win_domain_user – Управляет учетными записями пользователей Windows Active Directory
Новая в версии 2.4.
Обзор
- Управляет учетными записями пользователей Windows Active Directory.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_locked - |
| no разблокирует учетную запись пользователя, если она заблокирована.Обратите внимание, что нет способа заблокировать учетную запись в качестве администратора. Учетные записи блокируются из-за действий пользователя; как администратор, вы можете только разблокировать заблокированную учетную запись. Если вы хотите административно отключить учетную запись, установите enabled в no. |
| attributes строка добавлен в 2.5 | Словарь пользовательских атрибутов LDAP для установки на пользователя. Это можно использовать для установки пользовательских атрибутов, которые не показаны как параметры модуля, например, telephoneNumber.См. примеры по форматированию этого параметра. | |
| city строка | Настройка города пользователя. | |
| company строка | Настройка названия компании пользователя. | |
| country строка | Настройка кода страны пользователя. Обратите внимание, что это двухсимвольный код ISO 3166. | |
| description строка | Описание пользователя | |
| domain_password строка добавлен в 2.5 | Пароль для username. | |
| domain_server строка добавлен в 2.5 | Указывает экземпляр Active Directory Domain Services, к которому нужно подключиться. Может быть в формате FQDN или NetBIOS имени. Если не указано, значение основано на домене компьютера, на котором выполняется PowerShell. | |
| domain_username строка добавлен в 2.5 | Имя пользователя для взаимодействия с AD. Если это не установлено, будет использоваться пользователь Ansible, с которым был выполнен вход, при использовании CredSSP или Kerberos с делегированием учетных данных. | |
| email строка | Настройка электронного адреса пользователя. Это запись в AD и не выполняет никаких действий по настройке почтовых серверов или систем. | |
| enabled логический тип |
| yes включит учетную запись пользователя.no отключит учетную запись. |
| firstname строка | Настройка имени пользователя (имени). | |
| groups список | Добавляет или удаляет пользователя из этого списка групп в зависимости от значения groups_action. Чтобы удалить все, кроме основной группы, установите groups=<principal group name> и groups_action=replace.Обратите внимание, что пользователей нельзя удалить из их основной группы (например, "Пользователи домена"). | |
| groups_action строка |
| Если add, пользователь добавляется в каждую группу в groups, где он еще не является членом.Если remove, пользователь удаляется из каждой группы в groups.Если replace, пользователь добавляется как член каждой группы в groups и удаляется из любых других групп. |
| name строка / обязательно | Имя пользователя для создания, удаления или изменения. | |
| password строка | Необязательно установить пароль пользователя в это значение (в текстовом виде). Для включения учетной записи - enabled - пароль уже должен быть настроен для учетной записи, или вы должны предоставить пароль здесь. | |
| password_expired логический тип |
| yes потребует от пользователя сменить пароль при следующей авторизации.no очистит флаг истекшего пароля.Это взаимоисключающее с password_never_expires. |
| password_never_expires логический тип |
| yes установит пароль, который никогда не истечет.no позволит паролю истечь.Это взаимоисключающее с password_expired. |
| path строка | Контейнер или OU для нового пользователя; если вы не укажете это, пользователь будет размещен в стандартном контейнере для пользователей в домене. Указание пути доступно только при создании нового пользователя; если вы укажете путь для существующего пользователя, путь пользователя не будет обновлен - необходимо удалить (например, state=absent) пользователя, а затем повторно добавить его с соответствующим путем. | |
| postal_code строка | Настройка почтового индекса пользователя. | |
| state строка |
| При значении present, создает или обновляет учетную запись пользователя.При значении absent, удаляет учетную запись пользователя, если она существует.При значении query, извлекает сведения об учетной записи пользователя без внесения каких-либо изменений. |
| state_province строка | Настройка штата или провинции пользователя. | |
| street строка | Настройка уличного адреса пользователя. | |
| surname строка | Настройка фамилии пользователя. | |
| update_password строка |
| always обновит пароли, если они отличаются.on_create установит пароль только для вновь созданных пользователей.Обратите внимание, что always всегда будет сообщать об Ansible статусе "изменено", так как мы не можем определить, отличается ли новый пароль от старого. |
| upn строка | Настройка имени принципала пользователя (UPN) для учетной записи. Это необязательно, но рекомендуется для современных версий Active Directory. Формат <username>@<domain>. | |
| user_cannot_change_password логический тип |
| yes запретит пользователю изменение пароля.no позволит пользователю изменить пароль. |
Примечания
Примечание
- Совместимо с Windows 2012R2 и более поздними версиями.
