Начало работы
Введение
Теперь, когда вы прочли руководство по установке и установили Ansible, пришло время начать работу с некоторыми разовыми командами.
Вначале мы покажем не мощные возможности конфигурирования/развертывания/оркестрации Ansible. Эти функции обрабатываются книгами playbooks, которые рассматриваются в отдельном разделе.
Этот раздел посвящен тому, как запустить Ansible в первый раз. После понимания этих концепций, прочитайте Введение в разовые команды для более подробной информации, и тогда вы будете готовы начать изучение playbooks и исследовать самые интересные части!
Информация о подключении к удаленным системам
Прежде чем начать, важно понять, как Ansible взаимодействует с удаленными машинами через SSH.
По умолчанию Ansible будет пытаться использовать родной OpenSSH для удаленного взаимодействия, когда это возможно. Это позволяет использовать ControlPersist (функция производительности), Kerberos и параметры в ~/.ssh/config, такие как настройка Jump Host. Однако, при использовании операционных систем Enterprise Linux 6 в качестве управляющей машины (Red Hat Enterprise Linux и производные, такие как CentOS), версия OpenSSH может быть слишком старой, чтобы поддерживать ControlPersist. На этих операционных системах Ansible будет использовать высококачественную Python-реализацию OpenSSH под названием «paramiko». Если вы хотите использовать такие функции, как Kerberized SSH и другие, рассмотрите возможность использования Fedora, macOS или Ubuntu в качестве управляющей машины до тех пор, пока для вашей платформы не будет доступна более новая версия OpenSSH.
Иногда вы столкнетесь с устройством, которое не поддерживает SFTP. Это редко, но если это произойдет, вы можете переключиться на режим SCP в Настройка Ansible.
При общении с удаленными машинами Ansible по умолчанию предполагает, что вы используете ключи SSH. Использование ключей SSH рекомендуется, но аутентификация по паролю также может быть использована при необходимости, указав параметр --ask-pass. Если используются возможности sudo и sudo требует пароль, также укажите --ask-become-pass (ранее --ask-sudo-pass, которое было устаревшим).
Примечание
Ansible не предоставляет канал для связи между пользователем и процессом ssh, чтобы вручную принять пароль для расшифровки ключа ssh при использовании плагина подключения ssh (который является стандартным). Настоятельно рекомендуется использовать ssh-agent.
Хотя это может быть очевидным, стоит поделиться: любая система управления выигрывает от запуска в непосредственной близости от управляемых машин. Если вы используете Ansible в облаке, рассмотрите возможность запуска его с машины внутри этого облака. В большинстве случаев это будет работать лучше, чем из открытого интернета.
В качестве продвинутой темы, Ansible не обязательно должен подключаться к удаленным системам только через SSH. Транспорты являются подключаемыми, и есть варианты для управления локальными системами, а также для управления контейнерами chroot, lxc и jail. Режим, называемый «ansible-pull», также может инвертировать систему и заставить системы «звонить по телефону» через запланированные проверки git, чтобы извлекать директивы конфигурации из централизованного репозитория.
Первые команды
Теперь, когда вы установили Ansible, пришло время ознакомиться с основами.
Отредактируйте (или создайте) /etc/ansible/hosts и поместите в него одну или несколько удаленных систем. Ваш открытый ключ SSH должен быть расположен в authorized_keys на этих системах:
192.0.2.50 aserver.example.org bserver.example.org
Это файл инвентаризации, который также подробно описан здесь: Работа с инвентаризацией.
Мы будем предполагать, что вы используете ключи SSH для аутентификации. Чтобы настроить SSH-агент, чтобы избежать повторного ввода паролей, вы можете сделать следующее:
$ ssh-agent bash $ ssh-add ~/.ssh/id_rsa
(В зависимости от вашей настройки, вы можете использовать опцию Ansible --private-key, чтобы указать файл pem вместо этого)
Теперь отправьте ping всем вашим узлам:
$ ansible all -m ping
Ansible будет пытаться удаленно подключиться к машинам, используя ваше текущее имя пользователя, как и SSH. Чтобы переопределить имя удаленного пользователя, просто используйте параметр «-u».
