fortinet.fortios.fortios_endpoint_control_profile – Настройка профилей управления конечными точками FortiClient в FortiOS и FortiGate Fortinet.
Примечание
Этот плагин входит в состав коллекции fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Чтобы использовать его в книге задач, укажите: fortinet.fortios.fortios_endpoint_control_profile.
Новая в версии 2.8: модуля fortinet.fortios
Описание
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю настраивать и изменять функцию endpoint_control и категорию профилей. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировался с FOS v6.0.0
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |||
|---|---|---|---|---|---|
| access_token строка | Аутентификация на основе токенов. Сгенерировано в интерфейсе Fortigate. | ||||
| endpoint_control_profile словарь | Настройка профилей управления конечными точками FortiClient. | ||||
| description строка | Описание. | ||||
| device_groups список / элементы=строка | Группы устройств. | ||||
| name строка / обязательно | Объект группы устройств из доступных вариантов. Источник user.device-group.name user.device-category.name. | ||||
| forticlient_android_settings словарь | Настройки FortiClient для платформы Android. | ||||
| disable_wf_when_protected строка |
| Включение/выключение фильтрации веб-категорий FortiClient, когда защищено FortiGate. | |||
| forticlient_advanced_vpn строка |
| Включение/выключение расширенной конфигурации VPN FortiClient. | |||
| forticlient_advanced_vpn_buffer строка | Расширенная конфигурация VPN FortiClient. | ||||
| forticlient_vpn_provisioning строка |
| Включение/выключение подготовки VPN FortiClient. | |||
| forticlient_vpn_settings список / элементы=строка | Настройки VPN FortiClient. | ||||
| auth_method строка |
| Метод аутентификации. | |||
| name строка / обязательно | Имя VPN. | ||||
| preshared_key строка | Предварительно заданный секрет для аутентификации PSK. | ||||
| remote_gw строка | IP-адрес или FQDN удалённого шлюза VPN. | ||||
| sslvpn_access_port целое число | Порт доступа SSL VPN (1 - 65535). | ||||
| sslvpn_require_certificate строка |
| Включение/выключение требования сертификата клиента SSL VPN. | |||
| type строка |
| Тип VPN (IPsec или SSL VPN). | |||
| forticlient_wf строка |
| Включение/выключение веб-фильтрации FortiClient. | |||
| forticlient_wf_profile строка | Применяемый профиль веб-фильтра FortiClient. Источник webfilter.profile.name. | ||||
| forticlient_ios_settings словарь | Настройки FortiClient для платформы iOS. | ||||
| client_vpn_provisioning строка |
| Подготовка VPN FortiClient. | |||
| client_vpn_settings список / элементы=строка | Настройки VPN FortiClient. | ||||
| auth_method строка |
| Метод аутентификации. | |||
| name строка / обязательно | Имя VPN. | ||||
| preshared_key строка | Предварительно заданный секрет для аутентификации PSK. | ||||
| remote_gw строка | IP-адрес или FQDN удалённого шлюза VPN. | ||||
| sslvpn_access_port целое число | Порт доступа SSL VPN (1 - 65535). | ||||
| sslvpn_require_certificate строка |
| Включение/выключение требования сертификата клиента SSL VPN. | |||
| type строка |
| Тип VPN (IPsec или SSL VPN). | |||
| vpn_configuration_content строка | Содержание конфигурации VPN. | ||||
| vpn_configuration_name строка | Имя конфигурации VPN. | ||||
| configuration_content строка | Содержание профиля конфигурации. | ||||
| configuration_name строка | Имя профиля конфигурации. | ||||
| disable_wf_when_protected строка |
| Включение/выключение фильтрации веб-категорий FortiClient, когда защищено FortiGate. | |||
| distribute_configuration_profile строка |
| Включение/выключение распространения профиля конфигурации (.mobileconfig-файл). | |||
| forticlient_wf строка |
| Включение/выключение веб-фильтрации FortiClient. | |||
| forticlient_wf_profile строка | Применяемый профиль веб-фильтра FortiClient. Источник webfilter.profile.name. | ||||
| forticlient_winmac_settings словарь | Настройки FortiClient для платформ Windows/Mac. | ||||
| av_realtime_protection строка |
| Включение/выключение защиты в реальном времени FortiClient Антивирус. | |||
| av_signature_up_to_date строка |
| Включение/выключение обновлений подписей FortiClient AV. | |||
| forticlient_application_firewall строка |
| Включение/выключение брандмауэра приложений FortiClient. | |||
| forticlient_application_firewall_list string | Список правил брандмауэра приложений FortiClient. Имя списка приложений-источника. | ||||
| forticlient_av string |
| Включить/выключить сканирование FortiClient AntiVirus. | |||
| forticlient_ems_compliance string |
| Включить/выключить соответствие FortiClient Enterprise Management Server (EMS). | |||
| forticlient_ems_compliance_action string |
| Действие соответствия FortiClient EMS. | |||
| forticlient_ems_entries list / elements=string | Элементы FortiClient EMS. | ||||
| name string / required | Имя FortiClient EMS. Источник endpoint-control.forticlient-ems.name. | ||||
| forticlient_linux_ver string | Минимальная версия FortiClient Linux. | ||||
| forticlient_log_upload string |
| Включить/выключить загрузку логов FortiClient. | |||
| forticlient_log_upload_level string |
| Выберите типы логов FortiClient для загрузки. | |||
| forticlient_log_upload_server string | IP-адрес или FQDN сервера для загрузки логов FortiClient. | ||||
