ipa_sudorule - Управление правилами sudo FreeIPA
Новая версия 2.3.
Обзор
- Добавление, изменение или удаление правил sudo на сервере IPA с помощью API IPA.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| cmd | Список команд, назначенных правилу. Если передан пустой список, все команды будут удалены из правила. Если опция опущена, команды не будут проверяться или изменены. | |
| cmdcategory |
| Категория команд, к которой относится правило. |
| cn обязательно | Каноническое имя. Не может быть изменено, так как является уникальным идентификатором. Псевдонимы: имя | |
| host | Список хостов, назначенных правилу. Если передан пустой список, все хосты будут удалены из правила. Если опция опущена, хосты не будут проверяться или изменены. Опция hostcategory должна быть опущена для назначения хостов. | |
| hostcategory |
| Категория хостов, к которой относится правило. Если передано «all», необходимо опустить host и hostgroup. Для назначения «all» необходимо опустить опции host и hostgroup. |
| hostgroup | Список групп хостов, назначенных правилу. Если передан пустой список, все группы хостов будут удалены из правила. Если опция опущена, группы хостов не будут проверяться или изменены. Опция hostcategory должна быть опущена для назначения групп хостов. | |
| ipa_host | Значение по умолчанию: "ipa.example.com" | IP-адрес или имя хоста сервера IPA. Если значение не указано в задании, используется значение переменной среды IPA_HOST. Если ни в задании, ни в переменной среды IPA_HOST значение не указано, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в версии 2.5. |
| ipa_pass обязательно | Пароль административного пользователя. Если значение не указано в задании, используется значение переменной среды IPA_PASS. Если ни в задании, ни в переменной среды IPA_PASS значение не указано, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в версии 2.5. | |
| ipa_port | Значение по умолчанию: 443 | Порт сервера FreeIPA/IPA. Если значение не указано в задании, используется значение переменной среды IPA_PORT. Если ни в задании, ни в переменной среды IPA_PORT значение не указано, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в версии 2.5. |
| ipa_prot |
| Протокол, используемый сервером IPA. Если значение не указано в задании, используется значение переменной среды IPA_PROT. Если ни в задании, ни в переменной среды IPA_PROT значение не указано, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в версии 2.5. |
| ipa_user | Значение по умолчанию: "admin" | Используемый административный аккаунт на сервере IPA. Если значение не указано в задании, используется значение переменной среды IPA_USER. Если ни в задании, ни в переменной среды IPA_USER значение не указано, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в версии 2.5. |
| runasgroupcategory (добавлено в 2.5) |
| Категория группы RunAs, к которой относится правило. |
| runasusercategory (добавлено в 2.5) |
| Категория пользователя RunAs, к которой относится правило. |
| state |
| Состояние, которое нужно гарантировать |
| user | Список пользователей, назначенных правилу. Если передан пустой список, все пользователи будут удалены из правила. Если опция опущена, пользователи не будут проверяться или изменены. | |
| usercategory |
| Категория пользователей, к которой относится правило. |
| usergroup | Список групп пользователей, назначенных правилу. Если передан пустой список, все группы пользователей будут удалены из правила. Если опция опущена, группы пользователей не будут проверяться или изменены. | |
| validate_certs | Значение по умолчанию: "yes" | Это применяется только если ipa_prot равен https.Если установлено в no, сертификаты SSL не будут проверены.Это должно быть установлено в no, только если используется на сайтах с собственными сертификатами. |
Примеры
# Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
- ipa_sudorule:
name: sudo_all_nopasswd
cmdcategory: all
description: Allow to run every command with sudo without password
hostcategory: all
sudoopt:
- '!authenticate'
usercategory: all
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
# Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
- ipa_sudorule:
name: sudo_dev_dbserver
description: Allow developers to run every command with sudo on all database server
cmdcategory: all
host:
- db01.example.com
hostgroup:
- db-server
sudoopt:
- '!authenticate'
usergroup:
- developers
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Возвращаемые значения
Общие возвращаемые значения описаны в здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| sudorule словарь | всегда | Правило sudo, как возвращено IPA |
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Более подробная информация о поддержке модулей приведена по ссылке.
Список других модулей, поддерживаемых сообществом Ansible, см. по ссылке.
Автор
- Thomas Krahn (@Nosmoht)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ipa_sudorule_module.html