Модуль netapp.ontap.na_ontap_file_security_permissions_acl – NetApp ONTAP политики доступа к файлам (ACL)
Примечание
Этот модуль входит в коллекцию netapp.ontap (версия 22.12.0).
У вас, возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля потребуются дополнительные требования. Подробности см. в разделе Требования.
Для использования в playbook укажите: netapp.ontap.na_ontap_file_security_permissions_acl.
Новая в netapp.ontap 22.0.0
Описание
- Добавление, удаление или изменение политики доступа к файлам (ACL) в NetApp ONTAP.
- Обратите внимание, что ACL сопоставляются на основе (‘user’, ‘access’, ‘access_control’, ‘apply_to’). Для изменения любого из этих 4 свойств необходимо удалить ACL и создать новую. Или используйте
netapp.ontap.na_ontap_file_security_permissions.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- Ansible 2.9 или новее — рекомендуется 2.12 или новее.
- Python3 — рекомендуется 3.9 или новее.
- При использовании ZAPI, netapp-lib 2018.11.13 или новее (установить с помощью ‘pip install netapp-lib’), strongly рекомендуется netapp-lib 2020.3.12, так как он обеспечивает более подробные сообщения об ошибках при подключении.
- физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и выше, поддержка REST требует ONTAP 9.6 или новее.
Параметры
Параметр | Комментарии |
|---|---|
access string / required | ACE — это элемент списка управления доступом (ACL). ACL может содержать ноль или более ACE. Каждый ACE управляет или контролирует доступ к объекту указанным доверенным лицом. Варианты:
|
access_control string | Уровень управления доступом задаёт уровень управления доступом задачи, которая будет применена. Допустимые значения — «file-directory» или «Storage-Level Access Guard (SLAG)». SLAG используется для применения указанных дескрипторов безопасности с задачей для тома или qtree. В противном случае дескрипторы безопасности применяются к файлам и каталогам по указанному пути. Значение slag не поддерживается на томах FlexGroups. Значение по умолчанию — «file-directory». Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. Значение по умолчанию — «file_directory». Варианты:
|
acl_user string / required | Указывает учётную запись, к которой применяется ACE. Укажите имя или SID. Начиная с версии 22.0.0, модуль не является идемпотентным при использовании SID. Примечание. Мы не можем использовать |
advanced_rights dictionary | Указывает расширенное право доступа, контролируемое ACE для указанной учётной записи. |
|
append_data boolean |
Добавление данных. Варианты:
|
|
delete boolean |
Удаление. Варианты:
|
|
delete_child boolean |
Удаление дочерних элементов. Варианты:
|
|
execute_file boolean |
Выполнение файла. Варианты:
|
|
full_control boolean |
Полный контроль. Варианты:
|
|
read_attr boolean |
Чтение атрибутов. Варианты:
|
|
read_data boolean |
Чтение данных. Варианты:
|
|
read_ea boolean |
Чтение расширенных атрибутов. Варианты:
|
|
read_perm boolean |
Чтение разрешений. Варианты:
|
|
write_attr boolean |
Запись атрибутов. Варианты:
|
|
write_data boolean |
Запись данных. Варианты:
|
|
write_ea boolean |
Запись расширенных атрибутов. Варианты:
|
|
write_owner boolean |
Запись владельца. Варианты:
|
|
write_perm boolean |
Запись разрешений. Варианты:
|
apply_to словарь / обязательно | Указывает, куда применять записи DACL или SACL. При использовании SLAG ONTAP принимает три подварианта, установленных в значение true, но создаёт 2 ACL. Для сохранения идемпотентности данный модуль требует наличия 2 ACL. См. также |
|
files булево |
Применить к файлам. Варианты:
|
|
sub_folders булево |
Применить ко всем подпапкам. Варианты:
|
|
this_folder булево |
Применить только к этой папке Варианты:
|
cert_filepath строка добавлен в netapp.ontap 20.6.0 | путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. |
feature_flags словарь добавлен в netapp.ontap 20.5.0 | Включить или выключить новую функцию. Это может быть использовано для включения экспериментальной функции или выключения новой функции, нарушающей обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. |
force_ontap_version строка добавлен в netapp.ontap 21.23.0 | Переопределить версию кластера ONTAP при использовании REST. Поведение не определено, если версия не соответствует целевому кластеру. Это предлагается как обходное решение, когда версия кластера не может быть прочитана из-за проблем с правами доступа. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues. Это должно быть в формате 9.10 или 9.10.1, где каждый элемент — целое число. При установке Игнорируется при использовании ZAPI. |
hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. |
