Spec-Zone.ru › Ansible

Модуль netapp.ontap.na_ontap_file_security_permissions_acl – NetApp ONTAP политики доступа к файлам (ACL)

Примечание

Этот модуль входит в коллекцию netapp.ontap (версия 22.12.0).

У вас, возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля потребуются дополнительные требования. Подробности см. в разделе Требования.

Для использования в playbook укажите: netapp.ontap.na_ontap_file_security_permissions_acl.

Новая в netapp.ontap 22.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры

Описание

  • Добавление, удаление или изменение политики доступа к файлам (ACL) в NetApp ONTAP.
  • Обратите внимание, что ACL сопоставляются на основе (‘user’, ‘access’, ‘access_control’, ‘apply_to’). Для изменения любого из этих 4 свойств необходимо удалить ACL и создать новую. Или используйте netapp.ontap.na_ontap_file_security_permissions.

Требования

Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.

  • Ansible 2.9 или новее — рекомендуется 2.12 или новее.
  • Python3 — рекомендуется 3.9 или новее.
  • При использовании ZAPI, netapp-lib 2018.11.13 или новее (установить с помощью ‘pip install netapp-lib’), strongly рекомендуется netapp-lib 2020.3.12, так как он обеспечивает более подробные сообщения об ошибках при подключении.
  • физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и выше, поддержка REST требует ONTAP 9.6 или новее.

Параметры

Параметр

Комментарии

access

string / required

ACE — это элемент списка управления доступом (ACL). ACL может содержать ноль или более ACE.

Каждый ACE управляет или контролирует доступ к объекту указанным доверенным лицом.

Варианты:

  • "access_allow"
  • "access_deny"
  • "audit_failure"
  • "audit_success"

access_control

string

Уровень управления доступом задаёт уровень управления доступом задачи, которая будет применена.

Допустимые значения — «file-directory» или «Storage-Level Access Guard (SLAG)».

SLAG используется для применения указанных дескрипторов безопасности с задачей для тома или qtree.

В противном случае дескрипторы безопасности применяются к файлам и каталогам по указанному пути.

Значение slag не поддерживается на томах FlexGroups. Значение по умолчанию — «file-directory».

Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. Значение по умолчанию — «file_directory».

Варианты:

  • "file_directory"
  • "slag"

acl_user

string / required

Указывает учётную запись, к которой применяется ACE. Укажите имя или SID.

Начиная с версии 22.0.0, модуль не является идемпотентным при использовании SID.

Примечание. Мы не можем использовать user так как это конфликтует с опцией для администратора.

advanced_rights

dictionary

Указывает расширенное право доступа, контролируемое ACE для указанной учётной записи.

append_data

boolean

Добавление данных.

Варианты:

  • false
  • true

delete

boolean

Удаление.

Варианты:

  • false
  • true

delete_child

boolean

Удаление дочерних элементов.

Варианты:

  • false
  • true

execute_file

boolean

Выполнение файла.

Варианты:

  • false
  • true

full_control

boolean

Полный контроль.

Варианты:

  • false
  • true

read_attr

boolean

Чтение атрибутов.

Варианты:

  • false
  • true

read_data

boolean

Чтение данных.

Варианты:

  • false
  • true

read_ea

boolean

Чтение расширенных атрибутов.

Варианты:

  • false
  • true

read_perm

boolean

Чтение разрешений.

Варианты:

  • false
  • true

write_attr

boolean

Запись атрибутов.

Варианты:

  • false
  • true

write_data

boolean

Запись данных.

Варианты:

  • false
  • true

write_ea

boolean

Запись расширенных атрибутов.

Варианты:

  • false
  • true

write_owner

boolean

Запись владельца.

Варианты:

  • false
  • true

write_perm

boolean

Запись разрешений.

Варианты:

  • false
  • true

apply_to

словарь / обязательно

Указывает, куда применять записи DACL или SACL.

При использовании SLAG ONTAP принимает три подварианта, установленных в значение true, но создаёт 2 ACL. Для сохранения идемпотентности данный модуль требует наличия 2 ACL. См. также validate_changes.

files

булево

Применить к файлам.

Варианты:

  • false ← (по умолчанию)
  • true

sub_folders

булево

Применить ко всем подпапкам.

Варианты:

  • false ← (по умолчанию)
  • true

this_folder

булево

Применить только к этой папке

Варианты:

  • false ← (по умолчанию)
  • true

cert_filepath

строка

добавлен в netapp.ontap 20.6.0

путь к файлу SSL-сертификата клиента (.pem).

не поддерживается с python 2.6.

feature_flags

словарь

добавлен в netapp.ontap 20.5.0

Включить или выключить новую функцию.

Это может быть использовано для включения экспериментальной функции или выключения новой функции, нарушающей обратную совместимость.

Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются.

force_ontap_version

строка

добавлен в netapp.ontap 21.23.0

Переопределить версию кластера ONTAP при использовании REST.

Поведение не определено, если версия не соответствует целевому кластеру.

Это предлагается как обходное решение, когда версия кластера не может быть прочитана из-за проблем с правами доступа. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues.

Это должно быть в формате 9.10 или 9.10.1, где каждый элемент — целое число.

При установке use_rest в значение auto это может принудительно переключить использование ZAPI в зависимости от версии и возможностей платформы.

Игнорируется при использовании ZAPI.

hostname

строка / обязательно

Имя хоста или IP-адрес экземпляра ONTAP.

http_port

целое число

Переопределить порт по умолчанию (80 или 443) на указанный порт

https

булево

Включить и выключить https.

Игнорируется при использовании REST, так как поддерживается только https.

