модуль microsoft.ad.computer – Управление объектами компьютеров Active Directory
Примечание
Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Для использования в плейбуке укажите: microsoft.ad.computer.
Описание
- Управляет объектами компьютеров Active Directory и их атрибутами.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
-
ActiveDirectoryмодуль PowerShell
Параметры
Параметр | Комментарии |
|---|---|
attributes словарь | Атрибуты, которые нужно добавить, удалить или установить для объекта Active Directory. Значение каждого параметра атрибута должно быть словарем, где ключ — это атрибут LDAP, например, Значение атрибута(ов) может быть строкой, целым числом или булевым значением для добавления, удаления или установки атрибута. Значение также может быть словарем с ключом type, установленным в Тип Тип Тип Тип Строковые значения атрибутов сравниваются с использованием чувствительного к регистру соответствия в объекте AD, который управляется. См. справочную информацию по атрибутам LDAP для получения дополнительной информации. По умолчанию: |
|
add словарь |
Словарь всех атрибутов и их значений, которые нужно добавить к управляемому объекту AD, если они еще не присутствуют. Это используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set вместо этого. По умолчанию: |
|
remove словарь |
Словарь всех атрибутов и их значений, которые нужно удалить из управляемого объекта AD, если они присутствуют. Это используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set вместо этого. По умолчанию: |
|
set словарь |
Словарь всех атрибутов и их значений, которые нужно установить для управляемого объекта AD. Это заменит любые существующие значения, если они не совпадают с запрошенными. Порядок значений атрибутов не проверяется, только то, что запрошенные значения являются единственными значениями атрибута объекта. Установите это значение в null или пустой список, чтобы очистить любые значения для атрибута. По умолчанию: |
delegates псевдонимы: principals_allowed_to_delegate словарь | Объекты принципалов, которым текущий объект AD может доверять для делегирования, добавлять, удалять или устанавливать. Каждое значение подключателя представляет собой список значений в виде Это значение устанавливается для атрибута LDAP Это очень чувствительный атрибут, поскольку он позволяет указанным принципалам имитировать любые учетные записи при аутентификации с управляемым объектом компьютера AD. Чтобы очистить всех принципалов, используйте set со списком без элементов. См. атрибуты поиска по DN для получения дополнительной информации о том, как работают поиски по DN. См. установку значений списка для получения дополнительной информации о том, как добавлять/удалять/устанавливать значения списков. |
|
add список / элементы=любой |
Добавляет указанные принципалы в качестве принципалов, которым разрешено делегирование. Любые существующие принципалы, не указанные в add, останутся без изменений, если они не указаны в remove или не присутствуют в set. |
|
lookup_failure_action строка |
Управление действием, которое следует выполнить, когда поиск по DN не удается.
Варианты:
|
|
remove список / элементы=любой |
Удаляет указанные принципалы в качестве принципалов, которым разрешено делегирование. Любые существующие принципалы, не указанные в remove, останутся без изменений, если не определено set. |
|
set список / элементы=любой |
Устанавливает указанные принципалы в качестве принципалов, которым разрешено делегирование. Это удалит любые существующие принципалы, если они не указаны в этом списке. Укажите пустой список, чтобы удалить всех принципалов, которым разрешено делегирование. |
description строка | Описание объекта AD для установки. Это значение устанавливается для атрибута LDAP |
display_name строка | Отображаемое имя объекта AD для установки. Это значение атрибута LDAP |
dns_hostname строка | Указывает полное доменное имя (FQDN) компьютера. Это значение устанавливается для атрибута LDAP |
do_not_append_dollar_to_sam boolean added in microsoft.ad 1.7.0 | Не добавлять автоматически Это применяется только когда sam_account_name задано явно и может быть использовано для создания компьютерной учётной записи без суффикса Выбор:
|
domain_credentials list / elements=dictionary | Указывает учётные данные, которые следует использовать при использовании сервера, указанного параметром name. Чтобы указать учётные данные для сервера домена по умолчанию, используйте запись без ключа name или параметр domain_username и domain_password. Это можно установить в значениях по умолчанию модуля в группе См. Авторизацию AD в модулях для получения дополнительной информации. По умолчанию: |
|
name string |
Имя сервера, для которого предназначены эти учётные данные. Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование пользовательского сервера, например, параметре, ссылающемся на идентификатор AD, расположенный на другом сервере AD. Этот ключ может быть опущен в одной записи, чтобы указать учётные данные по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password. |
|
password string / обязательно |
Пароль для подключения к серверу, указанному параметром name. |
|
username string / обязательно |
Имя пользователя для подключения к серверу, указанному параметром name. |
domain_password string | Пароль для domain_username. Подзапись domain_credentials без ключа name также может быть использована для указания учётных данных для проверки подлинности по умолчанию домена. Это можно установить в значениях по умолчанию модуля в группе |
domain_server string | Указанный экземпляр Active Directory Domain Services для подключения. Может быть в формате FQDN или NetBIOS-имени. Если не указано, то значение основано на домене по умолчанию компьютера, на котором выполняется PowerShell. Пользовательские учётные данные могут быть указаны в записи domain_credentials без ключа name или через domain_username и domain_password. Это можно установить в значениях по умолчанию модуля в группе |