- Если выполняется на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, или установить domain_username, domain_password.
- Обратите внимание, что некоторые пользователи подтвердили успешную работу на серверах Windows 2008R2 с включенными AD и AD Web Services, но это не подвергалось такому же уровню тестирования, как Windows 2012R2.
См. также
См. также
- win_domain – Обеспечивает существование домена Windows
- Официальная документация по модулю win_domain.
- win_domain_controller – Управление состоянием контроллера домена/сервера-члена для хоста Windows
- Официальная документация по модулю win_domain_controller.
- win_domain_computer – Управление компьютерами в Active Directory
- Официальная документация по модулю win_domain_computer.
- win_domain_group – Создание, изменение или удаление групп домена
- Официальная документация по модулю win_domain_group.
- win_domain_membership – Управление членством в домене/рабочей группе для хоста Windows
- Официальная документация по модулю win_domain_membership.
- win_user – Управление локальными учетными записями пользователей Windows
- Официальная документация по модулю win_user.
- win_user_profile – Управление профилями пользователей Windows
- Официальная документация по модулю win_user_profile.
Примеры
- name: Ensure user bob is present with address information
win_domain_user:
name: bob
firstname: Bob
surname: Smith
company: BobCo
password: B0bP4ssw0rd
state: present
groups:
- Domain Admins
street: 123 4th St.
city: Sometown
state_province: IN
postal_code: 12345
country: US
attributes:
telephoneNumber: 555-123456
- name: Ensure user bob is created and use custom credentials to create the user
win_domain_user:
name: bob
firstname: Bob
surname: Smith
password: B0bP4ssw0rd
state: present
domain_username: DOMAIN\admin-account
domain_password: SomePas2w0rd
domain_server: domain@DOMAIN.COM
- name: Ensure user bob is present in OU ou=test,dc=domain,dc=local
win_domain_user:
name: bob
password: B0bP4ssw0rd
state: present
path: ou=test,dc=domain,dc=local
groups:
- Domain Admins
- name: Ensure user bob is absent
win_domain_user:
name: bob
state: absent
Значения возврата
Общие значения возврата описаны здесь, следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| account_locked boolean | всегда | true, если учетная запись заблокирована |
| changed boolean | всегда | true, если учетная запись изменилась во время выполнения |
| city строка | всегда | Город пользователя Пример: Indianapolis |
| company строка | всегда | Компания пользователя Пример: RedHat |
| country строка | всегда | Страна пользователя Пример: US |
| description строка | всегда | Описание учетной записи Пример: Администратор сервера |
| distinguished_name строка | всегда | DN учетной записи пользователя Пример: CN=nick,OU=test,DC=domain,DC=local |
| email строка | всегда | Адрес электронной почты пользователя Пример: nick@domain.local |
| enabled строка | всегда | true, если учетная запись включена, и false, если отключена Пример: True |
| firstname строка | всегда | Имя пользователя Пример: Nick |
| groups список | всегда | Группы AD, к которым принадлежит учетная запись Пример: ['Domain Admins', 'Domain Users'] |
| msg строка | всегда | Сообщение, обобщающее, присутствует пользователь или нет Пример: Пользователь nick присутствует |
| name строка | всегда | Имя пользователя в учетной записи Пример: nick |
| password_expired boolean | всегда | true, если пароль учетной записи истек |
| password_updated boolean | всегда | true, если пароль изменился во время этого выполнения Пример: True |
| postal_code строка | всегда | Почтовый индекс пользователя Пример: 46033 |
| sid строка | всегда | SID учетной записи Пример: S-1-5-21-2752426336-228313920-2202711348-1175 |
| state строка | всегда | Состояние учетной записи пользователя Пример: присутствует |
| state_province строка | всегда | Штат или провинция пользователя Пример: IN |
| street строка | всегда | Улица пользователя Пример: 123 4th St. |
| surname строка | всегда | Фамилия пользователя Пример: Doe |
| upn строка | всегда | Имя основного пользователя учетной записи Пример: nick@domain.local |
| user_cannot_change_password строка | всегда | true, если пользователь не может изменить пароль |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Nick Chandler (@nwchandler)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/win_domain_user_module.html