netapp.ontap.na_ontap_security_ipsec_policy модуль — модуль NetApp ONTAP для создания, изменения или удаления политики безопасности IPsec.
Примечание
Этот модуль является частью коллекции netapp.ontap (версия 22.12.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Для использования его в playbook, укажите: netapp.ontap.na_ontap_security_ipsec_policy.
Новая функция в netapp.ontap 22.1.0
Описание
- Создание, изменение или удаление политики безопасности IPsec.
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- Ansible 2.9 или более поздняя версия — рекомендуется версия 2.12 или более поздняя.
- Python3 — версия 3.9 или более поздняя рекомендуется.
- При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установите с помощью «pip install netapp-lib»), сильно рекомендуется netapp-lib 2020.3.12, так как она обеспечивает лучшую отчетность об ошибках для проблем с подключением
- физическая или виртуальная кластерная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более поздней версии
Параметры
Параметр | Комментарии |
|---|---|
action строка | Действие для политики IPsec. Нельзя изменить после создания. Выбираемые значения:
|
authentication_method строка | Метод аутентификации для политики IPsec. Поддерживается начиная с 9.10.1 и выше. Нельзя изменить после создания. Выбираемые значения:
|
cert_filepath строка добавлено в netapp.ontap 20.6.0 | Путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. |
certificate строка | Сертификат для политики IPsec. Поддерживается начиная с 9.10.1 или выше. Требуется, когда |
enabled булево | Указывает, включена ли политика. Выбираемые значения:
|
feature_flags словарь добавлено в netapp.ontap 20.5.0 | Включение или отключение новой функции. Это можно использовать для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. |
force_ontap_version строка добавлено в netapp.ontap 21.23.0 | Переопределите версию кластера ONTAP при использовании REST. Поведение не определено, если версия не соответствует целевому кластеру. Это предоставляется как обходное решение, когда версия кластера не может быть прочитана из-за проблем с правами. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues. Должно быть в формате 9.10 или 9.10.1, где каждый элемент является целым числом. Когда Игнорируется с ZAPI. |
hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. |
http_port целое число | Переопределить порт по умолчанию (80 или 443) на этот порт |
https булево | Включить и выключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL. Выбираемые значения:
|
ipspace строка | Имя пространства IP, где |
key_filepath строка добавлено в netapp.ontap 20.6.0 | путь к файлу ключа SSL-клиента. |
local_endpoint словарь | Локальный конечный пункт для политики IPsec. |
|
address строка / обязательно |
IPv4 или IPv6 адрес. |
|
netmask строка / обязательно |
Вводится как длина маски подсети (16) или IPv4 маска (255.255.0.0). Для IPv6 значение по умолчанию — 64, допустимый диапазон — от 1 до 127. |
|
port строка |
Прикладной порт, охватываемый политикой IPsec, например 23. |
local_identity строка | Идентификатор локального конечного пункта IKE для целей аутентификации. |
name строка / обязательно | Имя политики безопасности IPsec |
ontapi целое число | Версия API ontap для использования |
password псевдонимы: pass строка | Пароль для указанного пользователя. |
протокол строка | протокол, который должен быть защищён этой политикой. пример «любой» или ‘0’, ‘tcp’, ‘udp’ или номер протокола. |
удаленный_конец словарь | удаленный конец для политики IPsec. |
|
адрес строка / обязательно |
адрес IPv4 или IPv6. |
|
маска_сети строка / обязательно |
Ввод как длина маски сети (16) или маска IPv4 (255.255.0.0). Для IPv6 значение по умолчанию равно 64 со допустимым диапазоном от 1 до 127. |
|
порт строка |
Прикладной порт, который должен быть покрыт политикой IPsec, например 23 или 23-23. |
удаленная_идентичность строка | Идентификатор удалённого IKE-конца для целей аутентификации. |
ключ_секрета строка | Предварительно согласованный ключ для переговоров IKE. Требуется, когда Нельзя изменить после создания. |
состояние строка | Создать или удалить политику безопасности IPsec. Варианты:
|
svm строка | Имя SVM. Обязательно при создании политики безопасности IPsec. |
использовать_rest строка | Использовать REST или ZAPI. всегда — всегда будет использовать REST API, если модуль его поддерживает. Выводится предупреждение, если модуль не поддерживает REST. Возникает ошибка, если опция модуля не поддерживается в REST. никогда — всегда будет использовать ZAPI, если модуль его поддерживает. Может возникнуть ошибка, если опция REST не поддерживается в ZAPI. авто — попытается использовать REST API, если модуль его поддерживает, и опции модулей поддерживаются. В противном случае переходит к ZAPI. По умолчанию: |
имя_пользователя псевдонимы: пользователь строка | Это может быть учётная запись на уровне кластера или SVM в зависимости от того, требуется ли API на уровне кластера или SVM. Для получения дополнительной информации, пожалуйста, ознакомьтесь с документацией https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации
Для использования сертификата сертификат должен быть установлен в кластере ONTAP, и должна быть включена аутентификация с помощью сертификатов. |
проверять_сертификаты булево | Если установлено значение Это значение должно быть установлено на Варианты:
|
Примечания
Примечание
- Поддерживает режим проверки.
- Поддерживается только с REST и требует ONTAP 9.8 или более поздней версии.
- Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
- https включен по умолчанию и рекомендуется. Чтобы включить http в кластере, необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
Примеры
- name: Create security IPsec policy with pre-shared Keys.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_psk
ipspace: Default
svm: ansibleSVM
authentication_method: psk
secret_key: "{{ secret_key }}"
action: esp_transport
local_endpoint:
address: 10.23.43.23
netmask: 24
port: 201
remote_endpoint:
address: 10.23.43.30
netmask: 24
port: 205
protocol: tcp
enabled: true
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
- name: Create security IPsec policy with certificates.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_pki
ipspace: Default
svm: ansibleSVM
authentication_method: pki
certificate: "{{ cert_name }}"
action: esp_transport
local_endpoint:
address: 10.23.43.23
netmask: 24
port: 201
remote_endpoint:
address: 10.23.43.30
netmask: 24
port: 205
protocol: tcp
enabled: true
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
- name: Create security IPsec policy without psk or certificates.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_none
ipspace: Default
svm: ansibleSVM
action: bypass
local_endpoint:
address: 10.23.43.23
netmask: 24
port: 201
remote_endpoint:
address: 10.23.43.30
netmask: 24
port: 205
protocol: tcp
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
- name: Modify security IPsec policy local, remote end_point.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_pki
ipspace: Default
svm: ansibleSVM
authentication_method: pki
certificate: "{{ cert_name }}"
action: esp_transport
local_endpoint:
address: 10.23.43.50
netmask: 24
port: 201
remote_endpoint:
address: 10.23.43.60
netmask: 24
port: 205
protocol: tcp
enabled: true
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
- name: Modify security IPsec protocol, enable options.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_pki
ipspace: Default
svm: ansibleSVM
authentication_method: pki
certificate: "{{ cert_name }}"
action: esp_transport
local_endpoint:
address: 10.23.43.50
netmask: 24
port: 201
remote_endpoint:
address: 10.23.43.60
netmask: 24
port: 205
protocol: udp
enabled: false
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
- name: Delete security IPsec policy.
netapp.ontap.na_ontap_security_ipsec_policy:
name: ipsec_policy_pki
svm: ansibleSVM
hostname: "{{ netapp_hostname }}"
username: "{{ netapp_username }}"
password: "{{ netapp_password }}"
https: true
validate_certs: "{{ validate_certs }}"
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_ipsec_policy_module.html