community.general.ipa_pwpolicy – Управление политиками паролей FreeIPA
Примечание
Этот плагин входит в коллекцию community.general (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install community.general.
Для использования в книге задач укажите: community.general.ipa_pwpolicy.
Новое в версии 2.0.0: of community.general
Обзор
- Добавление, изменение или удаление политики паролей с использованием API IPA.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| failinterval строка | Период (в секундах), после которого количество неудачных попыток входа сбрасывается. | |
| group строка | Имя группы, к которой применяется политика. Если опущено, используется глобальная политика. псевдонимы: name | |
| historylength строка | Количество предыдущих паролей, которые запоминаются. Пользователи не могут повторно использовать запомненные пароли. | |
| ipa_host строка | По умолчанию: "ipa.example.com" | IP-адрес или имя хоста сервера IPA. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_HOST.Если ни переменная среды IPA_HOST, ни значение не указаны в задаче, то для поиска сервера FreeIPA будет использоваться DNS.Необходимая запись в FreeIPA — 'ipa-ca'. Если ни запись в DNS, ни переменная среды IPA_HOST, ни значение не доступны в задаче, то используется значение по умолчанию.Механизм обратной замены переменных среды добавлен в Ansible 2.5. |
| ipa_pass строка | Пароль административного пользователя. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_PASS.Обратите внимание, что если доступна библиотека 'urllib_gssapi', можно использовать GSSAPI для аутентификации в FreeIPA. Если доступна переменная среды KRB5CCNAME, модуль будет использовать кэш учетных данных Kerberos для аутентификации на сервере FreeIPA.Если доступна переменная среды KRB5_CLIENT_KTNAME, и KRB5CCNAME отсутствует, модуль будет использовать этот ключ Kerberos для аутентификации.Если GSSAPI недоступен, требуется использование 'ipa_pass'. Механизм обратной замены переменных среды добавлен в Ansible 2.5. | |
| ipa_port целое число | По умолчанию: 443 | Порт сервера FreeIPA / IPA. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_PORT.Если ни переменная среды IPA_PORT, ни значение не указаны в задаче, то устанавливается значение по умолчанию.Механизм обратной замены переменных среды добавлен в Ansible 2.5. |
| ipa_prot строка |
| Протокол, используемый сервером IPA. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_PROT.Если ни переменная среды IPA_PROT, ни значение не указаны в задаче, то устанавливается значение по умолчанию.Механизм обратной замены переменных среды добавлен в Ansible 2.5. |
| ipa_timeout целое число | По умолчанию: 10 | Устанавливает таймаут бездействия (в секундах) для подключения. Для операций с большой выборкой может потребоваться увеличить это значение, чтобы избежать таймаута от сервера IPA. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_TIMEOUT.Если ни переменная среды IPA_TIMEOUT, ни значение не указаны в задаче, то устанавливается значение по умолчанию. |
| ipa_user строка | По умолчанию: "admin" | Административная учетная запись, используемая на сервере IPA. Если значение не указано в задаче, вместо него используется значение переменной среды IPA_USER.Если ни переменная среды IPA_USER, ни значение не указаны в задаче, то устанавливается значение по умолчанию.Механизм обратной замены переменных среды добавлен в Ansible 2.5. |
| lockouttime строка | Период (в секундах), на который пользователи блокируются. | |
| maxfailcount строка | Максимальное количество последовательных сбоев перед блокировкой. | |
| maxpwdlife строка | Максимальный срок действия пароля (в днях). | |
| minclasses строка | Минимальное количество классов символов. | |
| minlength строка | Минимальная длина пароля. | |
| minpwdlife строка | Минимальный срок действия пароля (в часах). | |
| priority строка | Приоритет политики. Большее число означает более низкий приоритет. Требуется, когда cn не является глобальной политикой. | |
| state строка |
| Состояние для обеспечения. |
| validate_certs булево |
| Это применимо только если ipa_prot равно https.Если установлено no, сертификаты SSL не будут проверяться.Это следует установить только в no на сайтах, контролируемых пользователем, с использованием самозаверяемых сертификатов. |
Примечания
Примечание
- Поддерживает
check_mode.
Примеры
- name: Modify the global password policy
community.general.ipa_pwpolicy:
maxpwdlife: '90'
minpwdlife: '1'
historylength: '8'
minclasses: '3'
minlength: '16'
maxfailcount: '6'
failinterval: '60'
lockouttime: '600'
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure the password policy for the group admins is present
community.general.ipa_pwpolicy:
group: admins
state: present
maxpwdlife: '60'
minpwdlife: '24'
historylength: '16'
minclasses: '4'
priority: '10'
maxfailcount: '4'
failinterval: '600'
lockouttime: '1200'
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure that the group sysops does not have a unique password policy
community.general.ipa_pwpolicy:
group: sysops
state: absent
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Возвращаемые значения
Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| pwpolicy словарь | всегда | Политика паролей, возвращенная API IPA. Пример: {'cn': ['admins'], 'cospriority': ['10'], 'dn': 'cn=admins,cn=EXAMPLE.COM,cn=kerberos,dc=example,dc=com', 'krbmaxpwdlife': ['60'], 'krbminpwdlife': ['24'], 'krbpwdfailurecountinterval': ['600'], 'krbpwdhistorylength': ['16'], 'krbpwdlockoutduration': ['1200'], 'krbpwdmaxfailure': ['4'], 'krbpwdmindiffchars': ['4'], 'objectclass': ['top', 'nscontainer', 'krbpwdpolicy']} |
Авторы
- Adralioh (@adralioh)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/general/ipa_pwpolicy_module.html