Spec-Zone.ru › Ansible 2.6

ipa_sudorule - Управление правилами sudo FreeIPA

Новая версия 2.3.

  • Обзор
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Статус
  • Техническое обслуживание
    • Автор

Обзор

  • Добавление, изменение или удаление правил sudo на сервере IPA с помощью API IPA.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
cmd
Список команд, назначенных правилу.
Если передан пустой список, все команды будут удалены из правила.
Если опция опущена, команды не будут проверяться или изменены.
cmdcategory
    Варианты:
  • all
Категория команд, к которой относится правило.
cn
обязательно
Каноническое имя.
Не может быть изменено, так как является уникальным идентификатором.

Псевдонимы: имя
host
Список хостов, назначенных правилу.
Если передан пустой список, все хосты будут удалены из правила.
Если опция опущена, хосты не будут проверяться или изменены.
Опция hostcategory должна быть опущена для назначения хостов.
hostcategory
    Варианты:
  • all
Категория хостов, к которой относится правило.
Если передано «all», необходимо опустить host и hostgroup.
Для назначения «all» необходимо опустить опции host и hostgroup.
hostgroup
Список групп хостов, назначенных правилу.
Если передан пустой список, все группы хостов будут удалены из правила.
Если опция опущена, группы хостов не будут проверяться или изменены.
Опция hostcategory должна быть опущена для назначения групп хостов.
ipa_host Значение по умолчанию:
"ipa.example.com"
IP-адрес или имя хоста сервера IPA.
Если значение не указано в задании, используется значение переменной среды IPA_HOST.
Если ни в задании, ни в переменной среды IPA_HOST значение не указано, используется значение по умолчанию.
Механизм обратного вызова переменных среды добавлен в версии 2.5.
ipa_pass
обязательно
Пароль административного пользователя.
Если значение не указано в задании, используется значение переменной среды IPA_PASS.
Если ни в задании, ни в переменной среды IPA_PASS значение не указано, используется значение по умолчанию.
Механизм обратного вызова переменных среды добавлен в версии 2.5.
ipa_port Значение по умолчанию:
443
Порт сервера FreeIPA/IPA.
Если значение не указано в задании, используется значение переменной среды IPA_PORT.
Если ни в задании, ни в переменной среды IPA_PORT значение не указано, используется значение по умолчанию.
Механизм обратного вызова переменных среды добавлен в версии 2.5.
ipa_prot
    Варианты:
  • http
  • https ←
Протокол, используемый сервером IPA.
Если значение не указано в задании, используется значение переменной среды IPA_PROT.
Если ни в задании, ни в переменной среды IPA_PROT значение не указано, используется значение по умолчанию.
Механизм обратного вызова переменных среды добавлен в версии 2.5.
ipa_user Значение по умолчанию:
"admin"
Используемый административный аккаунт на сервере IPA.
Если значение не указано в задании, используется значение переменной среды IPA_USER.
Если ни в задании, ни в переменной среды IPA_USER значение не указано, используется значение по умолчанию.
Механизм обратного вызова переменных среды добавлен в версии 2.5.
runasgroupcategory
(добавлено в 2.5)
    Варианты:
  • all
Категория группы RunAs, к которой относится правило.
runasusercategory
(добавлено в 2.5)
    Варианты:
  • all
Категория пользователя RunAs, к которой относится правило.
state
    Варианты:
  • present ←
  • absent
  • enabled
  • disabled
Состояние, которое нужно гарантировать
user
Список пользователей, назначенных правилу.
Если передан пустой список, все пользователи будут удалены из правила.
Если опция опущена, пользователи не будут проверяться или изменены.
usercategory
    Варианты:
  • all
Категория пользователей, к которой относится правило.
usergroup
Список групп пользователей, назначенных правилу.
Если передан пустой список, все группы пользователей будут удалены из правила.
Если опция опущена, группы пользователей не будут проверяться или изменены.
validate_certs Значение по умолчанию:
"yes"
Это применяется только если ipa_prot равен https.
Если установлено в no, сертификаты SSL не будут проверены.
Это должно быть установлено в no, только если используется на сайтах с собственными сертификатами.

Примеры

# Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
- ipa_sudorule:
    name: sudo_all_nopasswd
    cmdcategory: all
    description: Allow to run every command with sudo without password
    hostcategory: all
    sudoopt:
    - '!authenticate'
    usercategory: all
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret
# Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
- ipa_sudorule:
    name: sudo_dev_dbserver
    description: Allow developers to run every command with sudo on all database server
    cmdcategory: all
    host:
    - db01.example.com
    hostgroup:
    - db-server
    sudoopt:
    - '!authenticate'
    usergroup:
    - developers
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Возвращаемые значения

Общие возвращаемые значения описаны в здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
sudorule
словарь
всегда
Правило sudo, как возвращено IPA



Статус

Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.

Техническое обслуживание

Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Более подробная информация о поддержке модулей приведена по ссылке.

Список других модулей, поддерживаемых сообществом Ansible, см. по ссылке.

Автор

  • Thomas Krahn (@Nosmoht)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ipa_sudorule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API