netapp.ontap.na_ontap_file_security_permissions модуль – NetApp ONTAP NTFS права доступа к файлам
Примечание
Этот модуль является частью коллекции netapp.ontap (версия 22.12.0).
У вас, возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Для использования в playbook укажите: netapp.ontap.na_ontap_file_security_permissions.
Добавлен в netapp.ontap 22.0.0
Описание
- Создание, удаление или изменение политики безопасности и аудита NTFS для файлов или каталогов на NetApp ONTAP.
- Обратите внимание, что ACL сопоставляются на основе (‘user’, ‘access’, ‘access_control’, ‘apply_to’). Для изменения любого из этих 4 свойств модуль удаляет ACL и создаёт новый.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- Ansible 2.9 или более поздняя версия — рекомендуется 2.12 или более поздняя.
- Python3 — 3.9 или более поздняя версия — рекомендуется.
- При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установка с помощью ‘pip install netapp-lib’), настоятельно рекомендуется netapp-lib 2020.3.12, так как она обеспечивает более подробные сообщения об ошибках при подключении.
- физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более позднюю версию
Параметры
Параметр | Комментарии |
|---|---|
access_control строка | Уровень управления доступом определяет уровень контроля доступа к задаче. Допустимые значения: “file-directory” или “Storage-Level Access Guard (SLAG)”. SLAG используется для применения указанных описателей безопасности задачей для тома или qtree. В противном случае описатели безопасности применяются к файлам и каталогам в указанном пути. Значение slag не поддерживается для томов FlexGroups. Значение по умолчанию — “file-directory”. Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. По умолчанию используется “file_directory”. При наличии параметра state все ACL, не перечисленные в При отсутствии параметра state все ACL удаляются при его отсутствии. Если этот параметр присутствует, удаляются только ACL, соответствующие его значению. Варианты:
|
acls список / элементы=словарь | Список управления доступом (DACL) определяет субъектов, которым разрешен или запрещен доступ к объекту. Когда процесс пытается получить доступ к объекту, система проверяет записи управления доступом (ACE) в DACL объекта, чтобы определить, предоставить ли ему доступ. |
|
access строка / обязательно |
Указывает, относится ли ACL к DACL или SACL. В настоящее время тестируется с access_allow, access_deny для DACL и audit_failure, audit_success для SACL. Варианты:
|
|
access_control строка |
Уровень управления доступом определяет уровень контроля доступа к задаче. Допустимые значения: “file-directory” или “Storage-Level Access Guard (SLAG)”. SLAG используется для применения указанных описателей безопасности задачей для тома или qtree. В противном случае описатели безопасности применяются к файлам и каталогам в указанном пути. Значение slag не поддерживается для томов FlexGroups. Значение по умолчанию — “file-directory”. Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. По умолчанию используется “file_directory”. Варианты:
|
|
advanced_rights словарь |
Указывает расширенные права доступа, контролируемые ACE для указанной учетной записи. |
|
append_data булево |
Добавить данные. Варианты:
|
| ... | ... |
|
write_ea boolean |
Запись расширенных атрибутов. Варианты:
|
|
write_owner boolean |
Запись владельца. Варианты:
|
|
write_perm boolean |
Запись разрешений. Варианты:
|
|
apply_to dictionary |
Указывает, где применять записи DACL или SACL. Должен быть установлен хотя бы один подвариант в значение true. Подварианты, которые не установлены, считаются false. С SLAG ONTAP принимает три подварианта в значение true, но создаёт 2 ACL. Этот модуль требует наличия 2 ACL для сохранения идемпотентности. См. также |
|
files boolean |
Применить к файлам. Варианты:
|
|
sub_folders boolean |
Применить ко всем подпапкам. Варианты:
|
|
this_folder boolean |
Применить только к этой папке Варианты:
|
|
ignore_paths list / elements=string |
Для каждого файла или каталога в списке указано, что разрешения на этот файл или каталог не могут быть изменены. |
|
propagation_mode string |
Указывает, как распространить настройки безопасности на дочерние подпапки и файлы. По умолчанию propagate. Этот параметр действует только в операциях создания ACL. Варианты:
|
|
rights string |
Указывает право доступа, контролируемое ACE для указанной учетной записи. Параметр «rights» взаимоисключает параметр «advanced_rights». ONTAP преобразует права в advanced_rights, и этот модуль не идемпотентен при использовании прав. Для сохранения идемпотентности используйте Варианты:
|
|
user aliases: acl_user string / обязательно |
Указывает учетную запись, к которой применяется ACE. Укажите имя или SID. Начиная с версии 21.24.0, модуль не является идемпотентным при использовании SID. Для упрощения использования также с |
cert_filepath string добавлен в netapp.ontap 20.6.0 | путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. |
control_flags string | Устанавливает управляющие флаги в SD. Это шестнадцатеричное значение. |
feature_flags dictionary добавлен в netapp.ontap 20.5.0 | Включить или выключить новую функцию. Это может быть использовано для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. |
force_ontap_version string добавлен в netapp.ontap 21.23.0 | Переопределить версию кластера ONTAP при использовании REST. Поведение неопределено, если версия не соответствует целевому кластеру. Это предоставляется в качестве обходного решения, когда версия кластера не может быть прочитана из-за проблем с разрешениями. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues. Это должно быть в формате 9.10 или 9.10.1, где каждый элемент — целое число. Когда Игнорируется с ZAPI. |