Игнорируется при использовании аутентификации по SSL-сертификату, так как это требует SSL.

Варианты:

  • false ← (по умолчанию)
  • true

ignore_paths

список / элементы=строка

Для каждого файла или каталога в списке, указывает, что права доступа к этому файлу или каталогу не могут быть заменены.

key_filepath

строка

добавлен в netapp.ontap 20.6.0

путь к файлу SSL-ключа клиента.

ontapi

целое число

Версия API ontap для использования

password

псевдонимы: pass

строка

Пароль для указанного пользователя.

path

строка / обязательно

Путь к файлу или каталогу, к которому следует применить права доступа.

propagation_mode

строка

Указывает, как распространить настройки безопасности на дочерние подпапки и файлы.

По умолчанию распространяется.

Этот параметр действителен в операции создания, но не может изменять.

Варианты:

  • "propagate"
  • "replace"

rights

строка

Указывает право доступа, управляемое ACE для указанной учетной записи.

Параметр «rights» взаимно исключает параметр «advanced_rights».

ONTAP преобразует права в advanced_rights, и данный модуль не идемпотентен при использовании прав.

Для сохранения идемпотентности используйте advanced_rights. rights может быть использован для определения сопоставления с advanced_rights.

Варианты:

  • "no_access"
  • "full_control"
  • "modify"
  • "read_and_execute"
  • "read"
  • "write"

состояние

строка

Указывает, должно ли существовать указанное разрешение доступа к файловой системе ACL или нет.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

use_rest

строка

Использовать REST или ZAPI.

always – всегда будет использовать REST API, если модуль поддерживает REST. Выводится предупреждение, если модуль не поддерживает REST. Выводится ошибка, если параметр модуля не поддерживается в REST.

never – всегда будет использовать ZAPI, если модуль поддерживает ZAPI. Возможна ошибка, если параметр REST не поддерживается в ZAPI.

auto – попытается использовать REST API, если модуль поддерживает REST и параметры модуля поддерживаются. В противном случае вернётся к ZAPI.

По умолчанию: "auto"

имя_пользователя

псевдонимы: пользователь

строка

Может быть учётной записью на уровне кластера или SVM, в зависимости от того, требуется ли API на уровне кластера или SVM.

Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.

Поддерживаются два метода аутентификации

  1. базовая аутентификация, с использованием имени пользователя и пароля,
  2. аутентификация с помощью сертификата SSL, используя файл сертификата клиента ssl и, необязательно, файл закрытого ключа.

Для использования сертификата, сертификат должен быть установлен в кластере ONTAP, и аутентификация с сертификатами должна быть включена.

validate_certs

булево

Если установлено в no, сертификаты SSL не будут проверены.

Это следует устанавливать только в False на сайтах с собственным контролем, использующих самозаверяющие сертификаты.

Варианты:

  • false
  • true ← (по умолчанию)

validate_changes

строка

Разрешения доступа могут не применяться как ожидается.

Например, если наследуется Everyone со всеми разрешениями, дополнительные пользователи получат все разрешения независимо от запроса.

В этом конкретном случае можно либо удалить Everyone на верхнем уровне, либо создать новое ACL для Everyone на более низком уровне.

При использовании rights, ONTAP преобразует их в advanced_rights, поэтому проверка всегда будет провалена.

Допустимые значения ignore, без проверки; warn для вывода предупреждения; error для отказа модуля.

В SLAGS ONTAP может разбить одно ACL на два ACL в зависимости от apply_to настроек. Для сохранения идемпотентности, пожалуйста, предоставьте 2 ACL в качестве входных данных.

Варианты:

  • "ignore"
  • "warn"
  • "error" ← (по умолчанию)

vserver

строка / обязательный

Имя используемого vserver.

Примечания

Примечание

  • Поддерживает режим check_mode.
  • Поддерживается только с REST и требует ONTAP 9.9.1 или более поздней версии.
  • SLAG требует ONTAP 9.10.1 или более поздней версии.
  • Модули, начинающиеся с na_ontap, разработаны для поддержки платформы хранения ONTAP.
  • https включён по умолчанию и рекомендуется. Чтобы включить http в кластере, необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’

Примеры

- name: Add ACL for file or directory security permissions.
  netapp.ontap.na_ontap_file_security_permissions_acl:
    vserver: "{{ vserver_name }}"
    access_control: file_directory
    path: "{{ file_mount_path }}"
    validate_changes: warn
    access: access_allow
    # Note, without quotes, use a single backslash in AD user names
    # with quotes, it needs to be escaped as a double backslash
    # user: "ANSIBLE_CIFS\user1"
    # we can't show an example with a single backslash as this is a python file, but it works in YAML.
    acl_user: "user1"
    apply_to:
      this_folder: true
    advanced_rights:
      append_data: true
      delete: false

- name: Modify ACL for file or directory security permissions.
  netapp.ontap.na_ontap_file_security_permissions_acl:
    vserver: "{{ vserver_name }}"
    access_control: file_directory
    path: "{{ file_mount_path }}"
    validate_changes: warn
    access: access_allow
    acl_user: "user1"
    apply_to:
      this_folder: true
    advanced_rights:
      append_data: false
      delete: true

- name: Delete ACL for file or directory security permissions.
  netapp.ontap.na_ontap_file_security_permissions_acl:
    vserver: "{{ vserver_name }}"
    access_control: file_directory
    path: "{{ file_mount_path }}"
    validate_changes: warn
    access: access_allow
    acl_user: "user1"
    apply_to:
      this_folder: true
    state: absent

Авторы

  • Команда NetApp Ansible (@carchi8py)

Ссылки на сборку

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_file_security_permissions_acl_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API