Spec-Zone.ru › Ansible 2.7

ipa_sudorule – Управление правилами sudo FreeIPA

Новое в версии 2.3.

  • Описание
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Добавление, изменение или удаление правил sudo на сервере IPA с помощью API IPA.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
cmd
-
Список команд, назначенных правилу.
Если передан пустой список, все команды будут удалены из правила.
Если опция опущена, команды не будут проверены или изменены.
cmdcategory
-
    Варианты:
  • all
Категория команд, к которой применяется правило.
cn
- / обязательно
Каноническое имя.
Не может быть изменено, так как является уникальным идентификатором.

алиасы: имя
description
-
Описание правила sudo.
host
-
Список хостов, назначенных правилу.
Если передан пустой список, все хосты будут удалены из правила.
Если опция опущена, хосты не будут проверены или изменены.
Опция hostcategory должна быть опущена для назначения хостов.
hostcategory
-
    Варианты:
  • all
Категория хостов, к которой применяется правило.
Если передан «all», необходимо опустить host и hostgroup.
Опции host и hostgroup должны быть опущены для назначения «all».
hostgroup
-
Список групп хостов, назначенных правилу.
Если передан пустой список, все группы хостов будут удалены из правила.
Если опция опущена, группы хостов не будут проверены или изменены.
Опция hostcategory должна быть опущена для назначения групп хостов.
ipa_host
-
По умолчанию:
"ipa.example.com"
IP-адрес или имя хоста сервера IPA.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_HOST.
Если ни в задаче, ни в переменной окружения IPA_HOST значение не указано, устанавливается значение по умолчанию.
Механизм обратной замены переменных окружения добавлен в версии 2.5.
ipa_pass
- / обязательно
Пароль административного пользователя.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PASS.
Если ни в задаче, ни в переменной окружения IPA_PASS значение не указано, устанавливается значение по умолчанию.
Механизм обратной замены переменных окружения добавлен в версии 2.5.
ipa_port
-
По умолчанию:
443
Порт сервера FreeIPA/IPA.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PORT.
Если ни в задаче, ни в переменной окружения IPA_PORT значение не указано, устанавливается значение по умолчанию.
Механизм обратной замены переменных окружения добавлен в версии 2.5.
ipa_prot
-
    Варианты:
  • http
  • https ←
Протокол, используемый сервером IPA.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_PROT.
Если ни в задаче, ни в переменной окружения IPA_PROT значение не указано, устанавливается значение по умолчанию.
Механизм обратной замены переменных окружения добавлен в версии 2.5.
ipa_timeout
-
добавлено в 2.7
По умолчанию:
10
Устанавливает таймаут бездействия (в секундах) для подключения.
Для массовых операций можно увеличить его, чтобы избежать таймаута сервера IPA.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_TIMEOUT.
Если ни в задаче, ни в переменной окружения IPA_TIMEOUT значение не указано, устанавливается значение по умолчанию.
ipa_user
-
По умолчанию:
"admin"
Используемый административный аккаунт на сервере IPA.
Если значение не указано в задаче, будет использовано значение переменной окружения IPA_USER.
Если ни в задаче, ни в переменной окружения IPA_USER значение не указано, устанавливается значение по умолчанию.
Механизм обратной замены переменных окружения добавлен в версии 2.5.
runasgroupcategory
-
добавлено в 2.5
    Варианты:
  • all
Категория группы RunAs, к которой применяется правило.
runasusercategory
-
добавлено в 2.5
    Варианты:
  • all
Категория пользователя RunAs, к которой применяется правило.
state
-
    Варианты:
  • present ←
  • absent
  • enabled
  • disabled
Требуемое состояние
sudoopt
-
Список опций, добавляемых к правилу sudo.
user
-
Список пользователей, назначенных правилу.
Если передан пустой список, все пользователи будут удалены из правила.
Если опция опущена, пользователи не будут проверены или изменены.
usercategory
-
    Варианты:
  • all
Категория пользователей, к которой применяется правило.
usergroup
-
Список групп пользователей, назначенных правилу.
Если передан пустой список, все группы пользователей будут удалены из правила.
Если опция опущена, группы пользователей не будут проверены или изменены.
validate_certs
boolean
    Варианты:
  • no
  • yes ←
Это применимо только если ipa_prot равно https.
Если установлено no, сертификаты SSL не будут проверяться.
Это должно быть установлено только в no на сайтах, контролируемых лично, с использованием самозаверяющих сертификатов.

Примеры

# Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
- ipa_sudorule:
    name: sudo_all_nopasswd
    cmdcategory: all
    description: Allow to run every command with sudo without password
    hostcategory: all
    sudoopt:
    - '!authenticate'
    usercategory: all
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret
# Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
- ipa_sudorule:
    name: sudo_dev_dbserver
    description: Allow developers to run every command with sudo on all database server
    cmdcategory: all
    host:
    - db01.example.com
    hostgroup:
    - db-server
    sudoopt:
    - '!authenticate'
    usergroup:
    - developers
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
sudorule
словарь
всегда
Правило sudo, возвращенное IPA



Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Thomas Krahn (@Nosmoht)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать его, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/ipa_sudorule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API