http_port целое число | Переопределить порт по умолчанию (80 или 443) на указанный порт |
https булево | Включить и выключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как это требует SSL. Варианты:
|
ignore_paths список / элементы=строка | Для каждого файла или каталога в списке, указывает, что права доступа к этому файлу или каталогу не могут быть заменены. |
key_filepath строка добавлен в netapp.ontap 20.6.0 | путь к файлу SSL-ключа клиента. |
ontapi целое число | Версия API ontap для использования |
password псевдонимы: pass строка | Пароль для указанного пользователя. |
path строка / обязательно | Путь к файлу или каталогу, к которому следует применить права доступа. |
propagation_mode строка | Указывает, как распространить настройки безопасности на дочерние подпапки и файлы. По умолчанию распространяется. Этот параметр действителен в операции создания, но не может изменять. Варианты:
|
rights строка | Указывает право доступа, управляемое ACE для указанной учетной записи. Параметр «rights» взаимно исключает параметр «advanced_rights». ONTAP преобразует права в advanced_rights, и данный модуль не идемпотентен при использовании прав. Для сохранения идемпотентности используйте Варианты:
|
состояние строка | Указывает, должно ли существовать указанное разрешение доступа к файловой системе ACL или нет. Варианты:
|
use_rest строка | Использовать REST или ZAPI. always – всегда будет использовать REST API, если модуль поддерживает REST. Выводится предупреждение, если модуль не поддерживает REST. Выводится ошибка, если параметр модуля не поддерживается в REST. never – всегда будет использовать ZAPI, если модуль поддерживает ZAPI. Возможна ошибка, если параметр REST не поддерживается в ZAPI. auto – попытается использовать REST API, если модуль поддерживает REST и параметры модуля поддерживаются. В противном случае вернётся к ZAPI. По умолчанию: |
имя_пользователя псевдонимы: пользователь строка | Может быть учётной записью на уровне кластера или SVM, в зависимости от того, требуется ли API на уровне кластера или SVM. Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации
Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и аутентификация с сертификатами должна быть включена. |
validate_certs булево | Если установлено в Это следует устанавливать только в Варианты:
|
validate_changes строка | Разрешения доступа могут не применяться как ожидается. Например, если наследуется Everyone со всеми разрешениями, дополнительные пользователи получат все разрешения независимо от запроса. В этом конкретном случае можно либо удалить Everyone на верхнем уровне, либо создать новое ACL для Everyone на более низком уровне. При использовании Допустимые значения В SLAGS ONTAP может разбить одно ACL на два ACL в зависимости от Варианты:
|
vserver строка / обязательный | Имя используемого vserver. |
Примечания
Примечание
- Поддерживает режим check_mode.
- Поддерживается только с REST и требует ONTAP 9.9.1 или более поздней версии.
- SLAG требует ONTAP 9.10.1 или более поздней версии.
- Модули, начинающиеся с na_ontap, разработаны для поддержки платформы хранения ONTAP.
- https включён по умолчанию и рекомендуется. Чтобы включить http в кластере, необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
Примеры
- name: Add ACL for file or directory security permissions.
netapp.ontap.na_ontap_file_security_permissions_acl:
vserver: "{{ vserver_name }}"
access_control: file_directory
path: "{{ file_mount_path }}"
validate_changes: warn
access: access_allow
# Note, without quotes, use a single backslash in AD user names
# with quotes, it needs to be escaped as a double backslash
# user: "ANSIBLE_CIFS\user1"
# we can't show an example with a single backslash as this is a python file, but it works in YAML.
acl_user: "user1"
apply_to:
this_folder: true
advanced_rights:
append_data: true
delete: false
- name: Modify ACL for file or directory security permissions.
netapp.ontap.na_ontap_file_security_permissions_acl:
vserver: "{{ vserver_name }}"
access_control: file_directory
path: "{{ file_mount_path }}"
validate_changes: warn
access: access_allow
acl_user: "user1"
apply_to:
this_folder: true
advanced_rights:
append_data: false
delete: true
- name: Delete ACL for file or directory security permissions.
netapp.ontap.na_ontap_file_security_permissions_acl:
vserver: "{{ vserver_name }}"
access_control: file_directory
path: "{{ file_mount_path }}"
validate_changes: warn
access: access_allow
acl_user: "user1"
apply_to:
this_folder: true
state: absent
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_file_security_permissions_acl_module.html