microsoft.ad.computer:
    identity: TheComputer
    sam_account_name: TheComputer
    do_not_append_dollar_to_sam: true

Возвращаемые значения

Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

distinguished_name

строка

Полное distinguishedName объекта AD, который был создан, удалён или изменён.

Возвращается: всегда

Пример: "CN=MyComputer,CN=Computers,DC=domain,DC=test"

object_guid

строка

Уникальный objectGUID объекта AD, который был создан, удалён или изменён.

Если новый объект был создан в режиме check, будет возвращён GUID из нулей.

Возвращается: всегда

Пример: "d84a141f-2b99-4f08-9da0-ed2d26864ba1"

sid

строка

Идентификатор безопасности (SID) управляемой учётной записи.

Если новый компьютер был создан в режиме check, SID будет S-1-5-0000.

Возвращается: всегда

Пример: "S-1-5-21-4151808797-3430561092-2843464588-1104"

Авторы

  • Jordan Borean (@jborean93)

Ссылки на сборку

  • Отслеживание проблем
  • Репозиторий (исходные коды)
  • Сообщить об ошибке
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/computer_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API