Spec-Zone.ru › Ansible

netapp.ontap.na_ontap_security_ipsec_policy модуль — модуль NetApp ONTAP для создания, изменения или удаления политики безопасности IPsec.

Примечание

Этот модуль является частью коллекции netapp.ontap (версия 22.12.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install netapp.ontap. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.

Для использования его в playbook, укажите: netapp.ontap.na_ontap_security_ipsec_policy.

Новая функция в netapp.ontap 22.1.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры

Описание

  • Создание, изменение или удаление политики безопасности IPsec.

Требования

Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.

  • Ansible 2.9 или более поздняя версия — рекомендуется версия 2.12 или более поздняя.
  • Python3 — версия 3.9 или более поздняя рекомендуется.
  • При использовании ZAPI, netapp-lib 2018.11.13 или более поздняя версия (установите с помощью «pip install netapp-lib»), сильно рекомендуется netapp-lib 2020.3.12, так как она обеспечивает лучшую отчетность об ошибках для проблем с подключением
  • физическая или виртуальная кластерная система Data ONTAP, модули поддерживают Data ONTAP 9.1 и более поздние версии, поддержка REST требует ONTAP 9.6 или более поздней версии

Параметры

Параметр

Комментарии

action

строка

Действие для политики IPsec.

Нельзя изменить после создания.

Выбираемые значения:

  • "bypass"
  • "discard"
  • "esp_transport"
  • "esp_udp"

authentication_method

строка

Метод аутентификации для политики IPsec.

Поддерживается начиная с 9.10.1 и выше.

Нельзя изменить после создания.

Выбираемые значения:

  • "none"
  • "psk"
  • "pki"

cert_filepath

строка

добавлено в netapp.ontap 20.6.0

Путь к файлу SSL-сертификата клиента (.pem).

не поддерживается с python 2.6.

certificate

строка

Сертификат для политики IPsec.

Поддерживается начиная с 9.10.1 или выше.

Требуется, когда authentication_method равно ‘pki’ при создании.

enabled

булево

Указывает, включена ли политика.

Выбираемые значения:

  • false
  • true

feature_flags

словарь

добавлено в netapp.ontap 20.5.0

Включение или отключение новой функции.

Это можно использовать для включения экспериментальной функции или отключения новой функции, которая нарушает обратную совместимость.

Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются.

force_ontap_version

строка

добавлено в netapp.ontap 21.23.0

Переопределите версию кластера ONTAP при использовании REST.

Поведение не определено, если версия не соответствует целевому кластеру.

Это предоставляется как обходное решение, когда версия кластера не может быть прочитана из-за проблем с правами. См. https://github.com/ansible-collections/netapp.ontap/wiki/Known-issues.

Должно быть в формате 9.10 или 9.10.1, где каждый элемент является целым числом.

Когда use_rest установлено в auto, это может привести к переключению на ZAPI в зависимости от версии и возможностей платформы.

Игнорируется с ZAPI.

hostname

строка / обязательно

Имя хоста или IP-адрес экземпляра ONTAP.

http_port

целое число

Переопределить порт по умолчанию (80 или 443) на этот порт

https

булево

Включить и выключить https.

Игнорируется при использовании REST, так как поддерживается только https.

Игнорируется при использовании аутентификации по SSL-сертификату, так как она требует SSL.

Выбираемые значения:

  • false ← (по умолчанию)
  • true

ipspace

строка

Имя пространства IP, где svm существует.

key_filepath

строка

добавлено в netapp.ontap 20.6.0

путь к файлу ключа SSL-клиента.

local_endpoint

словарь

Локальный конечный пункт для политики IPsec.

address

строка / обязательно

IPv4 или IPv6 адрес.

netmask

строка / обязательно

Вводится как длина маски подсети (16) или IPv4 маска (255.255.0.0).

Для IPv6 значение по умолчанию — 64, допустимый диапазон — от 1 до 127.

port

строка

Прикладной порт, охватываемый политикой IPsec, например 23.

local_identity

строка

Идентификатор локального конечного пункта IKE для целей аутентификации.

name

строка / обязательно

Имя политики безопасности IPsec

ontapi

целое число

Версия API ontap для использования

password

псевдонимы: pass

строка

Пароль для указанного пользователя.

END_OF_DOCUMENT_MARKER

протокол

строка

протокол, который должен быть защищён этой политикой.

пример «любой» или ‘0’, ‘tcp’, ‘udp’ или номер протокола.

удаленный_конец

словарь

удаленный конец для политики IPsec.

адрес

строка / обязательно

адрес IPv4 или IPv6.

маска_сети

строка / обязательно

Ввод как длина маски сети (16) или маска IPv4 (255.255.0.0).

Для IPv6 значение по умолчанию равно 64 со допустимым диапазоном от 1 до 127.

порт

строка

Прикладной порт, который должен быть покрыт политикой IPsec, например 23 или 23-23.

