fortinet.fortios.fortios_system_admin – Настройка администраторских пользователей в FortiOS и FortiGate Fortinet.
Примечание
Этот плагин входит в коллекцию fortinet.fortios (версия 1.1.8).
Для его установки используйте: ansible-galaxy collection install fortinet.fortios.
Для использования в книге задач укажите: fortinet.fortios.fortios_system_admin.
Новое в версии 2.8: of fortinet.fortios
Обзор
- Этот модуль позволяет настроить устройство FortiGate или FortiOS (FOS), позволяя пользователю задавать и изменять системные параметры и категории администраторов. Примеры включают все параметры и значения, которые необходимо настроить в источниках данных перед использованием. Тестировалось с FOS v6.0.0
Требования
Ниже приведены требования к хосту, на котором будет выполняться этот модуль.
- ansible>=2.9.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | ||||
|---|---|---|---|---|---|---|
| access_token строка | Аутентификация на основе токена. Сгенерировано из графического интерфейса Fortigate. | |||||
| state строка добавлен в 2.9 fortinet.fortios |
| Указывает, нужно ли создать или удалить объект. Этот атрибут уже присутствовал в предыдущей версии на более глубоком уровне. Он был перенесён на этот внешний уровень. | ||||
| system_admin словарь | Настройка административных пользователей. | |||||
| accprofile строка | Профиль доступа для этого администратора. Профили доступа контролируют доступ администратора к функциям FortiGate. Источник system.accprofile.name. | |||||
| accprofile_override строка |
| Включить, чтобы использовать имя профиля доступа, предоставленное удаленным сервером аутентификации, для управления функциями FortiGate, к которым может получить доступ этот администратор. | ||||
| allow_remove_admin_session строка |
| Включить/выключить возможность удаления сессии администратора привилегированными администраторами. | ||||
| comments строка | Комментарий. | |||||
| email_to строка | Адрес электронной почты этого администратора. | |||||
| force_password_change строка |
| Включить/выключить принудительную смену пароля при следующей авторизации. | ||||
| fortitoken строка | Серийный номер FortiToken этого администратора. | |||||
| guest_auth строка |
| Включить/выключить аутентификацию гостевого доступа. | ||||
| guest_lang строка | Язык портала управления гостями. Источник system.custom-language.name. | |||||
| guest_usergroups список / элементы=строка | Выбор групп пользователей-гостей. | |||||
| name строка / обязательно | Выбор групп пользователей-гостей. | |||||
| gui_dashboard список / элементы=строка | Графические панели управления. | |||||
| columns целое число | Количество столбцов. | |||||
| id целое число / обязательно | Идентификатор панели управления. | |||||
| layout_type строка |
| Тип макета. | ||||
| name строка | Название панели управления. | |||||
| scope строка |
| Область действия панели управления. | ||||
| widget список / элементы=строка | Виджеты панели управления. | |||||
| fabric_device строка | Устройство Fabric для мониторинга. | |||||
| filters список / элементы=строка | Фильтры FortiView. | |||||
| id целое число / обязательно | Идентификатор фильтра FortiView. | |||||
| key строка | Ключ фильтра. | |||||
| value строка | Значение фильтра. | |||||
| height целое число | Высота. | |||||
| id целое число / обязательно | Идентификатор виджета. | |||||
| industry строка |
| Сфера отрасли для рейтинга аудита безопасности. | ||||
| interface строка | Интерфейс для мониторинга. Источник system.interface.name. | |||||
| region строка |
| Регион для рейтинга аудита безопасности. | ||||
| report_by строка |
| Поле для агрегирования данных. | ||||
| sort_by строка | Поле для сортировки данных. | |||||
| timeframe строка |
| Период временного интервала отчётных данных. | ||||
| title строка | Заголовок виджета. | |||||
| type строка |
| Тип виджета. | ||||
| visualization строка |
| Используемая визуализация. | ||||
| width целое число | Ширина. | |||||
| x_pos целое число | Положение по оси X. | |||||
| y_pos целое число | Положение по оси Y. | |||||
| gui_global_menu_favorites список / элементы=строка | Избранные идентификаторы меню графического интерфейса для глобального VDOM. | |||||
| id строка / обязательно | Выбор идентификатора меню. | |||||
| gui_vdom_menu_favorites список / элементы=строка | Избранные идентификаторы меню графического интерфейса для VDOM. | |||||
| id строка / обязательно | Идентификатор меню выбора. | |||||
| hidden целое число | Атрибут скрытого администраторского пользователя. | |||||
| history0 строка | history0 | |||||
| history1 строка | history1 | |||||
