win_domain_user - Управляет учетными записями пользователей Windows Active Directory
Новое в версии 2.4.
Описание
- Управляет учетными записями пользователей Windows Active Directory.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_locked |
| no разблокирует учетную запись пользователя, если она заблокирована. Обратите внимание, что нет способа заблокировать учетную запись администратором. Учетные записи блокируются из-за действий пользователя; как администратор, вы можете только разблокировать заблокированную учетную запись. Если вы хотите административно отключить учетную запись, установите enabled в no. |
| attributes (добавлен в 2.5) | Словарь пользовательских атрибутов LDAP для установки на пользователя. Это можно использовать для установки пользовательских атрибутов, которые не отображаются как параметры модуля, например telephoneNumber.См. примеры для форматирования этого параметра. | |
| city | Настраивает город пользователя. | |
| company | Настраивает название компании пользователя. | |
| country | Настраивает код страны пользователя. Обратите внимание, что это двухбуквенный код ISO 3166. | |
| description | Описание пользователя | |
| domain_password (добавлен в 2.5) | Пароль для username. | |
| domain_server (добавлен в 2.5) | Указывает экземпляр служб доменных имен Active Directory для подключения. Может быть в формате FQDN или NetBIOS-имени. Если не указано, значение основано на домене компьютера, на котором выполняется PowerShell. | |
| domain_username (добавлен в 2.5) | Имя пользователя для использования при взаимодействии с AD. Если это не установлено, вместо этого будет использоваться пользователь Ansible, с которым выполняется вход, при использовании CredSSP или Kerberos с делегированием учетных данных. | |
| Настраивает адрес электронной почты пользователя. Это запись в AD и не выполняет никаких действий по настройке почтовых серверов или систем. | ||
| enabled bool |
| yes активирует учетную запись пользователя.no деактивирует учетную запись. |
| firstname | Настраивает имя пользователя (имя). | |
| groups | Добавляет или удаляет пользователя из этого списка групп в зависимости от значения groups_action. Чтобы удалить все, кроме основной группы, установите groups=<principal group name> и groups_action=replace. Обратите внимание, что пользователей нельзя удалить из их основной группы (например, "Пользователи домена"). | |
| groups_action |
| Если add, пользователь добавляется в каждую группу в groups, где он еще не член.Если remove, пользователь удаляется из каждой группы в groups.Если replace, пользователь добавляется как член каждой группы в groups и удаляется из любых других групп. |
| name обязательно | Имя пользователя для создания, удаления или изменения. | |
| password | Необязательно установите пароль пользователя в это значение (в виде простого текста). Для активации учетной записи - enabled - пароль должен быть уже настроен в учетной записи, или вы должны указать его здесь. | |
| password_expired bool |
| yes потребует от пользователя сменить пароль при следующем входе.no очистит флаг истекшего пароля.Это взаимно исключает password_never_expires. |
| password_never_expires bool |
| yes установит, что пароль никогда не истекает.no позволит паролю истечь.Это взаимно исключает password_expired. |
| path | Контейнер или OU для нового пользователя; если вы не укажете это, пользователь будет размещен в стандартном контейнере для пользователей в домене. Установка пути доступна только при создании нового пользователя; если вы укажете путь для существующего пользователя, путь пользователя не будет обновлен - вы должны удалить (например, state=absent) пользователя, а затем добавить его снова с соответствующим путем. | |
| postal_code | Настраивает почтовый индекс пользователя. | |
| state |
| При present, создает или обновляет учетную запись пользователя. При absent, удаляет учетную запись пользователя, если она существует. При query, извлекает данные учетной записи пользователя без внесения каких-либо изменений. |
| state_province | Настраивает штат или провинцию пользователя. | |
| street | Настраивает адрес улицы пользователя. | |
| surname | Настраивает фамилию пользователя. | |
| update_password |
| always обновит пароли, если они отличаются.on_create установит пароль только для вновь созданных пользователей.Обратите внимание, что always всегда будет показывать статус Ansible как 'изменено', так как мы не можем определить, отличается ли новый пароль от старого. |
| upn | Настраивает имя принципала пользователя (UPN). Это не требуется, но рекомендуется для современных версий Active Directory. Формат <username>@<domain>. | |
| user_cannot_change_password bool |
| yes запретит пользователю изменять свой пароль.no позволит пользователю изменять свой пароль. |
Примечания
Примечание
- Работает с Windows 2012R2 и новее.
