microsoft.ad.ou модуль — Управление организационными единицами Active Directory
Примечание
Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля требуются дополнительные компоненты. Подробнее см. Требования.
Чтобы использовать его в плейбуке, укажите: microsoft.ad.ou.
Обзор
- Управляет организационными единицами Active Directory и их атрибутами.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
-
ActiveDirectoryмодуль PowerShell
Параметры
Параметр | Комментарии |
|---|---|
attributes словарь | Атрибуты для добавления, удаления или изменения в объекте AD. Значение каждого атрибута должно быть словарем, где ключ — это атрибут LDAP, например Значение атрибута может быть строкой, целым числом или булевым значением для добавления, удаления или изменения атрибута. Значение также может быть словарем с ключом type, установленным в Тип Тип Тип Тип Строковые значения атрибутов сравниваются с использованием чувствительного к регистру соответствия в объекте AD, который управляется. См. справочник по атрибутам LDAP для получения дополнительной информации. Значение по умолчанию: |
|
add словарь |
Словарь всех атрибутов и их значений для добавления в управляемый объект AD, если они еще не присутствуют. Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set. Значение по умолчанию: |
|
remove словарь |
Словарь всех атрибутов и их значений для удаления из управляемого объекта AD, если они присутствуют. Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set. Значение по умолчанию: |
|
set словарь |
Словарь всех атрибутов и их значений для установки в управляемый объект AD. Это заменит все существующие значения, если они не совпадают с запрошенными. Порядок значений атрибутов не проверяется, только то, что запрошенные значения — единственные значения в атрибуте объекта. Установите это значение в null или пустой список, чтобы очистить любые значения для атрибута. Значение по умолчанию: |
city строка | Настраивает город пользователя. Это значение устанавливается для атрибута LDAP |
country строка | Настраивает код страны пользователя. Обратите внимание, что это двухсимвольный код ISO 3166. Это значение устанавливается для атрибута LDAP |
description строка | Описание объекта AD для установки. Это значение устанавливается для атрибута LDAP |
display_name строка | Отображаемое имя объекта AD для установки. Это значение атрибута LDAP |
domain_credentials список / элементы=словарь | Указывает учетные данные, которые следует использовать при использовании сервера, указанного в name. Для указания учетных данных для сервера домена по умолчанию используйте запись без ключа name или опции domain_username и domain_password. Это можно установить в параметрах модуля плейбука в группе См. аутентификацию AD в модулях для получения дополнительной информации. Значение по умолчанию: |
|
name строка |
Имя сервера, для которого предназначены эти учетные данные. Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование настраиваемого сервера, например, параметре, ссылающемся на идентификатор AD, расположенный на другом сервере AD. Этот ключ может быть опущен в одной записи для указания учетных данных по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password. |
|
password строка / обязательно |
Пароль для подключения к серверу, указанному в параметре name. |
|
username строка / обязательно |
Имя пользователя для подключения к серверу, указанному в параметре name. |
domain_password строка | Пароль для domain_username. Запись domain_credentials без ключа name также может быть использована для указания учетных данных для проверки подлинности домена по умолчанию. Это можно установить в параметрах модуля плейбука в группе |
domain_server строка | Указывает экземпляр Active Directory Domain Services для подключения. Может быть в формате FQDN или NetBIOS-имени. Если не указано, значение основано на домене по умолчанию компьютера, на котором выполняется PowerShell. Настраиваемые учетные данные могут быть указаны в записи domain_credentials без ключа name или с помощью domain_username и domain_password. Это можно установить в параметрах модуля плейбука в группе |
domain_username string | Имя пользователя для взаимодействия с AD. Если не задано, для аутентификации будет использован пользователь подключения. Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием учетных данных или CredSSP, или не используется become на задаче. Подраздел domain_credentials без ключа name также может быть использован для указания учетных данных для стандартной доменной аутентификации. Это можно задать в параметрах модуля в группе playbook в группе |
identity string | Идентификатор объекта AD, используемый для поиска объекта AD для управления. Это необходимо указать, если не задано name, при переименовании объекта с новым name или при перемещении объекта в другой path. Идентификатор может быть в виде GUID, представляющего значение Если не указано, объект AD для управления выбирается При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит |
managed_by any | Пользователь или группа, управляющие объектом. Значение может быть строкой в формате Это значение устанавливается в атрибуте См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN. |
