pamd — Управление модулями PAM
Новая версия 2.3.
Обзор
- Изменение типа, управления, пути модуля и аргументов модуля службы PAM. Для изменения правила PAM тип, управление и module_path должны соответствовать существующему правилу. Подробнее см. man(5) pam.d.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| backup bool (добавлено в 2.6) |
| Создать резервную копию файла, включая информацию о дате и времени, чтобы можно было восстановить исходный файл в случае некорректного изменения. |
| control обязательно | Управление правилом PAM, которое изменяется. Это может быть сложное управление с использованием скобок. В этом случае убедитесь, что "[управление в скобках]" находится в кавычках. Тип, управление и module_path должны соответствовать правилу, чтобы его можно было изменить. | |
| module_arguments | При состоянии 'updated' module_arguments заменят существующие module_arguments. При состоянии 'args_absent' аргументы, соответствующие тем, что указаны в module_arguments, будут удалены. При состоянии 'args_present' все аргументы, указанные в module_arguments, будут добавлены, если они отсутствуют в существующем правиле. Кроме того, если аргумент модуля принимает значение, обозначенное знаком '=', это значение будет изменено на значение, указанное в module_arguments. Обратите внимание, что module_arguments является списком. Пожалуйста, обратитесь к примерам для использования. | |
| module_path обязательно | Путь к модулю правила PAM, которое изменяется. Тип, управление и module_path должны соответствовать правилу, чтобы его можно было изменить. | |
| name обязательно | Имя, как правило, относится к файлу службы PAM, который нужно изменить, например, system-auth. | |
| new_control | Новое управление для назначения новому правилу. | |
| new_module_path | Новый путь к модулю, который будет назначен новому правилу. | |
| new_type | Новый тип для назначения новому правилу. | |
| path | По умолчанию: "/etc/pam.d/" | Это путь к файлам служб PAM |
| state |
| По умолчанию значение 'updated' будет изменять существующее правило, если тип, управление и module_path совпадают с существующим правилом. При 'before' новое правило будет вставлено перед правилом, соответствующим типу, управлению и module_path. Аналогично, при 'after' новое правило будет вставлено после существующего правила, соответствующего типу, управлению и module_path. При 'before' или 'after' необходимо указать новые значения new_type, new_control и new_module_path. Если состояние равно 'args_absent' или 'args_present', new_type, new_control и new_module_path будут проигнорированы. Состояние 'absent' удалит правило. Состояние 'absent' было добавлено в версии 2.4 и доступно только в версиях Ansible ≥ 2.4. |
| type обязательно | Тип правила PAM, которое изменяется. Тип, управление и module_path должны соответствовать правилу, чтобы его можно было изменить. |
Примеры
- name: Update pamd rule's control in /etc/pam.d/system-auth
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
new_control: sufficient
- name: Update pamd rule's complex control in /etc/pam.d/system-auth
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
new_control: '[success=2 default=ignore]'
- name: Insert a new rule before an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
new_type: auth
new_control: sufficient
new_module_path: pam_faillock.so
state: before
- name: Insert a new rule pam_wheel.so with argument 'use_uid' after an existing rule pam_rootok.so
pamd:
name: su
type: auth
control: sufficient
module_path: pam_rootok.so
new_type: auth
new_control: required
new_module_path: pam_wheel.so
module_arguments: 'use_uid'
state: after
- name: Remove module arguments from an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: ''
state: updated
- name: Replace all module arguments in an existing rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: 'preauth
silent
deny=3
unlock_time=604800
fail_interval=900'
state: updated
- name: Remove specific arguments from a rule
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
module_arguments: crond,quiet
state: args_absent
- name: Ensure specific arguments are present in a rule
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
module_arguments: crond,quiet
state: args_present
- name: Ensure specific arguments are present in a rule (alternative)
pamd:
name: system-auth
type: session
control: '[success=1 default=ignore]'
module_path: pam_succeed_if.so
module_arguments:
- crond
- quiet
state: args_present
- name: Module arguments requiring commas must be listed as a Yaml list
pamd:
name: special-module
type: account
control: required
module_path: pam_access.so
module_arguments:
- listsep=,
state: args_present
- name: Update specific argument value in a rule
pamd:
name: system-auth
type: auth
control: required
module_path: pam_faillock.so
module_arguments: 'fail_interval=300'
state: args_present
- name: Add pam common-auth rule for duo
pamd:
name: common-auth
new_type: auth
new_control: '[success=1 default=ignore]'
new_module_path: '/lib64/security/pam_duo.so'
state: after
type: auth
module_path: pam_sss.so
control: 'requisite'
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращенное значение | Описание |
|---|---|---|
| action строка (добавлено в 2.4) | всегда | Выполненное действие, которое может быть одним из следующих: update_rule, insert_before_rule, insert_after_rule, args_present, args_absent, absent. Пример: update_rule |
| backupdest строка (добавлено в 2.6) | успех | Имя файла резервной копии, если она была создана. |
| change_count целое число (добавлено в 2.4) | успех | Количество измененных правил Пример: 1 |
| dest строка | успех | Путь к службе pam.d, которая была изменена. Доступно только в версии Ansible 2.3 и было удалено в 2.4. Пример: /etc/pam.d/system-auth |
| new_rule строка (добавлено в 2.4) | успех | Изменения в правиле. Доступно в Ansible версии 2.4 и 2.5. Было удалено в 2.6. Пример: None None None sha512 shadow try_first_pass use_authtok |
| updated_rule_(n) строка (добавлено в 2.4) | успех | Измененное(ые) правило(а). Доступно только в версии Ansible 2.4 и было удалено в 2.5. Пример: ['password sufficient pam_unix.so sha512 shadow try_first_pass use_authtok'] |
Статус
Этот модуль помечен как preview, что означает, что он не гарантирует обратную совместимость.
Техническое обслуживание
Этот модуль помечен как community, что означает, что он поддерживается сообществом Ansible. Подробнее см. Техническое обслуживание и поддержка модулей.
Список других модулей, поддерживаемых сообществом Ansible, см. здесь.
Автор
- Kenneth D. Evensen (@kevensen)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ для его улучшения.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/pamd_module.html