domain_username string | Имя пользователя для взаимодействия с AD. Если это не указано, то пользователь, используемый для проверки подлинности, будет пользователем подключения. Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием полномочий или CredSSP, или используется become на задаче. Подзапись domain_credentials без ключа name также может быть использована для указания учётных данных для проверки подлинности по умолчанию домена. Это можно установить в значениях по умолчанию модуля в группе |
enabled boolean | Установка значения Установка значения Выбор:
|
identity string | Идентификатор объекта AD, используемый для поиска объекта AD для управления. Это должно быть указано, если name не задано, при переименовании объекта с новым name или при перемещении объекта в другой path. Идентификатор может быть в виде GUID, представляющего значение Если опущено, объект AD для управления выбирается по При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит |
kerberos_encryption_types dictionary | Указывает типы шифрования Kerberos, поддерживаемые учётной записью компьютера в AD. Это значение установлено в атрибуте LDAP Избегайте использования Для очистки всех типов шифрования используйте set со пустым списком. См. Установка значений параметров списка для получения дополнительной информации о добавлении/удалении/установке параметров списка. |
|
add list / elements=string |
Типы шифрования для добавления в существующий набор. Любые существующие типы шифрования, не указанные параметром add, останутся без изменений, если не указаны параметром remove или не заданы в set. Выбор:
|
|
remove list / elements=string |
Типы шифрования для удаления из существующего набора. Любые существующие типы шифрования, не указанные параметром remove, останутся без изменений, если не указаны в параметре set. Выбор:
|
|
set список / элементы=строка |
Типы шифрования, которые необходимо установить в качестве единственно допустимых для компьютера в Active Directory. Это приведет к удалению всех существующих типов шифрования, если они не указаны в этом списке. Укажите пустой список, чтобы удалить все типы шифрования. Варианты:
|
местоположение строка | Устанавливает местоположение учетной записи компьютера. Это значение, установленное в атрибуте |
управляемый_пользователем любой | Пользователь или группа, управляющие объектом. Значение может быть в виде Это значение, установленное в атрибуте См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN. |
имя строка | Имя объекта Active Directory для управления. Это не полное имя объекта, а запись LDAP Если identity указан, и имя объекта, найденного по этому идентификатору, не совпадает с этим значением, объект будет переименован. Это должно быть указано, если identity не задан. |
путь строка | Путь к OU или контейнеру, где должен находиться новый объект. При создании нового объекта новый объект будет создан по указанному пути. Если путь не указан, для большинства типов объектов будет использоваться путь к Если управляется существующий объект, найденный по identity, путь найденного объекта будет перемещен в указанный этим параметром. Если путь не указан, объект не будет перемещен. У модулей microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group есть свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory. Можно задать значение |
защитить_от_удаления логическое | Отмечает объект как защищенный от случайного удаления. Это применяет право доступа запрета на удаление объекта обычным способом, и защиту необходимо снять перед удалением объекта через графический интерфейс или любой другой инструмент за пределами Ansible. Использование state=absent всё равно удалит объект Active Directory, даже если он помечен как защищенный от случайного удаления. Варианты:
|
имя_учета_sam строка | Значение Если опущено, используется значение имя при создании новой учетной записи. Максимальная длина — 256 символов, рекомендуется 15 для совместимости со старыми операционными системами. Если опущено, значение соответствует Обратите внимание, что все значения компьютеров По умолчанию, если |
spn псевдонимы: spns словарь | Указывает имя(а) принципала службы для добавления, удаления или установки учетной записи. Это значение, установленное в атрибуте Для очистки всех имен принципала службы используйте set с пустым списком. См. Установка значений списка параметров для получения дополнительной информации о добавлении/удалении/установке параметров списка. |
|
добавить список / элементы=строка |
SPN(ы) для добавления к |
|
удалить список / элементы=строка |
SPN(ы) для удаления из |
|
установить список / элементы=строка |
SPN(ы) для установки в качестве единственных значений в Это очистит все существующие SPN, если они не указаны в списке. Установите пустой список, чтобы очистить все SPN объекта Active Directory. |
состояние строка | Установите в Установите в Параметр имя должен быть установлен при state=present. Использование Варианты:
|
доверенный_для_делегирования логическое | Указывает, является ли учетная запись доверенной для делегирования Kerberos. Это также известно как не ограниченное делегирование Kerberos. Это устанавливает флаг Варианты:
|
upn string | Настраивает имя пользователя основного принципа (UPN) для учетной записи. Формат — Это значение, заданное в атрибуте LDAP |
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная | Модуль может работать в режиме check_mode и предсказывать изменения статуса, не изменяя целевой объект. Если режим не поддерживается, действие будет пропущено. |
diff_mode | Поддержка: полная | В режиме diff модуль вернёт подробную информацию о внесённых изменениях (или возможных изменениях в режиме check_mode). |
platform | Платформа: windows | Целевые ОС/семейства, на которые может быть применено действие. |
Примечания
Примечание
- См. переход win_domain_computer для получения помощи по миграции с community.windows.win_domain_computer на этот модуль.
