ipa_sudorule – Управление правилами FreeIPA sudo
Обзор
- Добавление, изменение или удаление правил sudo на сервере FreeIPA с использованием API FreeIPA.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| cmd - | Список команд, назначенных правилу. Если передан пустой список, все команды будут удалены из правила. Если параметр опущен, команды не будут проверяться или изменены. | |
| cmdcategory - |
| Категория команд, к которой применяется правило. |
| cn - / обязательно | Каноническое имя. Не может быть изменено, так как является уникальным идентификатором. псевдонимы: name | |
| description - | Описание правила sudo. | |
| host - | Список хостов, назначенных правилу. Если передан пустой список, все хосты будут удалены из правила. Если параметр опущен, хосты не будут проверяться или изменены. Параметр hostcategory должен быть опущен для назначения хостов. | |
| hostcategory - |
| Категория хостов, к которой применяется правило. Если 'all' передан, необходимо опустить host и hostgroup. Параметры host и hostgroup должны быть опущены для назначения 'all'. |
| hostgroup - | Список групп хостов, назначенных правилу. Если передан пустой список, все группы хостов будут удалены из правила. Если параметр опущен, группы хостов не будут проверяться или изменены. Параметр hostcategory должен быть опущен для назначения групп хостов. | |
| ipa_host строка | По умолчанию: "ipa.example.com" | IP-адрес или имя хоста сервера FreeIPA. Если значение не указано в задаче, используется значение переменной среды IPA_HOST. Если ни переменная среды IPA_HOST, ни значение не указаны в задаче, будет использоваться DNS для поиска сервера FreeIPA.В FreeIPA необходима запись 'ipa-ca'. