netapp.ontap.na_ontap_vserver_cifs_security – Модификация безопасности CIFS vserver NetApp ONTAP
Примечание
Этот плагин входит в состав коллекции netapp.ontap (версия 21.1.1).
Для его установки используйте: ansible-galaxy collection install netapp.ontap
Для использования в плейбуке укажите: netapp.ontap.na_ontap_vserver_cifs_security
Новое в версии 2.9.0: of netapp.ontap
Обзор
- модифицировать безопасность CIFS vserver.
Требования
Ниже перечислены требования, необходимые на хосте, на котором будет выполняться этот модуль.
- Ansible 2.9
- Python3 netapp-lib (2018.11.13) или более поздняя версия. Установите с помощью «pip install netapp-lib»
- netapp-lib 2020.3.12 настоятельно рекомендуется, так как он обеспечивает более подробные сообщения об ошибках при подключении.
- Физическая или виртуальная кластеризованная система Data ONTAP. Модули поддерживают Data ONTAP 9.1 и более поздние версии.
- Поддержка REST требует ONTAP 9.6 или более поздней версии.
- Для включения http в кластере необходимо выполнить следующие команды: ‘set -privilege advanced;’ ‘system services web modify -http-enabled true;’
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| cert_filepath строка добавлен в 20.6.0 of netapp.ontap | путь к файлу SSL-сертификата клиента (.pem). не поддерживается с python 2.6. | |
| feature_flags словарь добавлен в 20.5.0 of netapp.ontap | Включить или отключить новую функцию. Это может быть использовано для включения экспериментальной функции или отключения новой функции, нарушающей обратную совместимость. Поддерживаемые ключи и значения могут быть изменены без предварительного уведомления. Неизвестные ключи игнорируются. | |
| hostname строка / обязательно | Имя хоста или IP-адрес экземпляра ONTAP. | |
| http_port целое число | Переопределить порт по умолчанию (80 или 443) на этот порт | |
| https булево |
| Включить и отключить https. Игнорируется при использовании REST, так как поддерживается только https. Игнорируется при использовании аутентификации с сертификатом SSL, так как она требует SSL. |
| is_aes_encryption_enabled булево |
| Определить, включены ли механизмы шифрования AES-128 и AES-256 для связи CIFS, связанной с Kerberos. |
| is_password_complexity_required булево |
| Определить, требуется ли сложность пароля для локальных пользователей. |
| is_signing_required булево |
| Определить, требуется ли цифровая подпись для входящего трафика CIFS. |
| is_smb_encryption_required булево |
| Определить, требуется ли шифрование SMB для входящего трафика CIFS. |
| kerberos_clock_skew целое число | Отклонение часов в минутах — это допуск для принятия билетов со временем, которое не точно соответствует системным часам хоста. | |
| kerberos_kdc_timeout целое число | Определить время ожидания соединений KDC в секундах. | |
| kerberos_renew_age целое число | Определить максимальное время в днях, в течение которого билет может быть продлён. | |
| kerberos_ticket_age целое число | Определить максимальное время в часах, в течение которого билет пользователя может быть использован для аутентификации Kerberos. | |
| key_filepath строка добавлен в 20.6.0 of netapp.ontap | путь к файлу ключа SSL-клиента. | |
| lm_compatibility_level строка |
| Определить уровень совместимости LM. |
| ontapi целое число | Версия API ontap для использования | |
| password строка | Пароль для указанного пользователя. псевдонимы: pass | |
| referral_enabled_for_ad_ldap булево |
| Определить, включена ли обработка переадресации LDAP для подключений AD LDAP. |
| session_security_for_ad_ldap строка |
| Определить уровень безопасности, необходимый для связи LDAP. |
| smb1_enabled_for_dc_connections строка |
| Определить, используется ли SMB версии 1 для подключений к контроллерам домена. |
| smb2_enabled_for_dc_connections строка |
| Определить, используется ли SMB версии 2 для подключений к контроллерам домена. |
| use_rest строка | Значение по умолчанию: "auto" | REST API, если это поддерживается целевой системой для всех ресурсов и атрибутов, необходимых модулю. В противном случае будет использоваться ZAPI. всегда -- всегда использовать REST API никогда -- всегда использовать ZAPI авто -- попытаться использовать REST API |
| use_start_tls_for_ad_ldap булево |
| Определить, использовать ли start_tls для подключений AD LDAP. |
| username строка | Это может быть учётная запись уровня кластера или SVM, в зависимости от того, требуется ли API уровня кластера или SVM. Для получения дополнительной информации, пожалуйста, прочитайте документацию https://mysupport.netapp.com/NOW/download/software/nmsdk/9.4/. Поддерживаются два метода аутентификации 1. базовая аутентификация, использующая имя пользователя и пароль, 2. аутентификация с сертификатом SSL, использующая файл SSL-сертификата клиента и, необязательно, файл закрытого ключа. Для использования сертификата он должен быть установлен в кластере ONTAP, и должна быть включена аутентификация по сертификату. псевдонимы: user | |
| validate_certs булево |
| Если установлено значение no, сертификаты SSL не будут проверены.Это следует устанавливать только в False на сайтах, находящихся под личным контролем и использующих самозаверяемые сертификаты. |
| vserver строка / обязательно | имя vserver. |
Примечания
Примечание
- Модули, начинающиеся с na\_ontap, разработаны для поддержки платформы хранилища ONTAP.
Примеры
- name: modify cifs security
na_ontap_vserver_cifs_security:
hostname: "{{ hostname }}"
username: username
password: password
vserver: ansible
is_aes_encryption_enabled: false
lm_compatibility_level: lm_ntlm_ntlmv2_krb
smb1_enabled_for_dc_connections: system_default
smb2_enabled_for_dc_connections: system_default
use_start_tls_for_ad_ldap: false
referral_enabled_for_ad_ldap: false
session_security_for_ad_ldap: none
is_signing_required: false
is_password_complexity_required: false
- name: modify cifs security is_smb_encryption_required
na_ontap_vserver_cifs_security:
hostname: "{{ hostname }}"
username: username
password: password
vserver: ansible
is_smb_encryption_required: false
- name: modify cifs security int options
na_ontap_vserver_cifs_security:
hostname: "{{ hostname }}"
username: username
password: password
vserver: ansible
kerberos_clock_skew: 10
kerberos_ticket_age: 10
kerberos_renew_age: 5
kerberos_kdc_timeout: 3
Авторы
- Команда NetApp Ansible (@carchi8py) <ng-ansibleteam@netapp.com>
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/netapp/ontap/na_ontap_vserver_cifs_security_module.html