postgresql_privs – Предоставление или отозвать права на объекты базы данных PostgreSQL
Описание
- Предоставление или отозвать права на объекты базы данных PostgreSQL.
- Этот модуль в основном является оболочкой над большей частью функциональности команд GRANT и REVOKE PostgreSQL с обнаружением изменений (GRANT/REVOKE privs ON type objs TO/FROM roles).
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- psycopg2
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| ca_cert строка добавлен в 2.3 | Указывает имя файла, содержащего сертификат(ы) сертификационного центра (CA). Если файл существует, сертификат сервера будет проверен на подпись одним из этих центров. псевдонимы: ssl_rootcert | |
| database строка / обязательный | Имя базы данных для подключения. псевдонимы: db, login_db | |
| fail_on_role логическое значение добавлен в 2.8 |
| Если yes, прерывать выполнение, когда целевая роль (для которой необходимо предоставить права) не существует. В противном случае просто выводить предупреждение и продолжать. |
| grant_option логическое значение |
| Определяет, может ли role предоставить/отозвать указанные разрешения/групповые членства другим.Установите значение no для отмены GRANT OPTION, оставьте значение без изменения, чтобы не вносить изменений.
grant_option действует только если state present. псевдонимы: admin_option |
| host строка | Адрес хоста базы данных. Если не указано, подключаться через сокет Unix. псевдонимы: login_host | |
| login строка | Значение по умолчанию: "postgres" | Имя пользователя для аутентификации. псевдонимы: login_user |
| login_host строка | Хост, на котором выполняется база данных. | |
| login_password строка | Пароль для аутентификации. | |
| login_unix_socket строка | Путь к сокету Unix для локальных подключений. | |
| login_user строка | Значение по умолчанию: "postgres" | Имя пользователя для аутентификации. |
| objs строка | Список объектов базы данных, разделенных запятыми, для которых нужно установить права. Если type table, partition table, sequence или function, можно использовать специальное значение ALL_IN_SCHEMA, чтобы указать все объекты базы данных типа type в схеме, указанной через schema. (Это также работает с PostgreSQL < 9.0.) (ALL_IN_SCHEMA доступно для function и partition table с версии 2.8)Если type database, этот параметр можно опустить, в этом случае права устанавливаются для базы данных, указанной через database.Если type function, двоеточия (":") в именах объектов будут заменены запятыми (необходимо для указания сигнатур функций, см. примеры) псевдонимы: obj | |
| password строка | Пароль для аутентификации. псевдонимы: login_password | |
| port целое число | Значение по умолчанию: 5432 | Порт базы данных для подключения. псевдонимы: login_port |
| privs строка | Список привилегий, предоставляемых/отзываемых, разделенных запятыми. псевдонимы: priv | |
| roles строка / обязательный | Список имен ролей (пользователей/групп), для которых устанавливаются разрешения, разделенных запятыми. Вместо этого можно использовать специальное значение PUBLIC, чтобы установить разрешения для неявной группы PUBLIC.псевдонимы: role | |
| schema строка | Схема, содержащая объекты базы данных, указанные через objs. Может быть предоставлена только если type table, sequence, function или default_privs. По умолчанию public в этих случаях. | |
| session_role строка добавлен в 2.8 | Переключиться на сессию session_role после подключения. Указанная роль session_role должна быть ролью, членом которой является текущий пользователь login_user. Проверка разрешений для команд SQL выполняется так, как будто роль session_role была той, которая первоначально вошла в систему. | |
| ssl_mode строка добавлен в 2.3 |
| Определяет, будет ли или с каким приоритетом устанавливаться защищенное SSL TCP/IP соединение с сервером. См. https://www.postgresql.org/docs/current/static/libpq-ssl.html для получения дополнительной информации о режимах. Значение по умолчанию prefer соответствует значению по умолчанию libpq. |
| state строка |
| Если present, указанные привилегии предоставляются, если absent они отзываются. |
| target_roles строка добавлен в 2.8 | Список существующих имен ролей (пользователей/групп), которые должны быть установлены в качестве стандартных разрешений для объектов базы данных, создаваемых ими впоследствии. Параметр target_roles доступен только с type=default_privs. | |
| type строка |
| Тип объекта базы данных, для которого устанавливаются права. Выбор `default_privs` доступен начиная с версии 2.7. Типы объектов 'foreign_data_wrapper' и 'foreign_server' доступны с версии Ansible '2.8'. |
| unix_socket строка | Путь к сокету Unix для локальных подключений. псевдонимы: login_unix_socket |
Примечания
Примечание
- По умолчанию аутентификация предполагает, что postgresql_privs выполняется пользователем
postgresна удалённом хосте. (Ansible’suserилиsudo-user). - Для работы данного модуля на удалённом хосте требуется пакет Python psycopg2. В случае, когда удалённый хост также является сервером PostgreSQL, на нём также, очевидно, должен быть установлен PostgreSQL. Для систем на базе Debian/Ubuntu необходимо установить пакеты postgresql и python-psycopg2.