group string | Указывает основную группу владельца. Укажите группу владельца, используя имя группы или SID. |
hostname string / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. |
http_port integer | Переопределить порт по умолчанию (80 или 443) на указанный порт |
https boolean | Включить и отключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL. Варианты:
|
ignore_paths list / elements=string | Для каждого файла или каталога в списке указывается, что разрешения на этот файл или каталог не могут быть заменены. |
key_filepath string добавлен в netapp.ontap 20.6.0 | путь к файлу ключа SSL-клиента. |
ontapi integer | Используемая версия API ontap |
owner string | Указывает владельца описателя безопасности NTFS (SD). Владельца SD можно указать, используя имя пользователя или идентификатор безопасности (SID). Владелец SD может изменять разрешения на файл (или папку) или файлы (или папки), к которым применяется SD, и может предоставить другим пользователям право на перехват владения объектом или объектами, к которым применяется SD. |
password псевдонимы: pass string | Пароль для указанного пользователя. |
path string / обязательно | Путь к файлу или каталогу, к которому следует применить разрешения безопасности. |
propagation_mode string | Указывает, как распространять настройки безопасности на дочерние подкаталоги и файлы. По умолчанию распространяется. Варианты:
|
state string | Необходимо ли заданное разрешение безопасности файла или нет. В случае отсутствия все ACL удаляются, независимо от содержимого См. Унаследованные ACL игнорируются, их нельзя удалить или изменить. Варианты:
|
use_rest string | Использовать REST или ZAPI. always – всегда использовать REST API, если модуль его поддерживает. Выводится предупреждение, если модуль не поддерживает REST. Выдается ошибка, если опция модуля не поддерживается в REST. never – всегда использовать ZAPI, если модуль его поддерживает. Может быть выдана ошибка, если опция REST не поддерживается в ZAPI. auto – попытаться использовать REST API, если модуль его поддерживает и опции модулей поддерживаются. В противном случае возвращается к ZAPI. По умолчанию: |
username псевдонимы: user string | Это может быть учетная запись на уровне кластера или SVM, в зависимости от того, требуется API кластера или SVM. Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации
Для использования сертификата он должен быть установлен в кластере ONTAP, а также должна быть включена аутентификация по сертификатам. |
validate_certs boolean | Если установлено значение Это значение должно быть установлено только в Варианты:
|
validate_changes string | ACL могут быть применены не так, как ожидалось. Например, если Everyone унаследован со всеми правами, дополнительные пользователи получат все права, независимо от запроса. В этом конкретном примере можно либо удалить Everyone на верхнем уровне, либо создать новый ACL для Everyone на более низком уровне. При использовании Допустимые значения – При использовании SLAGS ONTAP может разделить один ACL на два ACL в зависимости от Варианты:
|
vserver string / обязательно | Имя используемого vserver. |
Примечания
Примечание
- Поддерживает режим проверки check_mode.
- Поддерживается только с REST и требует ONTAP 9.9.1 или более поздней версии.
- SLAG требует ONTAP 9.10.1 или более поздней версии.
- Если состояние присутствует, если ACL наследуется, и желаемый ACL совпадает, новый ACL создается, так как существующий не может быть изменён.
- Если состояние отсутствует, наследуемые ACL игнорируются.
- Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
- https включен по умолчанию и рекомендуется. Для включения http на кластере необходимо выполнить следующие команды: «set -privilege advanced;» «system services web modify -http-enabled true;»
Примеры
- name: Create file directory security permissions.
netapp.ontap.na_ontap_file_security_permissions:
state: present
vserver: svm1
access_control: file_directory
path: /vol200/newfile.txt
owner: "{{ user }}"
# Note, wihout quotes, use a single backslash in AD user names
# with quotes, it needs to be escaped as a double backslash
# user: "ANSIBLE_CIFS\user1"
# we can't show an example with a single backslash as this is a python file, but it works in YAML.
acls:
- access: access_deny
user: "{{ user }}"
apply_to:
files: true
hostname: "{{ hostname }}"
username: "{{ username }}"
password: "{{ password }}"
https: "{{ https }}"
validate_certs: "{{ validate_certs }}"
- name: Modify file directory security permissions.
netapp.ontap.na_ontap_file_security_permissions:
state: present
vserver: svm1
access_control: file_directory
path: /vol200/newfile.txt
acls:
- access: access_deny
user: "{{ user }}"
apply_to:
files: true
- access: access_allow
user: "{{ user }}"
apply_to:
files: true
hostname: "{{ hostname }}"
username: "{{ username }}"
password: "{{ password }}"
https: "{{ https }}"
validate_certs: "{{ validate_certs }}"
- name: Delete file directory security ACLs.
netapp.ontap.na_ontap_file_security_permissions:
state: absent
vserver: svm1
access_control: file_directory
path: /vol200/newfile.txt
acls:
- access: access_deny
user: "{{ user }}"
apply_to:
files: true
- access: access_allow
user: "{{ user }}"
apply_to:
files: true
hostname: "{{ hostname }}"
username: "{{ username }}"
password: "{{ password }}"
https: "{{ https }}"
validate_certs: "{{ validate_certs }}"
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_file_security_permissions_module.html