| ip6_trusthost1 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost10 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost2 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost3 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost4 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost5 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost6 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost7 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost8 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| ip6_trusthost9 строка | Любой IPv6-адрес, с которого администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv6-адреса. | |||||
| login_time список / элементы=строка | Запись времени входа пользователя. | |||||
| last_failed_login строка | Время последней неудачной попытки входа. | |||||
| last_login строка | Время последней успешной попытки входа. | |||||
| usr_name строка | Имя пользователя. | |||||
| name строка / обязательно | Имя пользователя. | |||||
| password строка | Пароль администраторского пользователя. | |||||
| password_expire строка | Время истечения срока действия пароля. | |||||
| peer_auth строка |
| Установите в значение enable, чтобы включить проверку подлинности по сертификату peer (для доступа к административной панели по HTTPS). | ||||
| peer_group строка | Имя группы peer, определённой в группе config user, которая содержит членов PKI. Используется для проверки подлинности по сертификату peer (для доступа к административной панели по HTTPS). | |||||
| radius_vdom_override строка |
| Включите для использования имён VDOM, предоставленных удалённым сервером проверки подлинности, для управления VDOM, к которым может получить доступ этот администратор. | ||||
| remote_auth строка |
| Включить/выключить проверку подлинности с помощью удалённого сервера RADIUS, LDAP или TACACS+. | ||||
| remote_group строка | Имя группы пользователей, используемой для удалённой проверки подлинности. | |||||
| schedule строка | Расписание брандмауэра, используемое для ограничения времени входа администратора. Отсутствие расписания означает отсутствие ограничений. | |||||
| sms_custom_server строка | Настраиваемый SMS-сервер для отправки SMS-сообщений. Имя источника системы sms-server. | |||||
| sms_phone строка | Номер телефона, на который администратор получает SMS-сообщения. | |||||
| sms_server строка |
| Отправка SMS-сообщений с помощью сервера FortiGuard SMS или пользовательского сервера. | ||||
| ssh_certificate строка | Выберите сертификат, который будет использоваться FortiGate для проверки подлинности SSH-клиента. Имя локального сертификата источника. | |||||
| ssh_public_key1 строка | Открытый ключ SSH-клиента. Клиент проверяется подлинность без запроса учётных данных. Создайте пару открытый-закрытый ключ в приложении SSH-клиента. | |||||
| ssh_public_key2 строка | Открытый ключ SSH-клиента. Клиент проверяется подлинность без запроса учётных данных. Создайте пару открытый-закрытый ключ в приложении SSH-клиента. | |||||
| ssh_public_key3 строка | Открытый ключ SSH-клиента. Клиент проверяется подлинность без запроса учётных данных. Создайте пару открытый-закрытый ключ в приложении SSH-клиента. | |||||
| state строка |
| Устарело Начиная с Ansible 2.9 рекомендуется использовать параметр «state» на верхнем уровне. Указывает, нужно ли создать или удалить объект. | ||||
| trusthost1 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost10 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost2 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost3 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost4 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost5 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost6 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost7 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost8 строка | Любой IPv4-адрес или подсеть с маской, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| trusthost9 string | Любой IPv4-адрес или адрес подсети и маска сети, с которых администратор может подключиться к устройству FortiGate. По умолчанию доступ разрешен с любого IPv4-адреса. | |||||
| two_factor string |
| Включить/выключить двухфакторную аутентификацию. | ||||
| vdom list / elements=string | Виртуальная(ые) область(и), к которой(ым) может получить доступ администратор. | |||||
| name string / required | Имя виртуальной области. Имя vdom в исходной системе. | |||||
| wildcard string |
| Включить/выключить аутентификацию RADIUS с подстановкой шаблонов. | ||||
| vdom string | По умолчанию: "root" | Виртуальная область среди ранее определённых. VDOM — виртуальная экземпляр FortiGate, который можно настроить и использовать как отдельное устройство. | ||||
Примечания
Примечание
- Устаревший fortiosapi устарел, httpapi является предпочтительным способом запуска playbooks
Примеры
- hosts: fortigates
collections:
- fortinet.fortios
connection: httpapi
vars:
vdom: "root"
ansible_httpapi_use_ssl: yes
ansible_httpapi_validate_certs: no
ansible_httpapi_port: 443
tasks:
- name: Configure admin users.
