Spec-Zone.ru › Ansible 2.8

postgresql_privs – Предоставление или отозвать права на объекты базы данных PostgreSQL

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Предоставление или отозвать права на объекты базы данных PostgreSQL.
  • Этот модуль в основном является оболочкой над большей частью функциональности команд GRANT и REVOKE PostgreSQL с обнаружением изменений (GRANT/REVOKE privs ON type objs TO/FROM roles).

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • psycopg2

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
ca_cert
строка
добавлен в 2.3
Указывает имя файла, содержащего сертификат(ы) сертификационного центра (CA).
Если файл существует, сертификат сервера будет проверен на подпись одним из этих центров.

псевдонимы: ssl_rootcert
database
строка / обязательный
Имя базы данных для подключения.

псевдонимы: db, login_db
fail_on_role
логическое значение
добавлен в 2.8
    Варианты:
  • нет
  • да ←
Если yes, прерывать выполнение, когда целевая роль (для которой необходимо предоставить права) не существует. В противном случае просто выводить предупреждение и продолжать.
grant_option
логическое значение
    Варианты:
  • нет
  • да
Определяет, может ли role предоставить/отозвать указанные разрешения/групповые членства другим.
Установите значение no для отмены GRANT OPTION, оставьте значение без изменения, чтобы не вносить изменений.
grant_option действует только если state present.

псевдонимы: admin_option
host
строка
Адрес хоста базы данных. Если не указано, подключаться через сокет Unix.

псевдонимы: login_host
login
строка
Значение по умолчанию:
"postgres"
Имя пользователя для аутентификации.

псевдонимы: login_user
login_host
строка
Хост, на котором выполняется база данных.
login_password
строка
Пароль для аутентификации.
login_unix_socket
строка
Путь к сокету Unix для локальных подключений.
login_user
строка
Значение по умолчанию:
"postgres"
Имя пользователя для аутентификации.
objs
строка
Список объектов базы данных, разделенных запятыми, для которых нужно установить права.
Если type table, partition table, sequence или function, можно использовать специальное значение ALL_IN_SCHEMA, чтобы указать все объекты базы данных типа type в схеме, указанной через schema. (Это также работает с PostgreSQL < 9.0.) (ALL_IN_SCHEMA доступно для function и partition table с версии 2.8)
Если type database, этот параметр можно опустить, в этом случае права устанавливаются для базы данных, указанной через database.
Если type function, двоеточия (":") в именах объектов будут заменены запятыми (необходимо для указания сигнатур функций, см. примеры)

псевдонимы: obj
password
строка
Пароль для аутентификации.

псевдонимы: login_password
port
целое число
Значение по умолчанию:
5432
Порт базы данных для подключения.

псевдонимы: login_port
privs
строка
Список привилегий, предоставляемых/отзываемых, разделенных запятыми.

псевдонимы: priv
roles
строка / обязательный
Список имен ролей (пользователей/групп), для которых устанавливаются разрешения, разделенных запятыми.
Вместо этого можно использовать специальное значение PUBLIC, чтобы установить разрешения для неявной группы PUBLIC.

псевдонимы: role
schema
строка
Схема, содержащая объекты базы данных, указанные через objs.
Может быть предоставлена только если type table, sequence, function или default_privs. По умолчанию public в этих случаях.
session_role
строка
добавлен в 2.8
Переключиться на сессию session_role после подключения.
Указанная роль session_role должна быть ролью, членом которой является текущий пользователь login_user.
Проверка разрешений для команд SQL выполняется так, как будто роль session_role была той, которая первоначально вошла в систему.
ssl_mode
строка
добавлен в 2.3
    Варианты:
  • разрешить
  • отключить
  • предпочитать ←
  • требовать
  • проверять-ca
  • полная-проверка
Определяет, будет ли или с каким приоритетом устанавливаться защищенное SSL TCP/IP соединение с сервером.
См. https://www.postgresql.org/docs/current/static/libpq-ssl.html для получения дополнительной информации о режимах.
Значение по умолчанию prefer соответствует значению по умолчанию libpq.
state
строка
    Варианты:
  • отсутствует
  • наличие ←
Если present, указанные привилегии предоставляются, если absent они отзываются.
target_roles
строка
добавлен в 2.8
Список существующих имен ролей (пользователей/групп), которые должны быть установлены в качестве стандартных разрешений для объектов базы данных, создаваемых ими впоследствии.
Параметр target_roles доступен только с type=default_privs.
type
строка
    Варианты:
  • база данных
  • default_privs
  • foreign_data_wrapper
  • foreign_server
  • функция
  • группа
  • язык
  • таблица ←
  • пространство таблиц
  • схема
  • последовательность
Тип объекта базы данных, для которого устанавливаются права.
Выбор `default_privs` доступен начиная с версии 2.7.
Типы объектов 'foreign_data_wrapper' и 'foreign_server' доступны с версии Ansible '2.8'.
unix_socket
строка
Путь к сокету Unix для локальных подключений.

