bigip_device_auth – Управление системной аутентификацией на BIG-IP
Новая версия 2.7.
Краткое описание
- Управляет конфигурацией системной аутентификации. Этот модуль может помочь в настройке различных типов системной аутентификации. Обратите внимание, что этот модуль не может использоваться для настройки типов аутентификации APM.
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- f5-sdk >= 3.0.16
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| authentication - |
| Указывает процесс, используемый системой при отправке запросов аутентификации. Когда use-first-server, указывает, что система отправляет попытки аутентификации только первому серверу в списке.Когда use-all-servers, указывает, что система отправляет запрос на аутентификацию каждому серверу до тех пор, пока аутентификация не будет успешной или система не отправит запрос всем серверам в списке.Этот параметр поддерживается типом tacacs. | |
| password - / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| protocol_name - |
| Указывает протокол, связанный со значением, указанным в service_name, который является подмножеством связанной службы, используемой для авторизации клиента или учета системы.Обратите внимание, что большинство реализаций TACACS+ имеют тип протокола ip, поэтому попробуйте его в первую очередь. | |
| provider - добавлен в 2.5 | По умолчанию: null | Объект dict, содержащий данные подключения. | |
| password - / обязательно | Пароль для учетной записи пользователя, используемой для подключения к BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_PASSWORD.псевдонимы: pass, pwd | ||
| server - / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| server_port - | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| ssh_keyfile - | Указывает SSH-ключевой файл для аутентификации подключения к удаленному устройству. Этот аргумент используется только для транспортов cli. Вы можете опустить этот параметр, установив переменную окружения ANSIBLE_NET_SSH_KEYFILE. | ||
| timeout - | По умолчанию: 10 | Указывает тайм-аут в секундах для связи с сетевым устройством для подключения или отправки команд. Если тайм-аут истечет до завершения операции, модуль выдаст ошибку. | |
| transport - / обязательно |
| Настраивает транспортное соединение для использования при подключении к удаленному устройству. | |
| user - / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную окружения F5_USER. | ||
| validate_certs boolean |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, которыми вы управляете лично, с использованием самозаверенных сертификатов.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
| secret - | Секретный ключ, используемый для шифрования и дешифрования пакетов, отправляемых или получаемых от сервера. Не используйте знак решетки/хэштега в секрете для серверов TACACS+. При первой настройке аутентификации TACACS+ это значение обязательно. | ||
| server - / обязательно | Хост BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER. | ||
| server_port - добавлен в 2.2 | По умолчанию: 443 | Порт сервера BIG-IP. Вы можете опустить этот параметр, установив переменную окружения F5_SERVER_PORT. | |
| servers - | Указывает список IPv4-адресов серверов, использующих протокол TACACS+ (Terminal Access Controller Access Control System), с которыми система взаимодействует для получения данных об авторизации. Для каждого адреса может быть указан альтернативный номер TCP-порта, указав ключ port.Если номер порта не указан, используется порт по умолчанию 49163.Этот параметр поддерживается типом tacacs. | ||
| address - | IP-адрес сервера. Это поле обязательно, если вы не указываете простой список серверов. В этом случае простой список может содержать IP-адреса серверов. См. примеры для более подробной информации. | ||
| port - | По умолчанию: 49163 | Порт сервера. | |
| service_name - |
| Указывает имя службы, для использования которой пользователю требуется авторизация. Определение того, для чего пользователь запрашивает авторизацию, позволяет серверу TACACS+ по-разному реагировать на запросы авторизации разных типов. При настройке такого типа аутентификации системы это значение обязательно. Обратите внимание, что большинство реализаций TACACS+ имеют тип службы ppp, поэтому попробуйте её в первую очередь. | |
| state - |
| Состояние конфигурации аутентификации в системе. Когда present, гарантирует, что система настроена для указанного type.Когда absent, устанавливает исходный источник аутентификации системы обратно в local. | |
| type - |
| Тип аутентификации для управления этим модулем. Обратите особое внимание на то, что параметры, поддерживаемые этим модулем, будут различаться в зависимости от type, которую вы настраиваете.Этот модуль в настоящее время поддерживает только подмножество всех доступных типов аутентификации. | |
| update_secret - |
| always позволит обновить секреты, если пользователь решит это сделать.on_create будет устанавливать секрет только при создании use_auth_source, если yes и TACACS+ не является текущим источником аутентификации. | |
| use_for_auth boolean |
| Указывает, используется ли этот источник аутентификации в системе. | |
| user - / обязательно | Имя пользователя для подключения к BIG-IP. Этот пользователь должен иметь административные привилегии на устройстве. Вы можете опустить этот параметр, установив переменную окружения F5_USER. | ||
| validate_certs boolean добавлено в 2.0 |
| Если no, сертификаты SSL не проверяются. Используйте только на сайтах, находящихся под вашим контролем, использующих самозаверенные сертификаты.Вы можете опустить этот параметр, установив переменную окружения F5_VALIDATE_CERTS. | |
Примечания
Примечание
- Дополнительную информацию об использовании Ansible для управления устройствами F5 Networks см. на https://www.ansible.com/integrations/networks/f5.
- Требуется пакет f5-sdk Python на хосте. Это так же просто, как
pip install f5-sdk. - Требуется версия ПО BIG-IP ≥ 12.
- Модули F5 работают только с текущей конфигурацией продукта F5. Чтобы убедиться, что конфигурация, специфичная для BIG-IP, сохранится на диске, обязательно включите хотя бы одну задачу, использующую модуль bigip_config для сохранения текущей конфигурации. Обратитесь к документации модуля для правильного использования модуля для сохранения текущей конфигурации.
Примеры
- name: Set the system auth to TACACS+, default server port
bigip_device_auth:
type: tacacs
authentication: use-all-servers
protocol_name: ip
secret: secret
servers:
- 10.10.10.10
- 10.10.10.11
service_name: ppp
state: present
use_for_auth: yes
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
- name: Set the system auth to TACACS+, override server port
bigip_device_auth:
type: tacacs
authentication: use-all-servers
protocol_name: ip
secret: secret
servers:
- address: 10.10.10.10
port: 1234
- 10.10.10.11
service_name: ppp
use_for_auth: yes
state: present
provider:
password: secret
server: lb.mydomain.com
user: admin
delegate_to: localhost
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| authentication строка | изменилось | Процесс, используемый системой для обработки запросов на аутентификацию при использовании TACACS. Пример: use-all-servers |
| protocol_name строка | изменилось | Имя протокола, связанного с service_name, используемого для аутентификации клиента.Пример: ip |
| servers список | изменилось | Список серверов, используемых в аутентификации TACACS. Пример: ['1.2.2.1', '4.5.5.4'] |
| service_name строка | изменилось | Имя службы, для использования которой пользователь запрашивает авторизацию. Пример: ppp |
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается партнёром Ansible. [сертифицировано]
Авторы
- Tim Rupp (@caphrim007)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/bigip_device_auth_module.html