name string | Имя объекта AD для управления. Это не полное имя объекта, а запись LDAP Если задано identity, и имя объекта, найденного по этому идентификатору, не соответствует этому значению, объект будет переименован. Это необходимо указать, если не задано identity. |
path string | Путь OU или контейнера, где должен существовать новый объект. При создании нового объекта, новый объект будет создан в указанном пути. Если путь не указан, для большинства типов объектов будет использован При управлении существующим объектом, найденным по identity, путь найденного объекта будет перемещен в путь, указанный в этом параметре. Если путь не указан, объект не будет перемещен. Модули microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group имеют свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory. Этот параметр может быть установлен в литеральное значение |
postal_code string | Настройка почтового индекса пользователя. Это значение устанавливается в атрибуте |
protect_from_deletion boolean | Помечает объект как защищенный от случайного удаления. Это накладывает право запрета на удаление объекта стандартным образом, и защиту необходимо снять перед удалением объекта через графический интерфейс или любой другой инструмент вне Ansible. Использование state=absent все равно удалит объект AD, даже если он помечен как защищенный от случайного удаления. Варианты:
|
state string | Установите в Установите в Параметр name должен быть установлен, когда state=present. Использование Варианты:
|
state_province string | Настройка состояния пользователя. Это значение устанавливается в атрибуте |
street string | Настройка адреса улицы пользователя. Это значение устанавливается в атрибуте |
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная | Может работать в режиме check_mode и возвращать прогноз изменений состояния без модификации цели, если не поддерживается, действие будет пропущено. |
diff_mode | Поддержка: полная | Возвращает подробную информацию о том, что изменилось (или, возможно, должно измениться в режиме check_mode), при работе в режиме diff. |
platform | Платформа: windows | Целевые ОС/семьи, с которыми можно работать. |
Примечания
Примечание
- При создании подразделения (OU), значение protect_from_deletion по умолчанию равно
True, если не указано иное. - См. перенос win_domain_ou для получения помощи по переносу из community.windows.win_domain_ou в этот модуль.
- Этот модуль должен выполняться на целевом узле Windows с установленным модулем
ActiveDirectory. - Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько значений. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется просмотреть метаданные схемы атрибута, где
System-Only— значения только для чтения, аIs-Single-Value— атрибуты, которые могут иметь только 1 значение. - Попытка установить несколько значений для атрибута
Is-Single-Valueприводит к неопределенному поведению. - Если выполняется на сервере, который не является контроллером домена, должна быть использована делегация учетных данных через CredSSP или Kerberos с делегацией, или должны быть установлены domain_username и domain_password.
См. также
См. также
- microsoft.ad.domain
-
Обеспечивает существование домена Windows.
- microsoft.ad.domain_controller
-
Управление состоянием контроллера домена/сервера-члена для узла Windows.
- microsoft.ad.group
-
Управление объектами группы Active Directory.
- microsoft.ad.object_info
-
Сбор информации об объекте Active Directory.
- microsoft.ad.user
-
Управление пользователями Active Directory.
- microsoft.ad.computer
-
Управление объектами компьютера Active Directory.
- Руководство по переносу
-
Этот модуль заменяет
community.windows.win_domain_ou. Подробности см. в руководстве по переносу. - community.windows.win_domain_ou
-
Управление организационными единицами Active Directory.
Примеры
- name: Ensure OU is present & protected
microsoft.ad.ou:
name: AnsibleFest
state: present
- name: Ensure OU is present & protected
microsoft.ad.ou:
name: EUC Users
path: DC=euc,DC=vmware,DC=lan
state: present
protect_from_deletion: true
- name: Ensure OU is absent
microsoft.ad.ou:
name: EUC Users
path: DC=euc,DC=vmware,DC=lan
state: absent
- name: Ensure OU is present with specific properties
microsoft.ad.ou:
name: WS1Users
path: CN=EUC Users,DC=euc,DC=vmware,DC=lan
protect_from_deletion: true
description: EUC Business Unit
city: Sandy Springs
country: US
state_province: Georgia
street: 1155 Perimeter Center West
postal_code: 30189
- name: Ensure OU updated with new properties
microsoft.ad.ou:
name: WS1Users
path: DC=euc,DC=vmware,DC=lan
protected: false
managed_by: jzollo@vmware.com
attributes:
set:
comment: A comment for the OU
- name: Set managedBy using an identity from another DC
microsoft.ad.ou:
name: MyOU
managed_by:
name: manager-user
server: OtherDC
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
distinguished_name строка | Полное имя объекта AD, который был создан, удален или изменён. Возвращается: всегда Пример: |
object_guid строка | Уникальный идентификатор (GUID) объекта AD, который был создан, удалён или изменён. Если новый объект был создан в режиме проверки, будет возвращён GUID из нулей. Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/ou_module.html