netapp_eseries.santricity.netapp_e_ldap – Управление интеграцией LDAP для аутентификации в NetApp E-Series
Примечание
Этот плагин входит в коллекцию netapp_eseries.santricity (версия 1.1.0).
Для его установки используйте: ansible-galaxy collection install netapp_eseries.santricity
Для использования в книге задач, укажите: netapp_eseries.santricity.netapp_e_ldap
Введено в версии 2.7: модуля netapp_eseries.santricity
Обзор
- Настройка системы E-Series для аутентификации через сервер LDAP
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_password строка / обязательно | Пароль для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| api_url строка / обязательно | URL SANtricity Web Services Proxy или Embedded Web Services API. Пример https://prod-1.wahoo.acme.com/devmgr/v2 | |
| api_username строка / обязательно | Имя пользователя для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| attributes список / элементы=строка | По умолчанию: "memberOf" | Атрибуты пользователя, которые следует учитывать для сопоставления групп и ролей. Обычно используется с чем-то вроде 'memberOf', и доступ пользователя проверяется по принадлежности к группе или ее отсутствию. |
| identifier строка | Уникальный идентификатор конфигурации (в случаях, когда настроено несколько доменов). Если это не указано, но state=present, мы будем использовать значение по умолчанию 'default'. | |
| log_path строка | Локальный путь к файлу для отладки протоколирования. | |
| name список / элементы=строка | Имя[мена] домена, которые будут использоваться при аутентификации, чтобы определить, какой домен использовать. По умолчанию используется имя DNS сервера. Единственное требование состоит в том, чтобы имя[мена] были разрешаемы. Пример: user@example.com | |
| password строка / обязательно | Это пароль для учетной записи пользователя привязки. алиасы: bind_password | |
| role_mappings словарь / обязательно | Здесь вы указываете, какие группы должны иметь доступ к каким разрешениям для системы хранения. Например, все пользователи в группе A получат все 4 доступные роли, что позволит им получить доступ ко всем функциям управления системой (суперпользователь). Те, кто в группе B, имеют только роль storage.monitor, что позволит только чтение. Это задается как отображение регулярных выражений на список ролей. См. примеры. Роли, которые будут назначены группе/группам, соответствующим предоставленному регулярному выражению. storage.admin позволяет пользователям полный доступ для чтения/записи к объектам и операциям хранения. storage.monitor позволяет пользователям только чтение объектов и операций хранения. support.admin позволяет пользователям доступ к оборудованию, диагностической информации, журналу основных событий и другим важным функциям поддержки, но не к конфигурации хранения. security.admin позволяет пользователям доступ к настройке аутентификации/авторизации, а также к настройке аудиторского журнала и управлению сертификатами. | |
| search_base строка / обязательно | База поиска используется для поиска членства в группе пользователя. Пример: ou=users,dc=example,dc=com | |
| server строка / обязательно | Это URL-адрес сервера LDAP. Строка подключения должна быть указана, используя протокол ldap или ldaps вместе с информацией о порте. алиасы: server_url | |
| ssid строка | По умолчанию: 1 | Идентификатор массива для управления. Это значение должно быть уникальным для каждого массива. |
| state строка |
| Включение/выключение поддержки LDAP в системе. Отключение очистит все существующие определения доменов. |
| user_attribute строка | По умолчанию: "sAMAccountName" | Атрибут, который мы будем использовать для сопоставления предоставленного имени пользователя при попытке аутентификации. |
| username строка / обязательно | Это учетная запись пользователя, которая будет использоваться для запроса к серверу LDAP. Пример: CN=MyBindAcct,OU=ServiceAccounts,DC=example,DC=com алиасы: bind_username | |
| validate_certs булево |
| Нужно ли проверять сертификаты https? |
Примечания
Примечание
- Поддерживается режим проверки.
- Этот модуль позволяет определить один или несколько доменов LDAP, уникально идентифицируемых по identifier, для аутентификации. Авторизация определяется с помощью role_mappings, так что разные группы пользователей могут получать разные (или отсутствующие) права доступа к определенным аспектам системы и API.
- Локальные учетные записи пользователей по-прежнему будут доступны, если сервер LDAP станет недоступным/недоступным.
- Как правило, вам необходимо получить информацию о сервере LDAP вашей организации, прежде чем вы сможете настроить систему для использования аутентификации LDAP; каждая реализация, вероятно, будет очень разной.
- Этот API в настоящее время поддерживается только с Embedded Web Services API версии 2.0 и выше или с Web Services Proxy версии 3.0 и выше.
- Модули Ansible для E-Series требуют наличия экземпляра Web Services Proxy (WSP), чтобы управлять системой хранения, или системы хранения E-Series, поддерживающей Embedded Web Services API.
- Embedded Web Services в настоящее время доступен на моделях оборудования E2800, E5700, EF570 и более новых.
- netapp_eseries.santricity.netapp_e_storage_system может использоваться для настройки систем, управляемых экземпляром WSP.
Примеры
- name: Disable LDAP authentication
netapp_e_ldap:
api_url: "10.1.1.1:8443"
api_username: "admin"
api_password: "myPass"
ssid: "1"
state: absent
- name: Remove the 'default' LDAP domain configuration
netapp_e_ldap:
state: absent
identifier: default
- name: Define a new LDAP domain, utilizing defaults where possible
netapp_e_ldap:
state: present
bind_username: "CN=MyBindAccount,OU=ServiceAccounts,DC=example,DC=com"
bind_password: "mySecretPass"
server: "ldap://example.com:389"
search_base: 'OU=Users,DC=example,DC=com'
role_mappings:
".*dist-dev-storage.*":
- storage.admin
- security.admin
- support.admin
- storage.monitor
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| msg строка | при успехе | Сообщение об успехе Пример: Настройки LDAP были обновлены. |
Авторы
- Michael Price (@lmprice)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/netapp_eseries/santricity/netapp_e_ldap_module.html