ipa_hbacrule - Управление правилом HBAC FreeIPA
Новая в версии 2.3.
Описание
- Добавить, изменить или удалить правило HBAC IPA с помощью API IPA.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| cn обязательно | Каноническое имя. Не может быть изменено, так как является уникальным идентификатором. псевдонимы: имя | |
| description | Описание | |
| host | Список имен хостов для назначения. Если передан пустой список, все хосты будут удалены из правила. Если опция опущена, хосты не будут проверяться или изменены. | |
| hostcategory |
| Категория хостов |
| hostgroup | Список имен групп хостов для назначения. Если передан пустой список, все группы хостов будут удалены из правила. Если опция опущена, группы хостов не будут проверяться или изменены. | |
| ipa_host | Значение по умолчанию: "ipa.example.com" | IP-адрес или имя хоста сервера IPA. Если значение не указано в задаче, будет использовано значение переменной среды IPA_HOST. Если ни переменная среды IPA_HOST, ни значение не указаны в задаче, устанавливается значение по умолчанию.Механизм обратного вызова переменной среды добавлен в версии 2.5. |
| ipa_pass обязательно | Пароль административного пользователя. Если значение не указано в задаче, будет использовано значение переменной среды IPA_PASS. Если ни переменная среды IPA_PASS, ни значение не указаны в задаче, устанавливается значение по умолчанию.Механизм обратного вызова переменной среды добавлен в версии 2.5. | |
| ipa_port | Значение по умолчанию: 443 | Порт сервера FreeIPA / IPA. Если значение не указано в задаче, будет использовано значение переменной среды IPA_PORT. Если ни переменная среды IPA_PORT, ни значение не указаны в задаче, устанавливается значение по умолчанию.Механизм обратного вызова переменной среды добавлен в версии 2.5. |
| ipa_prot |
| Протокол, используемый сервером IPA. Если значение не указано в задаче, будет использовано значение переменной среды IPA_PROT. Если ни переменная среды IPA_PROT, ни значение не указаны в задаче, устанавливается значение по умолчанию.Механизм обратного вызова переменной среды добавлен в версии 2.5. |
| ipa_user | Значение по умолчанию: "admin" | Используемая административная учетная запись на сервере IPA. Если значение не указано в задаче, будет использовано значение переменной среды IPA_USER. Если ни переменная среды IPA_USER, ни значение не указаны в задаче, устанавливается значение по умолчанию.Механизм обратного вызова переменной среды добавлен в версии 2.5. |
| service | Список имен служб для назначения. Если передан пустой список, все службы будут удалены из правила. Если опция опущена, службы не будут проверяться или изменены. | |
| servicecategory |
| Категория служб |
| servicegroup | Список имен групп служб для назначения. Если передан пустой список, все назначенные группы служб будут удалены из правила. Если опция опущена, группы служб не будут проверяться или изменены. | |
| sourcehost | Список имен хостов источника для назначения. Если передан пустой список, все назначенные хосты-источники будут удалены из правила. Если опция опущена, хосты-источники не будут проверяться или изменены. | |
| sourcehostcategory |
| Категория хостов источника |
| sourcehostgroup | Список имен групп хостов источника для назначения. Если передан пустой список, все назначенные группы хостов-источников будут удалены из правила. Если опция опущена, группы хостов-источников не будут проверяться или изменены. | |
| state |
| Состояние, которое нужно обеспечить |
| user | Список имен пользователей для назначения. Если передан пустой список, все назначенные пользователи будут удалены из правила. Если опция опущена, пользователи не будут проверяться или изменены. | |
| usercategory |
| Категория пользователей |
| usergroup | Список имен групп пользователей для назначения. Если передан пустой список, все назначенные группы пользователей будут удалены из правила. Если опция опущена, группы пользователей не будут проверяться или изменены. | |
| validate_certs | Значение по умолчанию: "yes" | Это применимо только в том случае, если ipa_prot равно https.Если установлено значение no, сертификаты SSL не будут проверены.Это следует устанавливать только в no при использовании на сайтах с личным контролем с использованием самозаверяющих сертификатов. |
Примеры
# Ensure rule to allow all users to access any host from any host
- ipa_hbacrule:
name: allow_all
description: Allow all users to access any host from any host
hostcategory: all
servicecategory: all
usercategory: all
state: present
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
# Ensure rule with certain limitations
- ipa_hbacrule:
name: allow_all_developers_access_to_db
description: Allow all developers to access any database from any host
hostgroup:
- db-server
usergroup:
- developers
state: present
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
# Ensure rule is absent
- ipa_hbacrule:
name: rule_to_be_deleted
state: absent
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| hbacrule dict | всегда | Правило HBAC, возвращённое API IPA. |
Статус
Этот модуль помечен как превью, что означает, что его интерфейс не гарантируется обратной совместимостью.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. См. Поддержка и техническое обслуживание модулей для получения дополнительной информации.
Список других модулей, также поддерживаемых сообществом Ansible, см. здесь.
Автор
- Thomas Krahn (@Nosmoht)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ipa_hbacrule_module.html