community.general.ipa_user – Управление пользователями FreeIPA
Примечание
Этот плагин входит в коллекцию community.general (версия 2.0.1).
Для его установки используйте: ansible-galaxy collection install community.general.
Для использования в книге задач укажите: community.general.ipa_user.
Обзор
- Добавление, изменение и удаление пользователей на сервере IPA.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- base64
- hashlib
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| displayname строка | Используемое имя. | |
| gidnumber строка | Идентификатор группы Posix. | |
| givenname строка | Имя. | |
| homedirectory строка добавлено в 0.2.0 community.general | Директория по умолчанию для домашней папки пользователя. | |
| ipa_host строка | По умолчанию: "ipa.example.com" | IP-адрес или имя хоста сервера IPA. Если значение не указано в задаче, используется значение переменной окружения IPA_HOST. Если ни переменная окружения IPA_HOST, ни значение не указаны в задаче, то используется DNS для поиска сервера FreeIPA.Необходимая запись в FreeIPA — это запись 'ipa-ca'. Если ни запись в DNS, ни переменная окружения IPA_HOST, ни значение не указаны в задаче, используется значение по умолчанию.Функциональность обратного поиска переменных окружения добавлена в Ansible 2.5. |
| ipa_pass строка | Пароль административного пользователя. Если значение не указано в задаче, используется значение переменной окружения IPA_PASS. Если доступна библиотека 'urllib_gssapi', можно использовать GSSAPI для аутентификации в FreeIPA. Если доступна переменная окружения KRB5CCNAME, модуль будет использовать кэш учетных данных Kerberos для аутентификации на сервере FreeIPA.Если доступна переменная окружения KRB5_CLIENT_KTNAME, и KRB5CCNAME не доступна; модуль будет использовать этот ключ Kerberos для аутентификации.Если GSSAPI недоступна, необходимо использовать 'ipa_pass'. Функциональность обратного поиска переменных окружения добавлена в Ansible 2.5. | |
| ipa_port целое число | По умолчанию: 443 | Порт сервера FreeIPA / IPA. Если значение не указано в задаче, используется значение переменной окружения IPA_PORT. Если ни переменная окружения IPA_PORT, ни значение не указаны в задаче, то используется значение по умолчанию.Функциональность обратного поиска переменных окружения добавлена в Ansible 2.5. |
| ipa_prot строка |
| Протокол, используемый сервером IPA. Если значение не указано в задаче, используется значение переменной окружения IPA_PROT. Если ни переменная окружения IPA_PROT, ни значение не указаны в задаче, то используется значение по умолчанию.Функциональность обратного поиска переменных окружения добавлена в Ansible 2.5. |
| ipa_timeout целое число | По умолчанию: 10 | Устанавливает таймаут бездействия (в секундах) для подключения. Для массовых операций можно увеличить это значение, чтобы избежать таймаута сервера IPA. Если значение не указано в задаче, используется значение переменной окружения IPA_TIMEOUT. Если ни переменная окружения IPA_TIMEOUT, ни значение не указаны в задаче, то используется значение по умолчанию. |
| ipa_user строка | По умолчанию: "admin" | Используемый административный аккаунт на сервере IPA. Если значение не указано в задаче, используется значение переменной окружения IPA_USER. Если ни переменная окружения IPA_USER, ни значение не указаны в задаче, то используется значение по умолчанию.Функциональность обратного поиска переменных окружения добавлена в Ansible 2.5. |
| krbpasswordexpiration строка | Дата истечения срока действия пароля пользователя. В формате ГГГГММДДЧЧММСС. Например, 20180121182022 истечет 21 января 2018 года в 18:20:22. | |
| loginshell строка | Логин оболочка. | |
| mail список / элементы=строка | Список адресов электронной почты, назначенных пользователю. Если передается пустой список, все назначенные адреса электронной почты будут удалены. Если передается None, адреса электронной почты не будут проверяться или изменяться. | |
| password строка | Пароль пользователя. Не будет установлен для существующего пользователя, если update_password=always, что является значением по умолчанию. | |
| sn строка | Фамилия. | |
| sshpubkey список / элементы=строка | Список открытых ключей SSH. Если передается пустой список, все назначенные открытые ключи будут удалены. Если передается None, открытые ключи SSH не будут проверяться или изменяться. | |
| state строка |
| Состояние для обеспечения. |
| telephonenumber список / элементы=строка | Список телефонных номеров, назначенных пользователю. Если передается пустой список, все назначенные телефонные номера будут удалены. Если передается None, телефонные номера не будут проверяться или изменяться. | |
| title строка | Должность. | |
| uid строка / обязательно | Идентификатор пользователя. псевдонимы: имя | |
| uidnumber строка | Номер UID/идентификатора пользователя Posix настроек учетной записи. | |
| update_password строка |
| Установить пароль для пользователя. |
| userauthtype строка добавлено в 1.2.0 community.general |
| Тип аутентификации для пользователя. |
| validate_certs булево |
| Это применимо только если ipa_prot равно https.Если установлено no, сертификаты SSL не будут проверяться.Это должно быть установлено только в no используется на сайтах с персональным контролем с использованием самозаверяемых сертификатов. |
Примеры
- name: Ensure pinky is present and always reset password
community.general.ipa_user:
name: pinky
state: present
krbpasswordexpiration: 20200119235959
givenname: Pinky
sn: Acme
mail:
- pinky@acme.com
telephonenumber:
- '+555123456'
sshpubkey:
- ssh-rsa ....
- ssh-dsa ....
uidnumber: '1001'
gidnumber: '100'
homedirectory: /home/pinky
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure brain is absent
community.general.ipa_user:
name: brain
state: absent
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure pinky is present but don't reset password if already exists
community.general.ipa_user:
name: pinky
state: present
givenname: Pinky
sn: Acme
password: zounds
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
update_password: on_create
- name: Ensure pinky is present and using one time password authentication
community.general.ipa_user:
name: pinky
state: present
userauthtype: otp
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Возвращаемые значения
Общие возвращаемые значения описаны в здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| user словарь | всегда | Пользователь, как возвращается API IPA |
Авторы
- Thomas Krahn (@Nosmoht)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/general/ipa_user_module.html