Spec-Zone.ru › Ansible

netapp.ontap.na_ontap_file_security_permissions модуль – NetApp ONTAP NTFS права доступа к файлам

Примечание

Этот модуль является частью коллекции netapp.ontap (версия 22.12.0).

У вас, возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования в playbook укажите: netapp.ontap.na_ontap_file_security_permissions.

Добавлен в netapp.ontap 22.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры

Описание

  • Создание, удаление или изменение политики безопасности и аудита NTFS для файлов или каталогов на NetApp ONTAP.
  • Обратите внимание, что ACL сопоставляются на основе (‘user’, ‘access’, ‘access_control’, ‘apply_to’). Для изменения любого из этих 4 свойств модуль удаляет ACL и создаёт новый.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • Ansible 2.9 или более поздняя версия — рекомендуется 2.12 или более поздняя.
  • Python3 — 3.9 или более поздняя версия — рекомендуется.
  • При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установка с помощью ‘pip install netapp-lib’), настоятельно рекомендуется netapp-lib 2020.3.12, так как она обеспечивает более подробные сообщения об ошибках при подключении.
  • физическая или виртуальная кластеризованная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более позднюю версию

Параметры

Параметр

Комментарии

access_control

строка

Уровень управления доступом определяет уровень контроля доступа к задаче.

Допустимые значения: “file-directory” или “Storage-Level Access Guard (SLAG)”.

SLAG используется для применения указанных описателей безопасности задачей для тома или qtree.

В противном случае описатели безопасности применяются к файлам и каталогам в указанном пути.

Значение slag не поддерживается для томов FlexGroups. Значение по умолчанию — “file-directory”.

Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. По умолчанию используется “file_directory”.

При наличии параметра state все ACL, не перечисленные в acls, удаляются при отсутствии этого параметра. Если этот параметр присутствует, удаляются только ACL, соответствующие его значению.

При отсутствии параметра state все ACL удаляются при его отсутствии. Если этот параметр присутствует, удаляются только ACL, соответствующие его значению.

Варианты:

  • "file_directory"
  • "slag"

acls

список / элементы=словарь

Список управления доступом (DACL) определяет субъектов, которым разрешен или запрещен доступ к объекту.

Когда процесс пытается получить доступ к объекту, система проверяет записи управления доступом (ACE) в DACL объекта, чтобы определить, предоставить ли ему доступ.

access

строка / обязательно

Указывает, относится ли ACL к DACL или SACL.

В настоящее время тестируется с access_allow, access_deny для DACL и audit_failure, audit_success для SACL.

Варианты:

  • "access_allow"
  • "access_deny"
  • "access_allowed_callback"
  • "access_denied_callback"
  • "access_allowed_callback_object"
  • "access_denied_callback_object"
  • "system_audit_callback"
  • "system_audit_callback_object"
  • "system_resource_attribute"
  • "system_scoped_policy_id"
  • "audit_failure"
  • "audit_success"
  • "audit_success_and_failure"

access_control

строка

Уровень управления доступом определяет уровень контроля доступа к задаче.

Допустимые значения: “file-directory” или “Storage-Level Access Guard (SLAG)”.

SLAG используется для применения указанных описателей безопасности задачей для тома или qtree.

В противном случае описатели безопасности применяются к файлам и каталогам в указанном пути.

Значение slag не поддерживается для томов FlexGroups. Значение по умолчанию — “file-directory”.

Для этого поля требуется ONTAP 9.10.1 или более поздняя версия. По умолчанию используется “file_directory”.

Варианты:

  • "file_directory"
  • "slag"

advanced_rights

словарь

Указывает расширенные права доступа, контролируемые ACE для указанной учетной записи.

append_data

булево

Добавить данные.

Варианты:

  • false
  • true
... ...
END_OF_DOCUMENT_MARKER

write_ea

boolean

Запись расширенных атрибутов.

Варианты:

  • false
  • true

write_owner

boolean

Запись владельца.

Варианты:

  • false
  • true

write_perm

boolean

Запись разрешений.

Варианты:

  • false
  • true

apply_to

dictionary

Указывает, где применять записи DACL или SACL.

Должен быть установлен хотя бы один подвариант в значение true. Подварианты, которые не установлены, считаются false.

С SLAG ONTAP принимает три подварианта в значение true, но создаёт 2 ACL. Этот модуль требует наличия 2 ACL для сохранения идемпотентности. См. также validate_changes.

files

boolean

Применить к файлам.

Варианты:

  • false ← (по умолчанию)
  • true

sub_folders

boolean

Применить ко всем подпапкам.