- Этот модуль должен выполняться на целевом хосте Windows с установленным модулем
ActiveDirectory. - При сопоставлении по идентификатору с
sAMAccountNameзначение должно заканчиваться на$. Если предоставленное значение не заканчивается на$, модуль по-прежнему попытается найти учётную запись компьютера с предоставленным значением, прежде чем попытаться выполнить поиск по умолчанию, добавив$в конец. Это поведение по умолчанию было добавлено в версии1.7.0этого набора. - Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется обратиться к метаданным схемы для атрибута, где
System-Only— значения только для чтения, аIs-Single-Value— атрибуты с только одним значением. - Попытка установить несколько значений для атрибута
Is-Single-Valueприводит к неопределённому поведению. - Если выполнение происходит на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, либо установить domain_username, domain_password.
См. также
См. также
- microsoft.ad.domain
-
Обеспечивает существование домена Windows.
- microsoft.ad.domain_controller
-
Управление состоянием контроллера домена/сервера-члена для хоста Windows.
- microsoft.ad.membership
-
Управление принадлежностью к домену/рабочей группе для хоста Windows.
- microsoft.ad.object_info
-
Сбор информации об объекте Active Directory.
- microsoft.ad.object
-
Управление объектами Active Directory.
- microsoft.ad.offline_join
-
Получение BLOB-объекта автономного подключения к домену.
- microsoft.ad.group
-
Управление объектами Active Directory группы.
- Руководство по миграции
-
Этот модуль заменяет
community.windows.win_domain_computer. Подробную информацию см. в руководстве по миграции. - community.windows.win_domain_computer
-
Управление компьютерами в Active Directory.
Примеры
- name: Add linux computer to Active Directory OU using a windows machine
microsoft.ad.computer:
name: one_linux_server
sam_account_name: linux_server$
dns_hostname: one_linux_server.my_org.local
path: OU=servers,DC=my_org,DC=local
description: Example of linux server
enabled: true
state: present
- name: Remove linux computer from Active Directory using a windows machine
microsoft.ad.computer:
identity: one_linux_server$
state: absent
- name: Add SPNs to computer
microsoft.ad.computer:
identity: TheComputer$
spn:
add:
- HOST/TheComputer
- HOST/TheComputer.domain.test
- HOST/TheComputer.domain.test:1234
- name: Remove SPNs on the computer
microsoft.ad.computer:
identity: TheComputer$
spn:
remove:
- HOST/TheComputer
- HOST/TheComputer.domain.test
- HOST/TheComputer.domain.test:1234
- name: Set the principals the computer trusts for delegation from
microsoft.ad.computer:
identity: TheComputer$
delegates:
set:
- CN=FileShare,OU=Computers,DC=domain,DC=test
- OtherServer$ # Lookup by sAMAaccountName
- name: Add computer with sAMAccountName without $ suffix
microsoft.ad.computer:
identity: TheComputer
sam_account_name: TheComputer
do_not_append_dollar_to_sam: true
Возвращаемые значения
Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
distinguished_name строка | Полное Возвращается: всегда Пример: |
object_guid строка | Уникальный Если новый объект был создан в режиме check, будет возвращён GUID из нулей. Возвращается: всегда Пример: |
sid строка | Идентификатор безопасности (SID) управляемой учётной записи. Если новый компьютер был создан в режиме check, SID будет Возвращается: всегда Пример: |
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/computer_module.html