Если вы хотите получить доступ к режиму sudo, также есть флаги для этого:
# as bruce $ ansible all -m ping -u bruce # as bruce, sudoing to root $ ansible all -m ping -u bruce --sudo # as bruce, sudoing to batman $ ansible all -m ping -u bruce --sudo --sudo-user batman # With latest version of ansible `sudo` is deprecated so use become # as bruce, sudoing to root $ ansible all -m ping -u bruce -b # as bruce, sudoing to batman $ ansible all -m ping -u bruce -b --become-user batman
(Реализация sudo может быть изменена в файле конфигурации Ansible, если вы хотите использовать замену sudo. Флаги, переданные sudo (например, -H), также могут быть установлены там.)
Теперь выполните команду в реальном времени на всех ваших узлах:
$ ansible all -a "/bin/echo hello"
Поздравляем! Вы только что связались с вашими узлами с помощью Ansible. Вскоре придёт время: узнать о некоторых реальных примерах в Введение в разовые команды, исследовать, что вы можете сделать с различными модулями и изучить язык Ansible Работа с playbooks. Ansible не только о выполнении команд, но также обладает мощными функциями управления конфигурацией и развертывания. Есть ещё много для изучения, но у вас уже есть полностью работоспособная инфраструктура!
Советы
При выполнении команд вы можете указать локальный сервер, используя «localhost» или «127.0.0.1» в качестве имени сервера.
Пример:
$ ansible localhost -m ping -e 'ansible_python_interpreter="/usr/bin/env python"'
Вы можете явно указать localhost, добавив это в ваш файл инвентаризации:
localhost ansible_connection=local ansible_python_interpreter="/usr/bin/env python"
Проверка ключа хоста
В Ansible по умолчанию включена проверка ключа хоста.
Если хост переустановлен и имеет другой ключ в «known_hosts», это приведет к сообщению об ошибке до тех пор, пока это не будет исправлено. Если хост первоначально не находится в «known_hosts», это приведет к запросу подтверждения ключа, что приводит к интерактивному опыту при использовании Ansible, например, из cron. Вам, возможно, этого не нужно.
Если вы понимаете последствия и хотите отключить это поведение, вы можете сделать это, отредактировав /etc/ansible/ansible.cfg или ~/.ansible.cfg:
[defaults] host_key_checking = False
В качестве альтернативы это можно установить с помощью переменной среды ANSIBLE_HOST_KEY_CHECKING:
$ export ANSIBLE_HOST_KEY_CHECKING=False
Также обратите внимание, что проверка ключа хоста в режиме paramiko довольно медленная, поэтому рекомендуется переключиться на «ssh», когда используется эта функция.
Ansible будет регистрировать некоторую информацию о параметрах модулей на удаленной системе в удаленном syslog, если задача или книга playbooks не помечены атрибутом «no_log: True». Это будет объяснено позже.
Чтобы включить базовые журналы на управляющей машине, см. документ Настройка Ansible и установите значение «log_path» в файле конфигурации. Пользователи Enterprise также могут быть заинтересованы в Ansible Tower. Tower предоставляет очень мощную функцию ведения журналов в базе данных, где можно просматривать историю на основе узлов, проектов и конкретных инвентаризаций за определённый период, — это можно исследовать как графически, так и через REST-API.
См. также
- Работа с инвентаризацией
- Дополнительная информация об инвентаризации
- Введение в разовые команды
- Примеры базовых команд
- Работа с playbooks
- Изучение языка управления конфигурацией Ansible
- Список рассылки
- Вопросы? Помощь? Идеи? Заходите на список на Google Groups
- irc.freenode.net
- #ansible IRC чат-канал
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/user_guide/intro_getting_started.html