f5networks.f5_modules.bigip_device_auth_ldap – Управление настройками проверки подлинности устройств LDAP на BIG-IP
Примечание
Этот плагин входит в коллекцию f5networks.f5_modules (версия 1.7.1).
Для его установки используйте: ansible-galaxy collection install f5networks.f5_modules.
Для использования в плейбуке укажите: f5networks.f5_modules.bigip_device_auth_ldap.
Новое в версии 1.0.0: модуля f5networks.f5_modules
Обзор
- Управление настройками проверки подлинности устройств LDAP на BIG-IP.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| bind_dn строка | Указывает имя с различающими характеристиками для пользователя Active Directory или LDAP-сервера. Модуль проверки подлинности клиентов BIG-IP не поддерживает серверы Active Directory или LDAP, которые не выполняют перенаправление привязки при проверке подлинности ссылающихся учетных записей. Поэтому, если вы планируете использовать Active Directory или LDAP в качестве источника проверки подлинности и хотите использовать ссылающиеся учетные записи, убедитесь, что ваши серверы выполняют перенаправление привязки. | ||
| bind_password строка | Указывает пароль для пользователя Active Directory или LDAP-сервера. | ||
| ca_cert строка | Указывает имя сертификата SSL от центра сертификации (ЦС). Для удаления этого значения используйте зарезервированное значение none. псевдонимы: ssl_ca_cert | ||
| check_member_attr логическое значение |
| Проверяет атрибут члена пользователя в удаленной группе LDAP или AD. | |
| client_cert строка | Указывает имя сертификата SSL клиента. Для удаления этого значения используйте зарезервированное значение none.псевдонимы: ssl_client_cert | ||
| client_key строка | Указывает имя закрытого ключа SSL клиента. Для удаления этого значения используйте зарезервированное значение none.псевдонимы: ssl_client_key | ||
| fallback_to_local логическое значение |
| Указывает, что система использует метод локальной аутентификации, если метод удалённой аутентификации недоступен. Вариант доступен только для версий TMOS 13.0.0 и выше. | |
| login_ldap_attr строка | Указывает атрибут LDAP-каталога, содержащий имя локального пользователя, связанное с выбранной записью каталога. Если этот параметр не указан, при первой настройке проверки подлинности устройств LDAP порт по умолчанию равен samaccountname. | ||
| port целое число | Указывает порт, используемый системой для доступа к серверу удалённого хоста. При первой настройке проверки подлинности устройств LDAP порт по умолчанию равен 389 если этот параметр не указан. | ||
| provider словарь добавлен в версии 1.0.0 модуля f5networks.f5_modules | Объект словаря, содержащий данные подключения. | ||
| auth_provider строка | Настраивает поставщик аутентификации для получения токенов аутентификации от удалённого устройства. Этот параметр действительно используется при работе с устройствами BIG-IQ. | ||
| no_f5_teem логическое значение |
| Если yes, данные телеметрии TEEM не отправляются на F5.Вы можете опустить этот параметр, установив переменную среды F5_TEEM. | |
| password строка / обязательный | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_PASSWORD. псевдонимы: pass, pwd | ||
| server строка / обязательный | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER. | ||
| server_port целое число | Значение по умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную среды F5_SERVER_PORT. | |
| timeout целое число | Указывает таймаут в секундах для связи с сетевым устройством при подключении или отправке команд. Если таймаут истечёт до завершения операции, модуль вернёт ошибку. | ||
| transport строка |
| Настраивает транспортное соединение, используемое при подключении к удалённому устройству. | |
| user строка / обязательный | Имя пользователя для подключения к BIG-IP. Этот пользователь должен обладать административными привилегиями на устройстве. Вы можете опустить этот параметр, установив переменную среды F5_USER. | ||
| validate_certs логическое значение |
| Если no, сертификаты SSL не проверяются. Используйте только на контролируемых вами сайтах, использующих самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную среды F5_VALIDATE_CERTS. | |
| remote_directory_tree строка | Указывает местоположение файла (дерево) базы данных аутентификации пользователя на сервере. | ||
| scope строка |
| Указывает уровень удалённого каталога Active Directory или LDAP, который система должна искать для аутентификации пользователя. | |
| servers список / элементы=строка | Указывает LDAP-серверы, которые система должна использовать для получения информации об аутентификации. Вы должны указать сервер при создании объекта конфигурации LDAP. | ||
| ssl строка |