- Если выполняется на сервере, который не является контроллером домена, должна использоваться делегация учетных данных через CredSSP или Kerberos с делегированием, или должны быть установлены domain_username, domain_password.
- Обратите внимание, что некоторые пользователи подтвердили успешную работу на серверах Windows 2008R2 с включенными AD и AD Web Services, но это не получило такой же степени тестирования, как Windows 2012R2.
Примеры
- name: Ensure user bob is present with address information
win_domain_user:
name: bob
firstname: Bob
surname: Smith
company: BobCo
password: B0bP4ssw0rd
state: present
groups:
- Domain Admins
street: 123 4th St.
city: Sometown
state_province: IN
postal_code: 12345
country: US
attributes:
telephoneNumber: 555-123456
- name: Ensure user bob is created and use custom credentials to create the user
win_domain_user:
name: bob
firstname: Bob
surname: Smith
password: B0bP4ssw0rd
state: present
domain_username: DOMAIN\admin-account
domain_password: SomePas2w0rd
domain_server: domain@DOMAIN.COM
- name: Ensure user bob is present in OU ou=test,dc=domain,dc=local
win_domain_user:
name: bob
password: B0bP4ssw0rd
state: present
path: ou=test,dc=domain,dc=local
groups:
- Domain Admins
- name: Ensure user bob is absent
win_domain_user:
name: bob
state: absent
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| account_locked boolean | всегда | true, если учетная запись заблокирована |
| changed boolean | всегда | true, если учетная запись изменилась во время выполнения |
| city string | всегда | Город пользователя Пример: Indianapolis |
| company string | всегда | Компания пользователя Пример: RedHat |
| country string | всегда | Страна пользователя Пример: US |
| description string | всегда | Описание учетной записи Пример: Администратор сервера |
| distinguished_name string | всегда | DN учетной записи пользователя Пример: CN=nick,OU=test,DC=domain,DC=local |
| email string | всегда | Адрес электронной почты пользователя Пример: nick@domain.local |
| enabled string | всегда | true, если учетная запись активна, и false, если отключена Пример: True |
| firstname string | всегда | Имя пользователя Пример: Nick |
| groups list | всегда | Группы AD, к которым принадлежит учетная запись Пример: ['Администраторы домена', 'Пользователи домена'] |
| msg string | всегда | Сокращенное сообщение о присутствии или отсутствии пользователя Пример: Пользователь nick присутствует |
| name string | всегда | Имя пользователя в учетной записи Пример: nick |
| password_expired boolean | всегда | true, если пароль учетной записи истек |
| password_updated boolean | всегда | true, если пароль был изменен во время этого выполнения Пример: True |
| postal_code string | всегда | Почтовый индекс пользователя Пример: 46033 |
| sid string | всегда | SID учетной записи Пример: S-1-5-21-2752426336-228313920-2202711348-1175 |
| state string | всегда | Состояние учетной записи пользователя Пример: присутствует |
| state_province string | всегда | Состояние или провинция пользователя Пример: IN |
| street string | всегда | Улицы пользователя Пример: 123 4-я ул. |
| surname string | всегда | Фамилия пользователя Пример: Иванов |
| upn string | всегда | Полное имя пользователя (User Principal Name) Пример: nick@domain.local |
| user_cannot_change_password string | всегда | true, если пользователь не может изменить пароль |
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробности см. в разделе Техническое обслуживание и поддержка модулей.
Список других модулей, поддерживаемых сообществом Ansible, см. в разделе здесь.
Автор
- Nick Chandler (@nwchandler)
Подсказка
Если вы обнаружите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/win_domain_user_module.html