Варианты:

  • false ← (по умолчанию)
  • true

this_folder

boolean

Применить только к этой папке

Варианты:

  • false ← (по умолчанию)
  • true

ignore_paths

list / elements=string

Для каждого файла или каталога в списке указано, что разрешения на этот файл или каталог не могут быть изменены.

propagation_mode

string

Указывает, как распространить настройки безопасности на дочерние подпапки и файлы.

По умолчанию propagate.

Этот параметр действует только в операциях создания ACL.

Варианты:

  • "propagate"
  • "replace"

rights

string

Указывает право доступа, контролируемое ACE для указанной учетной записи.

Параметр «rights» взаимоисключает параметр «advanced_rights».

ONTAP преобразует права в advanced_rights, и этот модуль не идемпотентен при использовании прав.

Для сохранения идемпотентности используйте advanced_rights. rights может использоваться для определения сопоставления с advanced_rights.

Варианты:

  • "no_access"
  • "full_control"
  • "modify"
  • "read_and_execute"
  • "read"
  • "write"

user

aliases: acl_user

string / обязательно

Указывает учетную запись, к которой применяется ACE. Укажите имя или SID.

Начиная с версии 21.24.0, модуль не является идемпотентным при использовании SID.

Для упрощения использования также с na_ontap_file_security_permissions_acl, используется псевдоним acl_user.

cert_filepath

string

добавлен в netapp.ontap 20.6.0

путь к файлу SSL-сертификата клиента (.pem).

не поддерживается с python 2.6.

control_flags

string

Устанавливает управляющие флаги в SD. Это шестнадцатеричное значение.

feature_flags

dictionary

добавлен в netapp.ontap 20.5.0

Включить или выключить новую функцию.

Это может быть использовано для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость.

Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются.

force_ontap_version

string

добавлен в netapp.ontap 21.23.0

Переопределить версию кластера ONTAP при использовании REST.

Поведение неопределено, если версия не соответствует целевому кластеру.

Это предоставляется в качестве обходного решения, когда версия кластера не может быть прочитана из-за проблем с разрешениями. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues.

Это должно быть в формате 9.10 или 9.10.1, где каждый элемент — целое число.

Когда use_rest установлено в auto, это может заставить переключиться на ZAPI в зависимости от версии и возможностей платформы.

Игнорируется с ZAPI.

group

string

Указывает основную группу владельца.

Укажите группу владельца, используя имя группы или SID.

hostname

string / обязательно

Имя хоста или IP-адрес экземпляра ONTAP.

END_OF_DOCUMENT_MARKER

http_port

integer

Переопределить порт по умолчанию (80 или 443) на указанный порт

https

boolean

Включить и отключить https.

Игнорируется при использовании REST, так как поддерживается только https.

Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL.

Варианты:

  • false ← (по умолчанию)
  • true

ignore_paths

list / elements=string

Для каждого файла или каталога в списке указывается, что разрешения на этот файл или каталог не могут быть заменены.

key_filepath

string

добавлен в netapp.ontap 20.6.0

путь к файлу ключа SSL-клиента.

ontapi

integer

Используемая версия API ontap

owner

string

Указывает владельца описателя безопасности NTFS (SD).

Владельца SD можно указать, используя имя пользователя или идентификатор безопасности (SID).

Владелец SD может изменять разрешения на файл (или папку) или файлы (или папки), к которым применяется SD, и может предоставить другим пользователям право на перехват владения объектом или объектами, к которым применяется SD.

password

псевдонимы: pass

string

Пароль для указанного пользователя.

path

string / обязательно

Путь к файлу или каталогу, к которому следует применить разрешения безопасности.

propagation_mode

string

Указывает, как распространять настройки безопасности на дочерние подкаталоги и файлы.

По умолчанию распространяется.

Варианты:

  • "propagate"
  • "replace"

state

string

Необходимо ли заданное разрешение безопасности файла или нет.

В случае отсутствия все ACL удаляются, независимо от содержимого acls.

См. access_control, чтобы удалить только все SLAG ACL, или только удалить ACL файлов/каталогов.

Унаследованные ACL игнорируются, их нельзя удалить или изменить.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

use_rest

string

Использовать REST или ZAPI.

always – всегда использовать REST API, если модуль его поддерживает. Выводится предупреждение, если модуль не поддерживает REST. Выдается ошибка, если опция модуля не поддерживается в REST.

never – всегда использовать ZAPI, если модуль его поддерживает. Может быть выдана ошибка, если опция REST не поддерживается в ZAPI.

auto – попытаться использовать REST API, если модуль его поддерживает и опции модулей поддерживаются. В противном случае возвращается к ZAPI.

