Spec-Zone.ru › Ansible

microsoft.ad.ou модуль — Управление организационными единицами Active Directory

Примечание

Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля требуются дополнительные компоненты. Подробнее см. Требования.

Чтобы использовать его в плейбуке, укажите: microsoft.ad.ou.

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • См. также
  • Примеры
  • Возвращаемые значения

Обзор

  • Управляет организационными единицами Active Directory и их атрибутами.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • ActiveDirectory модуль PowerShell

Параметры

Параметр

Комментарии

attributes

словарь

Атрибуты для добавления, удаления или изменения в объекте AD.

Значение каждого атрибута должно быть словарем, где ключ — это атрибут LDAP, например firstName, comment, а значение — значение или список значений для этого атрибута.

Значение атрибута может быть строкой, целым числом или булевым значением для добавления, удаления или изменения атрибута.

Значение также может быть словарем с ключом type, установленным в bytes, date_time, security_descriptor, или raw, и значением для этой записи в ключе value.

Тип bytes имеет значение, являющееся строкой Base64 закодированных исходных байтов.

Тип date_time имеет значение, являющееся строкой ISO 8601 DateTime для устанавливаемой даты и времени. Дата и время будут установлены как целое число Microsoft FILETIME, представляющее количество 100 наносекунд с 1601-01-01 по UTC.

Тип security_descriptor имеет значение, являющееся строкой Security Descriptor SDDL, используемой для атрибута nTSecurityDescriptor.

Тип raw — это целое число, строка или булево значение для установки.

Строковые значения атрибутов сравниваются с использованием чувствительного к регистру соответствия в объекте AD, который управляется.

См. справочник по атрибутам LDAP для получения дополнительной информации.

Значение по умолчанию: {}

add

словарь

Словарь всех атрибутов и их значений для добавления в управляемый объект AD, если они еще не присутствуют.

Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set.

Значение по умолчанию: {}

remove

словарь

Словарь всех атрибутов и их значений для удаления из управляемого объекта AD, если они присутствуют.

Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set.

Значение по умолчанию: {}

set

словарь

Словарь всех атрибутов и их значений для установки в управляемый объект AD.

Это заменит все существующие значения, если они не совпадают с запрошенными.

Порядок значений атрибутов не проверяется, только то, что запрошенные значения — единственные значения в атрибуте объекта.

Установите это значение в null или пустой список, чтобы очистить любые значения для атрибута.

Значение по умолчанию: {}

city

строка

Настраивает город пользователя.

Это значение устанавливается для атрибута LDAP l.

country

строка

Настраивает код страны пользователя.

Обратите внимание, что это двухсимвольный код ISO 3166.

Это значение устанавливается для атрибута LDAP c.

description

строка

Описание объекта AD для установки.

Это значение устанавливается для атрибута LDAP description.

display_name

строка

Отображаемое имя объекта AD для установки.

Это значение атрибута LDAP displayName.

domain_credentials

список / элементы=словарь

Указывает учетные данные, которые следует использовать при использовании сервера, указанного в name.

Для указания учетных данных для сервера домена по умолчанию используйте запись без ключа name или опции domain_username и domain_password.

Это можно установить в параметрах модуля плейбука в группе group/microsoft.ad.domain.

См. аутентификацию AD в модулях для получения дополнительной информации.

Значение по умолчанию: []

name

строка

Имя сервера, для которого предназначены эти учетные данные.

Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование настраиваемого сервера, например, параметре, ссылающемся на идентификатор AD, расположенный на другом сервере AD.

Этот ключ может быть опущен в одной записи для указания учетных данных по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password.

password

строка / обязательно

Пароль для подключения к серверу, указанному в параметре name.

username

строка / обязательно

Имя пользователя для подключения к серверу, указанному в параметре name.

domain_password

строка

Пароль для domain_username.

Запись domain_credentials без ключа name также может быть использована для указания учетных данных для проверки подлинности домена по умолчанию.

Это можно установить в параметрах модуля плейбука в группе group/microsoft.ad.domain.

domain_server

строка

Указывает экземпляр Active Directory Domain Services для подключения.

Может быть в формате FQDN или NetBIOS-имени.

Если не указано, значение основано на домене по умолчанию компьютера, на котором выполняется PowerShell.

Настраиваемые учетные данные могут быть указаны в записи domain_credentials без ключа name или с помощью domain_username и domain_password.

Это можно установить в параметрах модуля плейбука в группе group/microsoft.ad.domain.

domain_username

string

Имя пользователя для взаимодействия с AD.

Если не задано, для аутентификации будет использован пользователь подключения.

Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием учетных данных или CredSSP, или не используется become на задаче.

Подраздел domain_credentials без ключа name также может быть использован для указания учетных данных для стандартной доменной аутентификации.

Это можно задать в параметрах модуля в группе playbook в группе group/microsoft.ad.domain.

identity

string

Идентификатор объекта AD, используемый для поиска объекта AD для управления.

Это необходимо указать, если не задано name, при переименовании объекта с новым name или при перемещении объекта в другой path.

Идентификатор может быть в виде GUID, представляющего значение objectGUID, userPrincipalName, sAMAccountName, objectSid, или distinguishedName.

Если не указано, объект AD для управления выбирается distinguishedName в формате CN={{ name }},{{ path }}. Если path не определен, используется defaultNamingContext.

При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит $ в конец sAMAccountName, если предоставленное значение не привело к совпадению и не содержало $ в конце.

managed_by

any

Пользователь или группа, управляющие объектом.

Значение может быть строкой в формате distinguishedName, objectGUID, objectSid, sAMAccountName, или userPrincipalName, или словарем с ключами name и необязательным server.

Это значение устанавливается в атрибуте managedBy LDAP.