- Параметры, принимающие списки, разделённые запятыми (privs, objs, roles), имеют псевдонимы в единственном числе (priv, obj, role).
- Чтобы отозвать только
GRANT OPTIONдля определённого объекта, установите state вpresentи grant_option вno(см. примеры). - Обратите внимание, что при отзыве привилегий от роли R, эта роль может всё ещё иметь доступ через привилегии, предоставленные любой роли, членом которой является R, включая
PUBLIC. - Обратите внимание, что при отзыве привилегий от роли R, это выполняется пользователем, указанным через login. Если R получила те же привилегии от другого пользователя, R всё ещё может получить доступ к объектам базы данных через эти привилегии.
- При отзыве привилегий предполагается
RESTRICT(см. документацию PostgreSQL). - Параметр ca_cert требует как минимум версию Postgres 8.4 и psycopg2 версии 2.4.3.
- По умолчанию аутентификация предполагает, что вы вошли в систему или используете sudo от учётной записи
postgresна хосте. - Этот модуль использует psycopg2, адаптер Python для базы данных PostgreSQL. Необходимо убедиться, что psycopg2 установлен на хосте перед использованием этого модуля. Если удалённый хост является сервером PostgreSQL (что является стандартным случаем), то PostgreSQL также должен быть установлен на удалённом хосте. Для систем на базе Ubuntu, установите пакеты
postgresql,libpq-dev, иpython-psycopg2на удалённом хосте перед использованием этого модуля. - Параметр ca_cert требует как минимум версию Postgres 8.4 и psycopg2 версии 2.4.3.
Примеры
# On database "library":
# GRANT SELECT, INSERT, UPDATE ON TABLE public.books, public.authors
# TO librarian, reader WITH GRANT OPTION
- name: Grant privs to librarian and reader on database library
postgresql_privs:
database: library
state: present
privs: SELECT,INSERT,UPDATE
type: table
objs: books,authors
schema: public
roles: librarian,reader
grant_option: yes
- name: Same as above leveraging default values
postgresql_privs:
db: library
privs: SELECT,INSERT,UPDATE
objs: books,authors
roles: librarian,reader
grant_option: yes
# REVOKE GRANT OPTION FOR INSERT ON TABLE books FROM reader
# Note that role "reader" will be *granted* INSERT privilege itself if this
# isn't already the case (since state: present).
- name: Revoke privs from reader
postgresql_privs:
db: library
state: present
priv: INSERT
obj: books
role: reader
grant_option: no
# "public" is the default schema. This also works for PostgreSQL 8.x.
- name: REVOKE INSERT, UPDATE ON ALL TABLES IN SCHEMA public FROM reader
postgresql_privs:
db: library
state: absent
privs: INSERT,UPDATE
objs: ALL_IN_SCHEMA
role: reader
- name: GRANT ALL PRIVILEGES ON SCHEMA public, math TO librarian
postgresql_privs:
