Модуль netapp_eseries.santricity.na_santricity_ldap – Управление интеграцией LDAP для NetApp E-Series для использования в аутентификации
Примечание
Этот модуль является частью коллекции netapp_eseries.santricity (версия 1.4.1).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить, установлена ли она, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install netapp_eseries.santricity.
Для использования в playbook, укажите: netapp_eseries.santricity.na_santricity_ldap.
Краткое описание
- Настройка системы E-Series для разрешения аутентификации через LDAP-сервер
Параметры
Параметр | Комментарии |
|---|---|
api_password string / обязательный | Пароль для аутентификации с помощью SANtricity Web Services Proxy или Embedded Web Services API. |
api_url string / обязательный | URL для SANtricity Web Services Proxy или Embedded Web Services API. |
api_username string / обязательный | Имя пользователя для аутентификации с помощью SANtricity Web Services Proxy или Embedded Web Services API. |
bind_password string | Это пароль для учетной записи пользователя bind. Обязательно, когда указан bind_user. |
bind_user string | Это учетная запись пользователя, которая будет использоваться для запроса к LDAP-серверу. Обязательно, когда указан bind_password. Пример: CN=MyBindAcct,OU=ServiceAccounts,DC=example,DC=com |
group_attributes list / elements=string | Атрибуты пользователя, которые должны учитываться для сопоставления группы с ролью. Обычно это используется с чем-то вроде «memberOf», и доступ пользователя проверяется на основе членства в группе или его отсутствия. Значение по умолчанию: |
identifier string | Это уникальный идентификатор для конфигурации (для случаев, когда настроено несколько доменов). Значение по умолчанию: |
names list / elements=string | Имя (имена) домена, которые будут использоваться при аутентификации для определения того, какой домен использовать. По умолчанию используется имя DNS сервера. Единственное требование состоит в том, чтобы имя (имена) были разрешимы. Пример: user@example.com |
role_mappings dictionary | Здесь вы указываете, какие группы должны иметь доступ к каким правам для системы хранения. Например, всем пользователям в группе A будут назначены все 4 доступные роли, что позволит получить доступ ко всей функциональности управления системой (суперпользователь). Пользователи группы B имеют только роль storage.monitor, которая позволяет только доступ только для чтения. Это указывается как сопоставление регулярных выражений со списком ролей. См. примеры. Роли, которые будут назначены группе (группам), соответствующим предоставленному регулярному выражению. storage.admin предоставляет пользователям полный доступ для чтения/записи к объектам и операциям хранения. storage.monitor предоставляет пользователям доступ только для чтения к объектам и операциям хранения. support.admin предоставляет пользователям доступ к информации о оборудовании, диагностической информации, журналу основных событий и другим важным функциям, связанным с поддержкой, но не к конфигурации хранилища. security.admin предоставляет пользователям доступ к конфигурации аутентификации/авторизации, а также к конфигурации журнала аудита и управлению сертификатами. |
search_base string | База поиска используется для поиска членства пользователя в группах. Пример: ou=users,dc=example,dc=com |
server_url string | Это URL-адрес LDAP-сервера. Строка подключения должна быть указана с использованием протокола ldap или ldaps вместе с информацией о порте. |
ssid string | Идентификатор массива для управления. Это значение должно быть уникальным для каждого массива. Значение по умолчанию: |
state string | Когда state==”present”, определенный домен LDAP будет добавлен в систему хранения. Когда state==”absent”, указанный домен будет удален из системы хранения. state==”disabled” приведет к удалению всех существующих доменов LDAP в системе хранения. Варианты:
|
user_attribute string | Это атрибут, который мы будем использовать для сопоставления предоставленного имени пользователя, когда пользователь пытается пройти аутентификацию. Значение по умолчанию: |
validate_certs boolean | Следует ли проверять сертификаты https? Варианты:
|
Примечания
Примечание
- Поддерживается режим проверки
- Этот модуль позволяет определить один или несколько доменов LDAP, уникально идентифицированных по полю identifier, для использования в аутентификации. Авторизация определяется по role_mappings, в результате чего различные группы пользователей могут получить различный (или нулевой) доступ к определенным аспектам системы и API.
- Локальные учетные записи пользователей останутся доступными, даже если сервер LDAP станет недоступен.
- Как правило, вам необходимо получить сведения о сервере LDAP вашей организации, прежде чем вы сможете настроить систему для использования аутентификации LDAP; каждая реализация, вероятно, будет очень отличаться.
- Этот API в настоящее время поддерживается только с Embedded Web Services API версии 2.0 и выше или с Web Services Proxy версии 3.0 и выше.
- Модули Ansible E-Series требуют наличия экземпляра Web Services Proxy (WSP) для управления хранилищем или системы хранения E-Series, поддерживающей Embedded Web Services API.
- Embedded Web Services в настоящее время доступен на аппаратных моделях E2800, E5700, EF570 и новее.
- netapp_eseries.santricity.netapp_e_storage_system может быть использован для настройки систем, управляемых экземпляром WSP.
Примеры
- name: Disable LDAP authentication
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: absent
- name: Remove the "default" LDAP domain configuration
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: absent
identifier: default
- name: Define a new LDAP domain, utilizing defaults where possible
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: enabled
bind_username: "CN=MyBindAccount,OU=ServiceAccounts,DC=example,DC=com"
bind_password: "mySecretPass"
server: "ldap://example.com:389"
search_base: "OU=Users,DC=example,DC=com"
role_mappings:
".*dist-dev-storage.*":
- storage.admin
- security.admin
- support.admin
- storage.monitor
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
msg строка | Сообщение об успехе Возвращается: при успехе Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/netapp_eseries/santricity/na_santricity_ldap_module.html