| forticlient_mac_ver string | Минимальная версия FortiClient Mac OS. | ||||
| forticlient_minimum_software_version string |
| Включить/выключить требование к клиентам запускать FortiClient с минимальной версией программного обеспечения. | |||
| forticlient_operating_system list / elements=string | Операционная система FortiClient. | ||||
| id integer / required | Идентификатор записи операционной системы. | ||||
| os_name string | Настраиваемое имя операционной системы или формат Mac OS:x.x.x | ||||
| os_type string |
| Тип операционной системы. | |||
| forticlient_own_file list / elements=string | Проверка пути и имени файла приложения FortiClient. | ||||
| file string | Путь и имя файла. | ||||
| id integer / required | Идентификатор файла. | ||||
| forticlient_registration_compliance_action string |
| Действие соответствия регистрации FortiClient. | |||
| forticlient_registry_entry list / elements=string | Запись реестра FortiClient. | ||||
| id integer / required | Идентификатор записи реестра. | ||||
| registry_entry string | Запись реестра. | ||||
| forticlient_running_app list / elements=string | Используйте FortiClient для проверки, запущены ли указанные приложения на клиенте. | ||||
| app_name string | Имя приложения. | ||||
| app_sha256_signature string | Подпись SHA256 приложения. | ||||
| app_sha256_signature2 string | Подпись SHA256 приложения. | ||||
| app_sha256_signature3 string | Подпись SHA256 приложения. | ||||
| app_sha256_signature4 string | Подпись SHA256 приложения. | ||||
| application_check_rule string |
| Правило проверки приложения. | |||
| id integer / required | Идентификатор приложения. | ||||
| process_name string | Имя процесса. | ||||
| process_name2 string | Имя процесса. | ||||
| process_name3 string | Имя процесса. | ||||
| process_name4 string | Имя процесса. | ||||
| forticlient_security_posture string |
| Включить/выключить проверку состояния безопасности FortiClient. | |||
| forticlient_security_posture_compliance_action string |
| Действие соответствия FortiClient по состоянию безопасности. | |||
| forticlient_system_compliance string |
| Включить/выключить проверку соответствия системы FortiClient. | |||
| forticlient_system_compliance_action string |
| Блокировать или предупреждать клиентов, которые не соответствуют требованиям FortiClient. | |||
| forticlient_vuln_scan string |
| Включить/выключить сканирование уязвимостей FortiClient. | |||
| forticlient_vuln_scan_compliance_action строка |
| Действие соответствия требованиям безопасности уязвимостей FortiClient. | |||
| forticlient_vuln_scan_enforce строка |
| Настройка уровня обнаруженной уязвимости, вызывающей действие соответствия требованиям безопасности уязвимостей FortiClient. | |||
| forticlient_vuln_scan_enforce_grace целое число | Срок действия отсрочки принудительного выполнения сканирования уязвимостей FortiClient (0-30 дней). | ||||
| forticlient_vuln_scan_exempt строка |
| Включение/выключение исключения из требований соответствия для уязвимостей, которые нельзя автоматически исправить. | |||
| forticlient_wf строка |
| Включение/выключение веб-фильтрации FortiClient. | |||
| forticlient_wf_profile строка | Профиль веб-фильтра FortiClient для применения. Источник webfilter.profile.name. | ||||
| forticlient_win_ver строка | Минимальная версия Windows FortiClient. | ||||
| os_av_software_installed строка |
| Включение/выключение проверки установленного антивирусного ПО, распознаваемого ОС. | |||
| sandbox_address строка | Адрес FortiSandbox. | ||||
| sandbox_analysis строка |
| Включение/выключение отправки файлов в FortiSandbox для анализа. | |||
| on_net_addr список / элементы=строка | Адреса для обнаружения в сети. | ||||
| name строка / обязательно | Объект адреса из доступных вариантов. Источник firewall.address.name firewall.addrgrp.name. | ||||
| profile_name строка | Имя профиля. | ||||
| replacemsg_override_group строка | Выберите группу замещения сообщений об ошибках для конечной точки из доступных вариантов. Источник system.replacemsg-group.name. | ||||
| src_addr список / элементы=строка | Исходные адреса. | ||||
| name строка / обязательно | Объект адреса из доступных вариантов. Источник firewall.address.name firewall.addrgrp.name. | ||||
| state строка |
| Устарело Начиная с Ansible 2.9, рекомендуется использовать параметр «state» на верхнем уровне. Указывает, нужно ли создать или удалить объект. | |||
| user_groups список / элементы=строка | Группы пользователей. | ||||
| name строка / обязательно | Имя группы пользователей. Источник user.group.name. | ||||
| users список / элементы=строка | Пользователи. | ||||
| name строка / обязательно | Имя пользователя. Источник user.local.name. | ||||
| state строка добавлен в 2.9 fortinet.fortios |
| Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущих версиях на более глубоком уровне. Он был перенесен на этот внешний уровень. | |||
| vdom строка | По умолчанию: "root" | Виртуальный домен, из ранее определенных. VDOM — это виртуальная инстанция FortiGate, которая может быть настроена и использована как отдельное устройство. | |||
Примечания
Примечание
- Устаревший fortiosapi устарел, httpapi — предпочтительный способ запуска playbooks
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure FortiClient endpoint control profiles.
