Spec-Zone.ru › Ansible 2.11

community.general.ipa_hbacrule – Управление правилом HBAC FreeIPA

Примечание

Этот плагин является частью коллекции community.general (версия 2.0.1).

Для его установки используйте: ansible-galaxy collection install community.general.

Для использования в плейбуке укажите: community.general.ipa_hbacrule.

  • Обзор
  • Параметры
  • Примеры
  • Возвращаемые значения

Обзор

  • Добавить, изменить или удалить правило HBAC IPA с использованием API IPA.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
cn
строка / обязательно
Каноническое имя.
Не может быть изменено, так как является уникальным идентификатором.

псевдонимы: имя
description
строка
Описание
host
список / элементы=строка
Список имен хостов для назначения.
Если передан пустой список, все хосты будут удалены из правила.
Если опция опущена, хосты не будут проверены или изменены.
hostcategory
строка
    Варианты:
  • all
Категория хоста
hostgroup
список / элементы=строка
Список имен групп хостов для назначения.
Если передан пустой список, все группы хостов будут удалены из правила.
Если опция опущена, группы хостов не будут проверены или изменены.
ipa_host
строка
Значение по умолчанию:
"ipa.example.com"
IP-адрес или имя хоста сервера IPA.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_HOST.
Если ни переменная среды IPA_HOST, ни значение не указаны в задаче, тогда DNS будет использоваться для попытки обнаружения сервера FreeIPA.
Необходимая запись в FreeIPA — это запись 'ipa-ca'.
Если ни запись в DNS, ни переменная среды IPA_HOST, ни значение не доступны в задаче, то будет использовано значение по умолчанию.
Механизм обратного вызова переменной среды добавлен в Ansible 2.5.
ipa_pass
строка
Пароль административного пользователя.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PASS.
Обратите внимание, что если доступна библиотека 'urllib_gssapi', можно использовать GSSAPI для аутентификации на FreeIPA.
Если доступна переменная среды KRB5CCNAME, модуль будет использовать этот кэш учетных данных Kerberos для аутентификации на сервере FreeIPA.
Если доступна переменная среды KRB5_CLIENT_KTNAME, и KRB5CCNAME нет, модуль будет использовать этот файл ключей Kerberos для аутентификации.
Если GSSAPI недоступен, использование 'ipa_pass' обязательно.
Механизм обратного вызова переменной среды добавлен в Ansible 2.5.
ipa_port
целое число
Значение по умолчанию:
443
Порт сервера FreeIPA / IPA.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PORT.
Если ни переменная среды IPA_PORT, ни значение не указаны в задаче, то будет установлено значение по умолчанию.
Механизм обратного вызова переменной среды добавлен в Ansible 2.5.
ipa_prot
строка
    Варианты:
  • http
  • https ←
Протокол, используемый сервером IPA.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_PROT.
Если ни переменная среды IPA_PROT, ни значение не указаны в задаче, то будет установлено значение по умолчанию.
Механизм обратного вызова переменной среды добавлен в Ansible 2.5.
ipa_timeout
целое число
Значение по умолчанию:
10
Указывает время ожидания бездействия (в секундах) для подключения.
Для массовых операций вам может потребоваться увеличить это значение, чтобы избежать таймаута от сервера IPA.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_TIMEOUT.
Если ни переменная среды IPA_TIMEOUT, ни значение не указаны в задаче, то будет установлено значение по умолчанию.
ipa_user
строка
Значение по умолчанию:
"admin"
Используемый административный аккаунт на сервере IPA.
Если значение не указано в задаче, вместо него будет использовано значение переменной среды IPA_USER.
Если ни переменная среды IPA_USER, ни значение не указаны в задаче, то будет установлено значение по умолчанию.
Механизм обратного вызова переменной среды добавлен в Ansible 2.5.
service
список / элементы=строка
Список имен служб для назначения.
Если передан пустой список, все службы будут удалены из правила.
Если опция опущена, службы не будут проверены или изменены.
servicecategory
строка
    Варианты:
  • all
Категория службы
servicegroup
список / элементы=строка
Список имён групп служб для назначения.
Если передан пустой список, все назначенные группы служб будут удалены из правила.
Если опция опущена, группы служб не будут проверены или изменены.
sourcehost
список / элементы=строка
Список имён хостов-источников для назначения.
Если передан пустой список, все назначенные хосты-источники будут удалены из правила.
Если опция опущена, хосты-источники не будут проверены или изменены.
sourcehostcategory
строка
    Варианты:
  • all
Категория хоста-источника
sourcehostgroup
список / элементы=строка
Список имён групп хостов-источников для назначения.
Если передан пустой список, все назначенные группы хостов-источников будут удалены из правила.
Если опция опущена, группы хостов-источников не будут проверены или изменены.
state
строка
    Варианты:
  • absent
  • disabled
  • enabled
  • present ←
Состояние, которое нужно обеспечить
user
список / элементы=строка
Список имён пользователей для назначения.
Если передан пустой список, все назначенные пользователи будут удалены из правила.
Если опция опущена, пользователи не будут проверены или изменены.
usercategory
строка
    Варианты:
  • all
Категория пользователя
usergroup
список / элементы=строка
Список имён групп пользователей для назначения.
Если передан пустой список, все назначенные группы пользователей будут удалены из правила.
Если опция опущена, группы пользователей не будут проверены или изменены.
validate_certs
логическое
    Варианты:
  • no
  • yes ←
Это применимо только если ipa_prot равно https.
Если установлено no, сертификаты SSL не будут проверены.
Это следует устанавливать в no только для сайтов, находящихся под вашим контролем, использующих самозаверяющие сертификаты.

Примеры

- name: Ensure rule to allow all users to access any host from any host
  community.general.ipa_hbacrule:
    name: allow_all
    description: Allow all users to access any host from any host
    hostcategory: all
    servicecategory: all
    usercategory: all
    state: present
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure rule with certain limitations
  community.general.ipa_hbacrule:
    name: allow_all_developers_access_to_db
    description: Allow all developers to access any database from any host
    hostgroup:
    - db-server
    usergroup:
    - developers
    state: present
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure rule is absent
  community.general.ipa_hbacrule:
    name: rule_to_be_deleted
    state: absent
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
hbacrule
словарь
всегда
Правило HBAC, как возвращается API IPA.



Авторы

  • Thomas Krahn (@Nosmoht)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/general/ipa_hbacrule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API