По умолчанию: "auto"

username

псевдонимы: user

string

Это может быть учетная запись на уровне кластера или SVM, в зависимости от того, требуется API кластера или SVM.

Для получения дополнительной информации, пожалуйста, обратитесь к документации https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.

Поддерживаются два метода аутентификации

  1. базовая аутентификация с использованием имени пользователя и пароля,
  2. аутентификация по SSL-сертификату с использованием файла SSL-клиентского сертификата и, необязательно, файла закрытого ключа.

Для использования сертификата он должен быть установлен в кластере ONTAP, а также должна быть включена аутентификация по сертификатам.

validate_certs

boolean

Если установлено значение no, SSL-сертификаты не будут проверены.

Это значение должно быть установлено только в False, используемых на контролируемых локально сайтах с самозаверяющимися сертификатами.

Варианты:

  • false
  • true ← (по умолчанию)

validate_changes

string

ACL могут быть применены не так, как ожидалось.

Например, если Everyone унаследован со всеми правами, дополнительные пользователи получат все права, независимо от запроса.

В этом конкретном примере можно либо удалить Everyone на верхнем уровне, либо создать новый ACL для Everyone на более низком уровне.

При использовании rights, ONTAP преобразует их в advanced_rights, поэтому проверка всегда будет отклонена.

Допустимые значения – ignore, никакой проверки; warn, выдать предупреждение; error, отклонить модуль.

При использовании SLAGS ONTAP может разделить один ACL на два ACL в зависимости от apply_to настроек. Чтобы сохранить идемпотентность, пожалуйста, предоставьте 2 ACL в качестве входных данных.

Варианты:

  • "ignore"
  • "warn"
  • "error" ← (по умолчанию)

vserver

string / обязательно

Имя используемого vserver.

Примечания

Примечание

  • Поддерживает режим проверки check_mode.
  • Поддерживается только с REST и требует ONTAP 9.9.1 или более поздней версии.
  • SLAG требует ONTAP 9.10.1 или более поздней версии.
  • Если состояние присутствует, если ACL наследуется, и желаемый ACL совпадает, новый ACL создается, так как существующий не может быть изменён.
  • Если состояние отсутствует, наследуемые ACL игнорируются.
  • Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
  • https включен по умолчанию и рекомендуется. Для включения http на кластере необходимо выполнить следующие команды: «set -privilege advanced;» «system services web modify -http-enabled true;»

Примеры

- name: Create file directory security permissions.
  netapp.ontap.na_ontap_file_security_permissions:
    state: present
    vserver: svm1
    access_control: file_directory
    path: /vol200/newfile.txt
    owner: "{{ user }}"
    # Note, wihout quotes, use a single backslash in AD user names
    # with quotes, it needs to be escaped as a double backslash
    # user: "ANSIBLE_CIFS\user1"
    # we can't show an example with a single backslash as this is a python file, but it works in YAML.
    acls:
      - access: access_deny
        user: "{{ user }}"
        apply_to:
          files: true
    hostname: "{{ hostname }}"
    username: "{{ username }}"
    password: "{{ password }}"
    https: "{{ https }}"
    validate_certs: "{{ validate_certs }}"

- name: Modify file directory security permissions.
  netapp.ontap.na_ontap_file_security_permissions:
    state: present
    vserver: svm1
    access_control: file_directory
    path: /vol200/newfile.txt
    acls:
      - access: access_deny
        user: "{{ user }}"
        apply_to:
          files: true
      - access: access_allow
        user: "{{ user }}"
        apply_to:
          files: true
    hostname: "{{ hostname }}"
    username: "{{ username }}"
    password: "{{ password }}"
    https: "{{ https }}"
    validate_certs: "{{ validate_certs }}"

- name: Delete file directory security ACLs.
  netapp.ontap.na_ontap_file_security_permissions:
    state: absent
    vserver: svm1
    access_control: file_directory
    path: /vol200/newfile.txt
    acls:
      - access: access_deny
        user: "{{ user }}"
        apply_to:
          files: true
      - access: access_allow
        user: "{{ user }}"
        apply_to:
          files: true
    hostname: "{{ hostname }}"
    username: "{{ username }}"
    password: "{{ password }}"
    https: "{{ https }}"
    validate_certs: "{{ validate_certs }}"

Авторы

  • Команда NetApp Ansible (@carchi8py)

Ссылки на коллекции

  • Система отслеживания ошибок
  • Главная страница
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_file_security_permissions_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API