псевдонимы: login_unix_socket

Примечания

Примечание

  • По умолчанию аутентификация предполагает, что postgresql_privs выполняется пользователем postgres на удалённом хосте. (Ansible’s user или sudo-user).
  • Для работы данного модуля на удалённом хосте требуется пакет Python psycopg2. В случае, когда удалённый хост также является сервером PostgreSQL, на нём также, очевидно, должен быть установлен PostgreSQL. Для систем на базе Debian/Ubuntu необходимо установить пакеты postgresql и python-psycopg2.
  • Параметры, принимающие списки, разделённые запятыми (privs, objs, roles), имеют псевдонимы в единственном числе (priv, obj, role).
  • Чтобы отозвать только GRANT OPTION для определённого объекта, установите state в present и grant_option в no (см. примеры).
  • Обратите внимание, что при отзыве привилегий от роли R, эта роль может всё ещё иметь доступ через привилегии, предоставленные любой роли, членом которой является R, включая PUBLIC.
  • Обратите внимание, что при отзыве привилегий от роли R, это выполняется пользователем, указанным через login. Если R получила те же привилегии от другого пользователя, R всё ещё может получить доступ к объектам базы данных через эти привилегии.
  • При отзыве привилегий предполагается RESTRICT (см. документацию PostgreSQL).
  • Параметр ca_cert требует как минимум версию Postgres 8.4 и psycopg2 версии 2.4.3.
  • По умолчанию аутентификация предполагает, что вы вошли в систему или используете sudo от учётной записи postgres на хосте.
  • Этот модуль использует psycopg2, адаптер Python для базы данных PostgreSQL. Необходимо убедиться, что psycopg2 установлен на хосте перед использованием этого модуля. Если удалённый хост является сервером PostgreSQL (что является стандартным случаем), то PostgreSQL также должен быть установлен на удалённом хосте. Для систем на базе Ubuntu, установите пакеты postgresql, libpq-dev, и python-psycopg2 на удалённом хосте перед использованием этого модуля.
  • Параметр ca_cert требует как минимум версию Postgres 8.4 и psycopg2 версии 2.4.3.

Примеры

# On database "library":
# GRANT SELECT, INSERT, UPDATE ON TABLE public.books, public.authors
# TO librarian, reader WITH GRANT OPTION
- name: Grant privs to librarian and reader on database library
  postgresql_privs:
    database: library
    state: present
    privs: SELECT,INSERT,UPDATE
    type: table
    objs: books,authors
    schema: public
    roles: librarian,reader
    grant_option: yes

- name: Same as above leveraging default values
  postgresql_privs:
    db: library
    privs: SELECT,INSERT,UPDATE
    objs: books,authors
    roles: librarian,reader
    grant_option: yes

# REVOKE GRANT OPTION FOR INSERT ON TABLE books FROM reader
# Note that role "reader" will be *granted* INSERT privilege itself if this
# isn't already the case (since state: present).
- name: Revoke privs from reader
  postgresql_privs:
    db: library
    state: present
    priv: INSERT
    obj: books
    role: reader
    grant_option: no

# "public" is the default schema. This also works for PostgreSQL 8.x.
- name: REVOKE INSERT, UPDATE ON ALL TABLES IN SCHEMA public FROM reader
  postgresql_privs:
    db: library
    state: absent
    privs: INSERT,UPDATE
    objs: ALL_IN_SCHEMA
    role: reader

- name: GRANT ALL PRIVILEGES ON SCHEMA public, math TO librarian
  postgresql_privs:
    db: library
    privs: ALL
    type: schema
    objs: public,math
    role: librarian