| Указывает, использует ли система порт SSL для связи с сервером LDAP. | |
| state строка |
| При значении present, гарантирует существование метода аутентификации устройства.При значении absent, гарантирует отсутствие метода аутентификации устройства.При значении state равном (absent), перед удалением конфигурации LDAP система должна установить альтернативный метод аутентификации. Система поставляется с системным методом аутентификации local, поэтому тип аутентификации системы будет установлен на это значение на устройстве после удаления конфигурации LDAP. | |
| update_password строка |
| always всегда обновит bind_password. on_create будет устанавливать bind_password только для вновь созданных механизмов аутентификации. | |
| use_for_auth логическое значение |
| Указывает, используется ли этот источник аутентификации в системе. Если yes, модуль устанавливает текущий тип аутентификации системы в значение ldap. Если no, модуль устанавливает тип аутентификации в local, аналогичное поведение, когда state является absent, без удаления настроенного ресурса LDAP. | |
| user_template строка | Указывает имя с различающими характеристиками пользователя, который выполняет вход. Вы указываете шаблон как переменную, которую система заменяет пользовательской информацией во время попытки входа. Например, вы можете указать шаблон пользователя, такой как %s@siterequest.com или uxml:id=%s,ou=people,dc=siterequest,dc=com. При попытке входа пользователя система заменяет %s именем, указанным пользователем в диалоговом окне «Основная аутентификация», и передаёт его как имя с различающими характеристиками для операции привязки.Система передаёт связанный пароль как пароль для операции привязки. Это поле может содержать только одно %s и не может содержать другие спецификаторы формата. | ||
| validate_certs логическое значение |
| Указывает, проверяет ли система удалённый peer SSL, в результате чего система требует и проверяет сертификат сервера. псевдонимы: ssl_check_peer | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на странице https://www.ansible.com/integrations/networks/f5.
- Требуется версия ПО BIG-IP >= 12.
- Модули F5 изменяют только рабочую конфигурацию продукта F5. Чтобы убедиться, что конфигурация BIG-IP сохраняется на диске, обязательно включите хотя бы одну задачу, использующую модуль f5networks.f5_modules.bigip_config, для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Create an LDAP authentication object
bigip_device_auth_ldap:
name: foo
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата документированы здесь, ниже приведены поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| bind_dn строка | изменено | Имя в формате distinguished name для пользователя Active Directory или LDAP-сервера. Пример: user@foobar.local |
| ca_cert строка | изменено | Имя SSL-сертификата от центра сертификации. Пример: My-Trusted-CA-Bundle.crt |
| check_member_attr логическое значение | изменено | Атрибут пользователя-члена в удалённой группе LDAP или AD. Пример: True |
| client_cert строка | изменено | Имя SSL-клиентского сертификата. Пример: MyCert.crt |
| client_key строка | изменено | Имя SSL-клиентского ключа. Пример: MyKey.key |
| fallback_to_local логическое значение | изменено | Указывает, что система использует локальный метод аутентификации в качестве резервного. Пример: True |
| login_ldap_attr строка | изменено | Атрибут LDAP-каталога, содержащий локальное имя пользователя, связанное с выбранной записью каталога. Пример: samaccountname |
| port целое число | изменено | Порт, используемый системой для доступа к удалённому LDAP-серверу. Пример: 389 |
| remote_directory_tree строка | изменено | Расположение файла (дерево) базы данных аутентификации пользователя на сервере. Пример: CN=Users,DC=FOOBAR,DC=LOCAL |
| scope строка | изменено | Уровень удалённого каталога Active Directory или LDAP, просматриваемый для проверки подлинности пользователя. Пример: base |
| servers список / элементы=строка | изменено | LDAP-серверы, используемые системой для получения информации об аутентификации. Пример: ['192.168.1.1', '192.168.1.2'] |
| ssl строка | изменено | Указывает, использует ли система SSL-порт для связи с LDAP-сервером. Пример: start-tls |
| user_template строка | изменено | Имя в формате distinguished name пользователя, который входит в систему. Пример: uid=%s,ou=people,dc=foobar,dc=local |
| validate_certs логическое значение | изменено | Указывает, проверяет ли система SSL-клиента. Пример: True |
Авторы
- Tim Rupp (@caphrim007)
- Wojciech Wypior (@wojtek0806)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/f5networks/f5_modules/bigip_device_auth_ldap_module.html