netapp_eseries.santricity.na_santricity_ldap – NetApp E-Series управлять интеграцией LDAP для аутентификации
Примечание
Этот плагин входит в состав коллекции netapp_eseries.santricity (версия 1.1.0).
Для его установки используйте: ansible-galaxy collection install netapp_eseries.santricity.
Для использования в книге задач укажите: netapp_eseries.santricity.na_santricity_ldap.
Обзор
- Настройка системы E-Series для аутентификации через сервер LDAP
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_password строка / обязательно | Пароль для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| api_url строка / обязательно | URL SANtricity Web Services Proxy или Embedded Web Services API. Пример https://prod-1.wahoo.acme.com:8443/devmgr/v2 | |
| api_username строка / обязательно | Имя пользователя для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| bind_password строка | Пароль учетной записи связывания. Требуется при указании bind_user. | |
| bind_user строка | Учетная запись пользователя, которая будет использоваться для запросов к серверу LDAP. Требуется при указании bind_password. Пример: CN=MyBindAcct,OU=ServiceAccounts,DC=example,DC=com | |
| group_attributes список / элементы=строка | По умолчанию: ["memberOf"] | Атрибуты пользователя, которые следует учитывать при сопоставлении группы с ролью. Обычно используется со значением "memberOf", и проверяется доступ пользователя на основе групповой принадлежности. |
| identifier строка | По умолчанию: "default" | Уникальный идентификатор конфигурации (в случае наличия нескольких настроенных доменов). |
| names список / элементы=строка | Имя[на] домена(ов), которые будут использоваться при аутентификации для определения используемого домена. По умолчанию используется DNS-имя сервера. Единственное требование - разрешимость имени[на]. Пример: user@example.com | |
| role_mappings словарь | Здесь вы указываете, какие группы должны иметь доступ к каким разрешениям для системы хранения. Например, все пользователи из группы A получат все 4 доступные роли, что позволит получить доступ ко всем функциям управления системой (суперпользователь). Те, кто в группе B, имеют только роль storage.monitor, что позволит получить только доступ для чтения. Это задается как сопоставление регулярных выражений со списком ролей. См. примеры. Роли, которые будут назначены группе[ам], соответствующим предоставленному регулярному выражению. storage.admin предоставляет пользователям полный доступ для чтения/записи к объектам и операциям хранения. storage.monitor предоставляет пользователям доступ только для чтения к объектам и операциям хранения. support.admin предоставляет пользователям доступ к оборудованию, диагностической информации, журналу основных событий и другим функциям поддержки, но не к конфигурации хранения. security.admin предоставляет пользователям доступ к конфигурации аутентификации/авторизации, а также к конфигурации журнала аудита и управлению сертификатами. | |
| search_base строка | Базовая область поиска используется для нахождения групповых принадлежностей пользователя. Пример: ou=users,dc=example,dc=com | |
| server_url строка | URL сервера LDAP. Строка подключения должна быть указана с использованием протокола ldap или ldaps вместе с информацией о порту. | |
| ssid строка | По умолчанию: 1 | Идентификатор массива для управления. Это значение должно быть уникальным для каждого массива. |
| state строка |
| Когда state=="present", определенный домен LDAP будет добавлен в систему хранения. Когда state=="absent", указанный домен будет удален из системы хранения. state=="disabled" приведет к удалению всех существующих доменов LDAP из системы хранения. |
| user_attribute строка | По умолчанию: "sAMAccountName" | Атрибут, который будет использоваться для сопоставления предоставленного имени пользователя при попытке аутентификации. |
| validate_certs булево |
| Необходимо ли проверять сертификаты https? |
Примечания
Примечание
- Поддерживается режим проверки
- Этот модуль позволяет определить один или несколько доменов LDAP, идентифицированных уникальным identifier для аутентификации. Авторизация определяется role_mappings, так что разные группы пользователей могут получать разный (или вообще никакой) доступ к определенным аспектам системы и API.
- Локальные учетные записи пользователей по-прежнему будут доступны, если сервер LDAP станет недоступным/недоступным.
- Как правило, вам нужно получить подробные сведения о сервере LDAP вашей организации, прежде чем вы сможете настроить систему для использования аутентификации LDAP; каждая реализация, вероятно, будет очень отличаться.
- Этот API в настоящее время поддерживается только с Embedded Web Services API v2.0 и выше, или Web Services Proxy v3.0 и выше.
- Модули Ansible для E-Series требуют либо экземпляра Web Services Proxy (WSP) для управления системой хранения, либо системы хранения E-Series, поддерживающей Embedded Web Services API.
- Embedded Web Services в настоящее время доступен на аппаратных моделях E2800, E5700, EF570 и более новых.
- netapp_eseries.santricity.netapp_e_storage_system можно использовать для настройки систем, управляемых экземпляром WSP.
Примеры
- name: Disable LDAP authentication
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: absent
- name: Remove the "default" LDAP domain configuration
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: absent
identifier: default
- name: Define a new LDAP domain, utilizing defaults where possible
na_santricity_ldap:
ssid: "1"
api_url: "https://192.168.1.100:8443/devmgr/v2"
api_username: "admin"
api_password: "adminpass"
validate_certs: true
state: enabled
bind_username: "CN=MyBindAccount,OU=ServiceAccounts,DC=example,DC=com"
bind_password: "mySecretPass"
server: "ldap://example.com:389"
search_base: "OU=Users,DC=example,DC=com"
role_mappings:
".*dist-dev-storage.*":
- storage.admin
- security.admin
- support.admin
- storage.monitor
Значения возврата
Общие значения возврата описаны в здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| msg строка | при успехе | Сообщение об успехе Пример: Параметры LDAP были обновлены. |
Авторы
- Michael Price (@lmprice)
- Nathan Swartz (@ndswartz)
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/netapp_eseries/santricity/na_santricity_ldap_module.html