Spec-Zone.ru › Ansible 2.8

ipa_sudorule – Управление правилами sudo FreeIPA

Новое в версии 2.3.

  • Обзор
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Добавление, изменение или удаление правил sudo на сервере IPA с использованием API IPA.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
cmd
-
Список команд, назначенных правилу.
Если передан пустой список, все команды будут удалены из правила.
Если опция опущена, команды не будут проверяться или изменены.
cmdcategory
-
    Варианты:
  • all
Категория команд, к которой относится правило.
cn
- / обязательно
Каноническое имя.
Не может быть изменено, так как является уникальным идентификатором.

псевдонимы: имя
description
-
Описание правила sudo.
host
-
Список хостов, назначенных правилу.
Если передан пустой список, все хосты будут удалены из правила.
Если опция опущена, хосты не будут проверяться или изменены.
Необходимо опустить опцию hostcategory, чтобы назначить хосты.
hostcategory
-
    Варианты:
  • all
Категория хостов, к которой относится правило.
Если 'all' передан, необходимо опустить host и hostgroup.
Необходимо опустить опции host и hostgroup, чтобы назначить 'all'.
hostgroup
-
Список групп хостов, назначенных правилу.
Если передан пустой список, все группы хостов будут удалены из правила.
Если опция опущена, группы хостов не будут проверяться или изменены.
Необходимо опустить опцию hostcategory, чтобы назначить группы хостов.
ipa_host
строка
По умолчанию:
"ipa.example.com"
IP-адрес или имя хоста сервера IPA.
Если значение не указано в задаче, используется значение переменной окружения IPA_HOST.
Если ни переменная окружения IPA_HOST, ни значение не указаны в задаче, то используется DNS для определения сервера FreeIPA.
В FreeIPA необходима запись 'ipa-ca'.
Если ни запись DNS, ни переменная IPA_HOST, ни значение не доступны в задаче, то будет использовано значение по умолчанию.
Механизм обратного вызова переменных окружения добавлен в Ansible 2.5.
ipa_pass
строка / обязательно
Пароль административного пользователя.
Если значение не указано в задаче, используется значение переменной окружения IPA_PASS.
Если доступна библиотека 'urllib_gssapi', возможно использование GSSAPI для аутентификации в FreeIPA.
Если доступна переменная окружения KRB5CCNAME, модуль будет использовать кэширование учетных данных Kerberos для аутентификации на сервере FreeIPA.
Если доступна переменная окружения KRB5_CLIENT_KTNAME, и KRB5CCNAME не доступна, модуль будет использовать эту ключевую таблицу Kerberos для аутентификации.
Если GSSAPI недоступен, необходимо использовать 'ipa_pass'.
Механизм обратного вызова переменных окружения добавлен в Ansible 2.5.
ipa_port
целое число
По умолчанию:
443
Порт сервера FreeIPA/IPA.
Если значение не указано в задаче, используется значение переменной окружения IPA_PORT.
Если ни переменная окружения IPA_PORT, ни значение не указаны в задаче, используется значение по умолчанию.
Механизм обратного вызова переменных окружения добавлен в Ansible 2.5.
ipa_prot
строка
    Варианты:
  • http
  • https ←
Протокол, используемый сервером IPA.
Если значение не указано в задаче, используется значение переменной окружения IPA_PROT.
Если ни переменная окружения IPA_PROT, ни значение не указаны в задаче, используется значение по умолчанию.
Механизм обратного вызова переменных окружения добавлен в Ansible 2.5.
ipa_timeout
целое число
добавлено в 2.7
По умолчанию:
10
Устанавливает тайм-аут бездействия (в секундах) для соединения.
Для операций с большими объемами данных может потребоваться увеличение этого значения, чтобы избежать таймаута сервера IPA.
Если значение не указано в задаче, используется значение переменной окружения IPA_TIMEOUT.
Если ни переменная окружения IPA_TIMEOUT, ни значение не указаны в задаче, используется значение по умолчанию.
ipa_user
строка
По умолчанию:
"admin"
Используемый административный аккаунт на сервере IPA.
Если значение не указано в задаче, используется значение переменной окружения IPA_USER.
Если ни переменная окружения IPA_USER, ни значение не указаны в задаче, используется значение по умолчанию.
Механизм обратного вызова переменных окружения добавлен в Ansible 2.5.
runasgroupcategory
-
добавлено в 2.5
    Варианты:
  • all
Категория группы RunAs, к которой относится правило.
runasusercategory
-
добавлено в 2.5
    Варианты:
  • all
Категория пользователя RunAs, к которой относится правило.
state
-
    Варианты:
  • present ←
  • absent
  • enabled
  • disabled
Требуемое состояние
sudoopt
-
Список опций, которые необходимо добавить к правилу sudo.
user
-
Список пользователей, назначенных правилу.
Если передан пустой список, все пользователи будут удалены из правила.
Если опция опущена, пользователи не будут проверяться или изменены.
usercategory
-
    Варианты:
  • all
Категория пользователей, к которой относится правило.
usergroup
-
Список групп пользователей, назначенных правилу.
Если передан пустой список, все группы пользователей будут удалены из правила.
Если опция опущена, группы пользователей не будут проверяться или изменены.
validate_certs
булево
    Варианты:
  • no
  • yes ←
Применимо только если ipa_prot равно https.
Если установлено значение no, сертификаты SSL не будут проверены.
Это следует установить только на no используемых на контролируемых локально сайтах, использующих самозаверяющие сертификаты.

Примеры

# Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
- ipa_sudorule:
    name: sudo_all_nopasswd
    cmdcategory: all
    description: Allow to run every command with sudo without password
    hostcategory: all
    sudoopt:
    - '!authenticate'
    usercategory: all
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret
# Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
- ipa_sudorule:
    name: sudo_dev_dbserver
    description: Allow developers to run every command with sudo on all database server
    cmdcategory: all
    host:
    - db01.example.com
    hostgroup:
    - db-server
    sudoopt:
    - '!authenticate'
    usergroup:
    - developers
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращено Описание
sudorule
словарь
всегда
Правило sudo, возвращённое IPA



Статус

  • Интерфейс этого модуля не гарантирует обратную совместимость. [предварительный просмотр]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Thomas Krahn (@Nosmoht)

Подсказка

Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/ipa_sudorule_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API