См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN.

name

string

Имя объекта AD для управления. Это не полное имя объекта, а запись LDAP cn или name объекта в указанном пути. Используйте identity для выбора объекта для управления по его sAMAccountName.

Если задано identity, и имя объекта, найденного по этому идентификатору, не соответствует этому значению, объект будет переименован.

Это необходимо указать, если не задано identity.

path

string

Путь OU или контейнера, где должен существовать новый объект.

При создании нового объекта, новый объект будет создан в указанном пути. Если путь не указан, для большинства типов объектов будет использован defaultNamingContext домена.

При управлении существующим объектом, найденным по identity, путь найденного объекта будет перемещен в путь, указанный в этом параметре. Если путь не указан, объект не будет перемещен.

Модули microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group имеют свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory.

Этот параметр может быть установлен в литеральное значение microsoft.ad.default_path, что эквивалентно значению по умолчанию при создании нового объекта.

postal_code

string

Настройка почтового индекса пользователя.

Это значение устанавливается в атрибуте postalcode LDAP.

protect_from_deletion

boolean

Помечает объект как защищенный от случайного удаления.

Это накладывает право запрета на удаление объекта стандартным образом, и защиту необходимо снять перед удалением объекта через графический интерфейс или любой другой инструмент вне Ansible.

Использование state=absent все равно удалит объект AD, даже если он помечен как защищенный от случайного удаления.

Варианты:

  • false
  • true

state

string

Установите в present, чтобы гарантировать существование объекта AD.

Установите в absent, чтобы удалить объект AD, если он существует.

Параметр name должен быть установлен, когда state=present.

Использование absent рекурсивно удалит объект AD и все дочерние объекты, если это контейнер. Оно также удалит объект AD, даже если объект помечен как защищенный от случайного удаления.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

state_province

string

Настройка состояния пользователя.

Это значение устанавливается в атрибуте state LDAP.

street

string

Настройка адреса улицы пользователя.

Это значение устанавливается в атрибуте street LDAP.

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в режиме check_mode и возвращать прогноз изменений состояния без модификации цели, если не поддерживается, действие будет пропущено.

diff_mode

Поддержка: полная

Возвращает подробную информацию о том, что изменилось (или, возможно, должно измениться в режиме check_mode), при работе в режиме diff.

platform

Платформа: windows

Целевые ОС/семьи, с которыми можно работать.

Примечания

Примечание

  • При создании подразделения (OU), значение protect_from_deletion по умолчанию равно True, если не указано иное.
  • См. перенос win_domain_ou для получения помощи по переносу из community.windows.win_domain_ou в этот модуль.
  • Этот модуль должен выполняться на целевом узле Windows с установленным модулем ActiveDirectory.
  • Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько значений. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется просмотреть метаданные схемы атрибута, где System-Only — значения только для чтения, а Is-Single-Value — атрибуты, которые могут иметь только 1 значение.
  • Попытка установить несколько значений для атрибута Is-Single-Value приводит к неопределенному поведению.
  • Если выполняется на сервере, который не является контроллером домена, должна быть использована делегация учетных данных через CredSSP или Kerberos с делегацией, или должны быть установлены domain_username и domain_password.

См. также

См. также

microsoft.ad.domain

Обеспечивает существование домена Windows.

microsoft.ad.domain_controller

Управление состоянием контроллера домена/сервера-члена для узла Windows.

microsoft.ad.group

Управление объектами группы Active Directory.

microsoft.ad.object_info

Сбор информации об объекте Active Directory.

microsoft.ad.user

Управление пользователями Active Directory.

microsoft.ad.computer

Управление объектами компьютера Active Directory.

Руководство по переносу

Этот модуль заменяет community.windows.win_domain_ou. Подробности см. в руководстве по переносу.

community.windows.win_domain_ou

Управление организационными единицами Active Directory.

Примеры

- name: Ensure OU is present & protected
  microsoft.ad.ou:
    name: AnsibleFest
    state: present

- name: Ensure OU is present & protected
  microsoft.ad.ou:
    name: EUC Users
    path: DC=euc,DC=vmware,DC=lan
    state: present
    protect_from_deletion: true

- name: Ensure OU is absent
  microsoft.ad.ou:
    name: EUC Users
    path: DC=euc,DC=vmware,DC=lan
    state: absent

- name: Ensure OU is present with specific properties
  microsoft.ad.ou:
    name: WS1Users
    path: CN=EUC Users,DC=euc,DC=vmware,DC=lan
    protect_from_deletion: true
    description: EUC Business Unit
    city: Sandy Springs
    country: US
    state_province: Georgia
    street: 1155 Perimeter Center West
    postal_code: 30189

- name: Ensure OU updated with new properties
  microsoft.ad.ou:
    name: WS1Users
    path: DC=euc,DC=vmware,DC=lan
    protected: false
    managed_by: jzollo@vmware.com
    attributes:
      set:
        comment: A comment for the OU

- name: Set managedBy using an identity from another DC
  microsoft.ad.ou:
    name: MyOU
    managed_by:
      name: manager-user
      server: OtherDC

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ

Описание

distinguished_name

строка

Полное имя объекта AD, который был создан, удален или изменён.

Возвращается: всегда

Пример: "CN=TestUser,CN=Users,DC=domain,DC=test"

object_guid

строка

Уникальный идентификатор (GUID) объекта AD, который был создан, удалён или изменён.

Если новый объект был создан в режиме проверки, будет возвращён GUID из нулей.

Возвращается: всегда

Пример: "d84a141f-2b99-4f08-9da0-ed2d26864ba1"

Авторы

  • Jordan Borean (@jborean93)

Ссылки на коллекцию

  • Система отслеживания задач
  • Репозиторий (источники)
  • Сообщить об ошибке
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/ou_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API