fortios_endpoint_control_profile:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
endpoint_control_profile:
description: "<your_own_value>"
device_groups:
-
name: "default_name_5 (source user.device-group.name user.device-category.name)"
forticlient_android_settings:
disable_wf_when_protected: "enable"
forticlient_advanced_vpn: "enable"
forticlient_advanced_vpn_buffer: "<your_own_value>"
forticlient_vpn_provisioning: "enable"
forticlient_vpn_settings:
-
auth_method: "psk"
name: "default_name_13"
preshared_key: "<your_own_value>"
remote_gw: "<your_own_value>"
sslvpn_access_port: "16"
sslvpn_require_certificate: "enable"
type: "ipsec"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_ios_settings:
client_vpn_provisioning: "enable"
client_vpn_settings:
-
auth_method: "psk"
name: "default_name_25"
preshared_key: "<your_own_value>"
remote_gw: "<your_own_value>"
sslvpn_access_port: "28"
sslvpn_require_certificate: "enable"
type: "ipsec"
vpn_configuration_content: "<your_own_value>"
vpn_configuration_name: "<your_own_value>"
configuration_content: "<your_own_value>"
configuration_name: "<your_own_value>"
disable_wf_when_protected: "enable"
distribute_configuration_profile: "enable"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_winmac_settings:
av_realtime_protection: "enable"
av_signature_up_to_date: "enable"
forticlient_application_firewall: "enable"
forticlient_application_firewall_list: "<your_own_value> (source application.list.name)"
forticlient_av: "enable"
forticlient_ems_compliance: "enable"
forticlient_ems_compliance_action: "block"
forticlient_ems_entries:
-
name: "default_name_48 (source endpoint-control.forticlient-ems.name)"
forticlient_linux_ver: "<your_own_value>"
forticlient_log_upload: "enable"
forticlient_log_upload_level: "traffic"
forticlient_log_upload_server: "<your_own_value>"
forticlient_mac_ver: "<your_own_value>"
forticlient_minimum_software_version: "enable"
forticlient_operating_system:
-
id: "56"
os_name: "<your_own_value>"
os_type: "custom"
forticlient_own_file:
-
file: "<your_own_value>"
id: "61"
forticlient_registration_compliance_action: "block"
forticlient_registry_entry:
-
id: "64"
registry_entry: "<your_own_value>"
forticlient_running_app:
-
app_name: "<your_own_value>"
app_sha256_signature: "<your_own_value>"
app_sha256_signature2: "<your_own_value>"
app_sha256_signature3: "<your_own_value>"
app_sha256_signature4: "<your_own_value>"
application_check_rule: "present"
id: "73"
process_name: "<your_own_value>"
process_name2: "<your_own_value>"
process_name3: "<your_own_value>"
process_name4: "<your_own_value>"
forticlient_security_posture: "enable"
forticlient_security_posture_compliance_action: "block"
forticlient_system_compliance: "enable"
forticlient_system_compliance_action: "block"
forticlient_vuln_scan: "enable"
forticlient_vuln_scan_compliance_action: "block"
forticlient_vuln_scan_enforce: "critical"
forticlient_vuln_scan_enforce_grace: "85"
forticlient_vuln_scan_exempt: "enable"
forticlient_wf: "enable"
forticlient_wf_profile: "<your_own_value> (source webfilter.profile.name)"
forticlient_win_ver: "<your_own_value>"
os_av_software_installed: "enable"
sandbox_address: "<your_own_value>"
sandbox_analysis: "enable"
on_net_addr:
-
name: "default_name_94 (source firewall.address.name firewall.addrgrp.name)"
profile_name: "<your_own_value>"
replacemsg_override_group: "<your_own_value> (source system.replacemsg-group.name)"
src_addr:
-
name: "default_name_98 (source firewall.address.name firewall.addrgrp.name)"
user_groups:
-
name: "default_name_100 (source user.group.name)"
users:
-
name: "default_name_102 (source user.local.name)"
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращённое значение | Описание |
|---|---|---|
| build строка | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method строка | всегда | Последний метод, используемый для размещения содержимого в FortiGate Пример: PUT |
| http_status строка | всегда | Последний результат, предоставленный FortiGate после последней операции Пример: 200 |
| mkey строка | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name строка | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path строка | всегда | Путь таблицы, используемой для выполнения запроса Пример: webfilter |
| revision строка | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial строка | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status строка | всегда | Указание результата операции Пример: успех |
| vdom строка | всегда | Используемый виртуальный домен Пример: root |
| version строка | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_endpoint_control_profile_module.html