fortios_system_admin:
vdom: "{{ vdom }}"
state: "present"
access_token: "<your_own_value>"
system_admin:
accprofile: "<your_own_value> (source system.accprofile.name)"
accprofile_override: "enable"
allow_remove_admin_session: "enable"
comments: "<your_own_value>"
email_to: "<your_own_value>"
force_password_change: "enable"
fortitoken: "<your_own_value>"
guest_auth: "disable"
guest_lang: "<your_own_value> (source system.custom-language.name)"
guest_usergroups:
-
name: "default_name_13"
gui_dashboard:
-
columns: "15"
id: "16"
layout_type: "responsive"
name: "default_name_18"
scope: "global"
widget:
-
fabric_device: "<your_own_value>"
filters:
-
id: "23"
key: "<your_own_value>"
value: "<your_own_value>"
height: "26"
id: "27"
industry: "default"
interface: "<your_own_value> (source system.interface.name)"
region: "default"
report_by: "source"
sort_by: "<your_own_value>"
timeframe: "realtime"
title: "<your_own_value>"
type: "sysinfo"
visualization: "table"
width: "37"
x_pos: "38"
y_pos: "39"
gui_global_menu_favorites:
-
id: "41"
gui_vdom_menu_favorites:
-
id: "43"
hidden: "44"
history0: "<your_own_value>"
history1: "<your_own_value>"
ip6_trusthost1: "<your_own_value>"
ip6_trusthost10: "<your_own_value>"
ip6_trusthost2: "<your_own_value>"
ip6_trusthost3: "<your_own_value>"
ip6_trusthost4: "<your_own_value>"
ip6_trusthost5: "<your_own_value>"
ip6_trusthost6: "<your_own_value>"
ip6_trusthost7: "<your_own_value>"
ip6_trusthost8: "<your_own_value>"
ip6_trusthost9: "<your_own_value>"
login_time:
-
last_failed_login: "<your_own_value>"
last_login: "<your_own_value>"
usr_name: "<your_own_value>"
name: "default_name_61"
password: "<your_own_value>"
password_expire: "<your_own_value>"
peer_auth: "enable"
peer_group: "<your_own_value>"
radius_vdom_override: "enable"
remote_auth: "enable"
remote_group: "<your_own_value>"
schedule: "<your_own_value>"
sms_custom_server: "<your_own_value> (source system.sms-server.name)"
sms_phone: "<your_own_value>"
sms_server: "fortiguard"
ssh_certificate: "<your_own_value> (source certificate.local.name)"
ssh_public_key1: "<your_own_value>"
ssh_public_key2: "<your_own_value>"
ssh_public_key3: "<your_own_value>"
trusthost1: "<your_own_value>"
trusthost10: "<your_own_value>"
trusthost2: "<your_own_value>"
trusthost3: "<your_own_value>"
trusthost4: "<your_own_value>"
trusthost5: "<your_own_value>"
trusthost6: "<your_own_value>"
trusthost7: "<your_own_value>"
trusthost8: "<your_own_value>"
trusthost9: "<your_own_value>"
two_factor: "disable"
vdom:
-
name: "default_name_89 (source system.vdom.name)"
wildcard: "enable"
Возвращаемые значения
Общие значения возврата описаны здесь, следующие являются полями, уникальными для данного модуля:
| Ключ | Возвращаемое | Описание |
|---|---|---|
| build string | всегда | Номер сборки образа fortigate Пример: 1547 |
| http_method string | всегда | Последний метод, используемый для размещения содержимого в FortiGate Пример: PUT |
| http_status string | всегда | Последний результат, предоставленный FortiGate в ходе последней операции Пример: 200 |
| mkey string | успех | Главный ключ (id), используемый в последнем вызове FortiGate Пример: id |
| name string | всегда | Имя таблицы, используемой для выполнения запроса Пример: urlfilter |
| path string | всегда | Путь к таблице, используемой для выполнения запроса Пример: webfilter |
| revision string | всегда | Внутренний номер ревизии Пример: 17.0.2.10658 |
| serial string | всегда | Серийный номер устройства Пример: FGVMEVYYQT3AB5352 |
| status string | всегда | Указание результата операции Пример: успех |
| vdom string | всегда | Используемая виртуальная область Пример: root |
| version string | всегда | Версия FortiGate Пример: v5.6.3 |
Авторы
- Link Zheng (@chillancezen)
- Jie Xue (@JieX19)
- Hongbin Lu (@fgtdev-hblu)
- Frank Shen (@frankshen01)
- Miguel Angel Munoz (@mamunozgonzalez)
- Nicolas Thomas (@thomnico)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/fortinet/fortios/fortios_system_admin_module.html