netapp_e_ldap – NetApp E-Series управляет интеграцией LDAP для аутентификации
Новое в версии 2.7.
Обзор
- Настройка системы E-Series для разрешения аутентификации через сервер LDAP
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_password
- / обязательно
|
Пароль для аутентификации с SANtricity Web Services Proxy или встроенным API веб-служб. |
|
| api_url
- / обязательно
|
URL SANtricity Web Services Proxy или встроенного API веб-служб. |
|
| api_username
- / обязательно
|
Имя пользователя для аутентификации с SANtricity Web Services Proxy или встроенным API веб-служб. |
|
| attributes
-
|
Значение по умолчанию: "memberOf" |
Атрибуты пользователя, которые следует учитывать для сопоставления ролей групп.
Обычно используется с чем-то вроде 'memberOf', и доступ пользователя проверяется на соответствие членству в группе или его отсутствию. |
| identifier
-
|
Уникальный идентификатор конфигурации (в случаях, когда настроено несколько доменов).
Если это не указано, но state=present, мы будем использовать значение по умолчанию 'default'. |
|
| log_path
-
|
Локальный путь к файлу для отладки ведения журнала. |
|
| name
-
|
Имя домена[ов], которое будет использоваться при аутентификации, чтобы определить, какой домен использовать.
По умолчанию используется имя DNS сервера.
Единственное требование — имя[а] должны быть разрешимы.
Пример: user@example.com |
|
| password
- / обязательно
|
Это пароль учетной записи пользователя привязки. Псевдонимы: bind_password |
|
| role_mappings
- / обязательно
|
Здесь вы определяете, какие группы должны иметь доступ к каким разрешениям для системы хранения.
Например, все пользователи в группе A получат все 4 доступные роли, что позволит получить доступ ко всем функциям управления системой (суперпользователь). Те, кто в группе B, имеют только роль storage.monitor, которая позволит только чтение.
Это указывается как отображение регулярных выражений на список ролей. См. примеры.
Роли, которые будут назначены группе/группам, соответствующим предоставленному регулярному выражению.
storage.admin позволяет пользователям полный доступ для чтения/записи к объектам и операциям хранения.
storage.monitor позволяет пользователям доступ только для чтения к объектам и операциям хранения.
support.admin позволяет пользователям доступ к оборудованию, диагностической информации, журналу основных событий и другим функциям, связанным с поддержкой, но не к конфигурации хранения.
security.admin позволяет пользователям доступ к конфигурации аутентификации/авторизации, а также к конфигурации журнала аудита и управлению сертификатами. |
|
| search_base
- / обязательно
|
Базовая область поиска используется для поиска членства в группе пользователя.
Пример: ou=users,dc=example,dc=com |
|
| server
- / обязательно
|
Это URL-адрес сервера LDAP.
Строка подключения должна быть указана с использованием протоколов ldap или ldaps вместе с информацией о порте. Псевдонимы: server_url |
|
| ssid
- / обязательно
|
Идентификатор массива для управления. Это значение должно быть уникальным для каждого массива. |
|
| state
-
|
|
Включить/отключить поддержку LDAP в системе. Отключение приведет к очистке всех определенных доменов. |
| user_attribute
-
|
Значение по умолчанию: "sAMAccountName" |
Это атрибут, который мы будем использовать для сопоставления предоставленного имени пользователя, когда пользователь пытается пройти аутентификацию. |
| username
- / обязательно
|
Это учетная запись пользователя, которая будет использоваться для запроса сервера LDAP.
Пример: CN=MyBindAcct,OU=ServiceAccounts,DC=example,DC=com
Псевдонимы: bind_username |
|
| validate_certs
boolean
|
|
Нужно ли проверять сертификаты https? |
Примечания
Примечание
- Поддерживается режим проверки.
- Этот модуль позволяет определить один или несколько доменов LDAP, уникально идентифицированных по identifier, для использования при аутентификации. Авторизация определяется параметром role_mappings, так что разные группы пользователей могут получать разные (или вообще отсутствующие) права доступа к определенным аспектам системы и API.
- Локальные учетные записи пользователей по-прежнему будут доступны, если сервер LDAP станет недоступным/недоступным.
- Как правило, вам нужно получить данные сервера LDAP вашей организации, прежде чем вы сможете настроить систему для использования аутентификации LDAP; каждая реализация, скорее всего, будет сильно отличаться.
- Этот API в настоящее время поддерживается только с API встроенных веб-служб v2.0 и выше или с прокси веб-служб v3.0 и выше.
- Модули Ansible E-Series требуют наличия экземпляра прокси-сервера веб-служб (WSP) для управления системой хранения или системы хранения E-Series, поддерживающей API встроенных веб-служб.
- Встроенные веб-службы в настоящее время доступны на аппаратных платформах E2800, E5700, EF570 и более новых моделях.
- netapp_e_storage_system может использоваться для настройки систем, управляемых экземпляром WSP.
Примеры
- name: Disable LDAP authentication
netapp_e_ldap:
api_url: "10.1.1.1:8443"
api_username: "admin"
api_password: "myPass"
ssid: "1"
state: absent
- name: Remove the 'default' LDAP domain configuration
netapp_e_ldap:
state: absent
identifier: default
- name: Define a new LDAP domain, utilizing defaults where possible
netapp_e_ldap:
state: present
bind_username: "CN=MyBindAccount,OU=ServiceAccounts,DC=example,DC=com"
bind_password: "mySecretPass"
server: "ldap://example.com:389"
search_base: 'OU=Users,DC=example,DC=com'
role_mappings:
".*dist-dev-storage.*":
- storage.admin
- security.admin
- support.admin
- storage.monitor
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| msg строка |
при успехе | Сообщение об успехе
Пример:
Настройки LDAP обновлены. |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Майкл Прайс (@lmprice)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/netapp_e_ldap_module.html