# Note the separation of arguments with colons.
- name: GRANT ALL PRIVILEGES ON FUNCTION math.add(int, int) TO librarian, reader
  postgresql_privs:
    db: library
    privs: ALL
    type: function
    obj: add(int:int)
    schema: math
    roles: librarian,reader

# Note that group role memberships apply cluster-wide and therefore are not
# restricted to database "library" here.
- name: GRANT librarian, reader TO alice, bob WITH ADMIN OPTION
  postgresql_privs:
    db: library
    type: group
    objs: librarian,reader
    roles: alice,bob
    admin_option: yes

# Note that here "db: postgres" specifies the database to connect to, not the
# database to grant privileges on (which is specified via the "objs" param)
- name: GRANT ALL PRIVILEGES ON DATABASE library TO librarian
  postgresql_privs:
    db: postgres
    privs: ALL
    type: database
    obj: library
    role: librarian

# If objs is omitted for type "database", it defaults to the database
# to which the connection is established
- name: GRANT ALL PRIVILEGES ON DATABASE library TO librarian
  postgresql_privs:
    db: library
    privs: ALL
    type: database
    role: librarian

# Available since version 2.7
# Objs must be set, ALL_DEFAULT to TABLES/SEQUENCES/TYPES/FUNCTIONS
# ALL_DEFAULT works only with privs=ALL
# For specific
- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO librarian
  postgresql_privs:
    db: library
    objs: ALL_DEFAULT
    privs: ALL
    type: default_privs
    role: librarian
    grant_option: yes

# Available since version 2.7
# Objs must be set, ALL_DEFAULT to TABLES/SEQUENCES/TYPES/FUNCTIONS
# ALL_DEFAULT works only with privs=ALL
# For specific
- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO reader, step 1
  postgresql_privs:
    db: library
    objs: TABLES,SEQUENCES
    privs: SELECT
    type: default_privs
    role: reader

- name: ALTER DEFAULT PRIVILEGES ON DATABASE library TO reader, step 2
  postgresql_privs:
    db: library
    objs: TYPES
    privs: USAGE
    type: default_privs
    role: reader

# Available since version 2.8
- name: GRANT ALL PRIVILEGES ON FOREIGN DATA WRAPPER fdw TO reader
  postgresql_privs:
    db: test
    objs: fdw
    privs: ALL
    type: foreign_data_wrapper
    role: reader

# Available since version 2.8
- name: GRANT ALL PRIVILEGES ON FOREIGN SERVER fdw_server TO reader
  postgresql_privs:
    db: test
    objs: fdw_server
    privs: ALL
    type: foreign_server
    role: reader

# Available since version 2.8
# Grant 'execute' permissions on all functions in schema 'common' to role 'caller'
- name: GRANT EXECUTE ON ALL FUNCTIONS IN SCHEMA common TO caller
  postgresql_privs:
    type: function
    state: present
    privs: EXECUTE
    roles: caller
    objs: ALL_IN_SCHEMA
    schema: common

# Available since version 2.8
# ALTER DEFAULT PRIVILEGES FOR ROLE librarian IN SCHEMA library GRANT SELECT ON TABLES TO reader
# GRANT SELECT privileges for new TABLES objects created by librarian as
# default to the role reader.
# For specific
- name: ALTER privs
  postgresql_privs:
    db: library
    schema: library
    objs: TABLES
    privs: SELECT
    type: default_privs
    role: reader
    target_roles: librarian

# Available since version 2.8
# ALTER DEFAULT PRIVILEGES FOR ROLE librarian IN SCHEMA library REVOKE SELECT ON TABLES FROM reader
# REVOKE SELECT privileges for new TABLES objects created by librarian as
# default from the role reader.
# For specific
- name: ALTER privs
  postgresql_privs:
    db: library
    state: absent
    schema: library
    objs: TABLES
    privs: SELECT
    type: default_privs
    role: reader
    target_roles: librarian

Значения возврата

Общие значения возврата описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
queries
список
добавлен в 2.8
всегда
Список выполненных запросов.

Пример:
['REVOKE GRANT OPTION FOR INSERT ON TABLE "books" FROM "reader";']


Статус

  • Для данного модуля гарантировано отсутствие несовместимых изменений интерфейса в обратной совместимости. [stableinterface]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Bernhard Weitzhofer (@b6d)

Подсказка

Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/postgresql_privs_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API