pamd - Управление модулями PAM
Новое в версии 2.3.
Описание
- Изменение типа, управления, пути к модулю и аргументов модуля службы PAM. Для изменения правила PAM тип, управление и путь_к_модулю должны соответствовать существующему правилу. Подробнее см. man(5) pam.d.
Параметры
| Параметр | Обязательно | Значение по умолчанию | Возможные значения | Комментарии |
|---|---|---|---|---|
| control | да | Управление правилом PAM, которое изменяется. Это может быть сложное управление с использованием скобок. В этом случае убедитесь, что "[скобочные элементы управления]" заключены в кавычки. Тип, управление и путь_к_модулю должны соответствовать правилу для его изменения. | ||
| module_arguments | нет | При состоянии 'updated' аргументы_модуля заменят существующие аргументы_модуля. При состоянии 'args_absent' аргументы, соответствующие тем, которые перечислены в аргументах_модуля, будут удалены. При состоянии 'args_present' любые аргументы, указанные в аргументах_модуля, добавляются, если отсутствуют в существующем правиле. Кроме того, если аргумент модуля принимает значение, обозначенное знаком '=', значение будет изменено на то, которое указано в аргументах_модуля. | ||
| module_path | да | Путь к модулю правила PAM, которое изменяется. Тип, управление и путь_к_модулю должны соответствовать правилу для его изменения. | ||
| name | да | Имя обычно относится к файлу службы PAM, который нужно изменить, например system-auth. | ||
| new_control | нет | Новое управление для назначения новому правилу. | ||
| new_module_path | нет | Новый путь к модулю, который необходимо назначить новому правилу. | ||
| new_type | нет | Новый тип для назначения новому правилу. | ||
| path | нет | /etc/pam.d/ | Это путь к файлам службы PAM. | |
| state | нет | updated |
| Значение по умолчанию 'updated' изменяет существующее правило, если тип, управление и путь_к_модулю совпадают с существующим правилом. При 'before' новое правило будет вставлено перед правилом, соответствующим типу, управлению и пути_к_модулю. Аналогично, при 'after' новое правило будет вставлено после существующего правила, соответствующего типу, управлению и пути_к_модулю. При 'before' или 'after' необходимо указать новые_тип, новое_управление и новый_путь_к_модулю. Если состояние 'args_absent' или 'args_present', новые_тип, новое_управление и новый_путь_к_модулю игнорируются. Состояние 'absent' удалит правило. Состояние 'absent' было добавлено в версии 2.4 и доступно только в версиях Ansible >= 2.4. |
| type | да | Тип правила PAM, которое изменяется. Тип, управление и путь_к_модулю должны соответствовать правилу для его изменения. |
Примеры
- name: Update pamd rule's control in /etc/pam.d/system-auth
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
new_control: sufficient
- name: Update pamd rule's complex control in /etc/pam.d/system-auth
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
new_control: '[success=2 default=ignore]'
- name: Insert a new rule before an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
new_type: auth
new_control: sufficient
new_module_path: pam_faillock.so
state: before
- name: Insert a new rule pam_wheel.so with argument 'use_uid' after an existing rule pam_rootok.so
pamd:
name: su
type: auth
control: sufficient
module_path: pam_rootok.so
new_type: auth
new_control: required
new_module_path: pam_wheel.so
module_arguments: 'use_uid'
state: after
- name: Remove module arguments from an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: ''
state: updated
- name: Replace all module arguments in an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: 'preauth
silent
deny=3
unlock_time=604800
fail_interval=900'
state: updated
- name: Remove specific arguments from a rule
pamd:
name: system-auth
type: session control='[success=1 default=ignore]'
module_path: pam_succeed_if.so
module_arguments: 'crond quiet'
state: args_absent
- name: Ensure specific arguments are present in a rule
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
module_arguments: 'crond quiet'
state: args_present
- name: Update specific argument value in a rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: 'fail_interval=300'
state: args_present
Возвращаемые значения
Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для данного модуля:
| Имя | Описание | Возвращается | Тип | Пример |
|---|---|---|---|---|
| action | Выполненное действие, которое является одним из: update_rule, insert_before_rule, insert_after_rule, args_present, args_absent, absent. | всегда | строка | update_rule |
| change_count | Количество измененных правил | успех | целое число | 1 |
| dest | Путь к службе pam.d, которая была изменена. Доступно только в Ansible версии 2.3 и было удалено в 2.4. | успех | строка | /etc/pam.d/system-auth |
| new_rule | Изменения в правиле | успех | строка | None None None sha512 shadow try_first_pass use_authtok |
| updated_rule_(n) | Измененное(ые) правило(а) | успех | строка | ['password sufficient pam_unix.so sha512 shadow try_first_pass use_authtok'] |
Статус
Этот модуль помечен как предварительный просмотр, что означает, что он не гарантирует обратную совместимость интерфейса.
Для получения помощи в разработке модулей, если вы этого хотите, обратитесь к документации Информация о сообществе и вклад, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/pamd_module.html