db: library
privs: ALL
type: schema
objs: public,math
role: librarian
# Note the separation of arguments with colons.
- name: GRANT ALL PRIVILEGES ON FUNCTION math.add(int, int) TO librarian, reader
postgresql_privs:
db: library
privs: ALL
type: function
obj: add(int:int)
schema: math
roles: librarian,reader
# Note that group role memberships apply cluster-wide and therefore are not
# restricted to database "library" here.
- name: GRANT librarian, reader TO alice, bob WITH ADMIN OPTION
postgresql_privs:
db: library
type: group
objs: librarian,reader
roles: alice,bob
admin_option: yes
# Note that here "db: postgres" specifies the database to connect to, not the
# database to grant privileges on (which is specified via the "objs" param)
- name: GRANT ALL PRIVILEGES ON DATABASE library TO librarian
postgresql_privs:
db: postgres
privs: ALL
type: database
obj: library
role: librarian
# If objs is omitted for type "database", it defaults to the database
# to which the connection is established
- name: GRANT ALL PRIVILEGES ON DATABASE library TO librarian
postgresql_privs:
db: library
privs: ALL
type: database
role: librarian
# Available since version 2.7
# Objs must be set, ALL_DEFAULT to TABLES/SEQUENCES/TYPES/FUNCTIONS
# ALL_DEFAULT works only with privs=ALL
# For specific
- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO librarian
postgresql_privs:
db: library
objs: ALL_DEFAULT
privs: ALL
type: default_privs
role: librarian
grant_option: yes
# Available since version 2.7
# Objs must be set, ALL_DEFAULT to TABLES/SEQUENCES/TYPES/FUNCTIONS
# ALL_DEFAULT works only with privs=ALL
# For specific
- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO reader, step 1
postgresql_privs:
db: library
objs: TABLES,SEQUENCES
privs: SELECT
type: default_privs
role: reader
- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO reader, step 2
postgresql_privs:
db: library
objs: TYPES
privs: USAGE
type: default_privs
role: reader
# Available since version 2.8
- name: GRANT ALL PRIVILEGES ON FOREIGN DATA WRAPPER fdw TO reader
postgresql_privs:
db: test
objs: fdw
privs: ALL
type: foreign_data_wrapper
role: reader
# Available since version 2.8
- name: GRANT ALL PRIVILEGES ON FOREIGN SERVER fdw_server TO reader
postgresql_privs:
db: test
objs: fdw_server
privs: ALL
type: foreign_server
role: reader
# Available since version 2.8
# Grant 'execute' permissions on all functions in schema 'common' to role 'caller'
- name: GRANT EXECUTE ON ALL FUNCTIONS IN SCHEMA common TO caller
postgresql_privs:
type: function
state: present
privs: EXECUTE
roles: caller
objs: ALL_IN_SCHEMA
schema: common
# Available since version 2.8
# ALTER DEFAULT PRIVILEGES FOR ROLE librarian IN SCHEMA library GRANT SELECT ON TABLES TO reader
# GRANT SELECT privileges for new TABLES objects created by librarian as
# default to the role reader.
# For specific
- name: ALTER privs
postgresql_privs:
db: library
schema: library
objs: TABLES
privs: SELECT
type: default_privs
role: reader
target_roles: librarian
# Available since version 2.8
# ALTER DEFAULT PRIVILEGES FOR ROLE librarian IN SCHEMA library REVOKE SELECT ON TABLES FROM reader
# REVOKE SELECT privileges for new TABLES objects created by librarian as
# default from the role reader.
# For specific
- name: ALTER privs
postgresql_privs:
db: library
state: absent
schema: library
objs: TABLES
privs: SELECT
type: default_privs
role: reader
target_roles: librarian
Значения возврата
Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| queries список добавлен в 2.8 | всегда | Список выполненных запросов. Пример: ['REVOKE GRANT OPTION FOR INSERT ON TABLE "books" FROM "reader";'] |
Статус
- Для данного модуля гарантировано отсутствие несовместимых изменений интерфейса в обратной совместимости. [stableinterface]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Bernhard Weitzhofer (@b6d)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/postgresql_privs_module.html