удаленная_идентичность

строка

Идентификатор удалённого IKE-конца для целей аутентификации.

ключ_секрета

строка

Предварительно согласованный ключ для переговоров IKE.

Требуется, когда authentication_method равен ‘psk’ при создании.

Нельзя изменить после создания.

состояние

строка

Создать или удалить политику безопасности IPsec.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

svm

строка

Имя SVM.

Обязательно при создании политики безопасности IPsec.

использовать_rest

строка

Использовать REST или ZAPI.

всегда — всегда будет использовать REST API, если модуль его поддерживает. Выводится предупреждение, если модуль не поддерживает REST. Возникает ошибка, если опция модуля не поддерживается в REST.

никогда — всегда будет использовать ZAPI, если модуль его поддерживает. Может возникнуть ошибка, если опция REST не поддерживается в ZAPI.

авто — попытается использовать REST API, если модуль его поддерживает, и опции модулей поддерживаются. В противном случае переходит к ZAPI.

По умолчанию: "auto"

имя_пользователя

псевдонимы: пользователь

строка

Это может быть учётная запись на уровне кластера или SVM в зависимости от того, требуется ли API на уровне кластера или SVM.

Для получения дополнительной информации, пожалуйста, ознакомьтесь с документацией https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/.

Поддерживаются два метода аутентификации

  1. базовая аутентификация, используя имя пользователя и пароль,
  2. аутентификация с помощью сертификата SSL, используя файл сертификата клиента ssl и, необязательно, файл закрытого ключа.

Для использования сертификата сертификат должен быть установлен в кластере ONTAP, и должна быть включена аутентификация с помощью сертификатов.

проверять_сертификаты

булево

Если установлено значение no, сертификаты SSL не будут проверены.

Это значение должно быть установлено на False только на сайтах, управляемых лично, которые используют самозаверяемые сертификаты.

Варианты:

  • false
  • true ← (по умолчанию)

Примечания

Примечание

  • Поддерживает режим проверки.
  • Поддерживается только с REST и требует ONTAP 9.8 или более поздней версии.
  • Модули с префиксом na_ontap разработаны для поддержки платформы хранения ONTAP.
  • https включен по умолчанию и рекомендуется. Чтобы включить http в кластере, необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’

Примеры

- name: Create security IPsec policy with pre-shared Keys.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_psk
    ipspace: Default
    svm: ansibleSVM
    authentication_method: psk
    secret_key: "{{ secret_key }}"
    action: esp_transport
    local_endpoint:
      address: 10.23.43.23
      netmask: 24
      port: 201
    remote_endpoint:
      address: 10.23.43.30
      netmask: 24
      port: 205
    protocol: tcp
    enabled: true
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

- name: Create security IPsec policy with certificates.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_pki
    ipspace: Default
    svm: ansibleSVM
    authentication_method: pki
    certificate: "{{ cert_name }}"
    action: esp_transport
    local_endpoint:
      address: 10.23.43.23
      netmask: 24
      port: 201
    remote_endpoint:
      address: 10.23.43.30
      netmask: 24
      port: 205
    protocol: tcp
    enabled: true
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

- name: Create security IPsec policy without psk or certificates.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_none
    ipspace: Default
    svm: ansibleSVM
    action: bypass
    local_endpoint:
      address: 10.23.43.23
      netmask: 24
      port: 201
    remote_endpoint:
      address: 10.23.43.30
      netmask: 24
      port: 205
    protocol: tcp
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

- name: Modify security IPsec policy local, remote end_point.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_pki
    ipspace: Default
    svm: ansibleSVM
    authentication_method: pki
    certificate: "{{ cert_name }}"
    action: esp_transport
    local_endpoint:
      address: 10.23.43.50
      netmask: 24
      port: 201
    remote_endpoint:
      address: 10.23.43.60
      netmask: 24
      port: 205
    protocol: tcp
    enabled: true
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

- name: Modify security IPsec protocol, enable options.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_pki
    ipspace: Default
    svm: ansibleSVM
    authentication_method: pki
    certificate: "{{ cert_name }}"
    action: esp_transport
    local_endpoint:
      address: 10.23.43.50
      netmask: 24
      port: 201
    remote_endpoint:
      address: 10.23.43.60
      netmask: 24
      port: 205
    protocol: udp
    enabled: false
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

- name: Delete security IPsec policy.
  netapp.ontap.na_ontap_security_ipsec_policy:
    name: ipsec_policy_pki
    svm: ansibleSVM
    hostname: "{{ netapp_hostname }}"
    username: "{{ netapp_username }}"
    password: "{{ netapp_password }}"
    https: true
    validate_certs: "{{ validate_certs }}"

Авторы

  • Команда NetApp Ansible (@carchi8py)

Ссылки на коллекции

  • Система отслеживания задач
  • Главная страница
  • Репозиторий (исходный код)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp/ontap/na_ontap_security_ipsec_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API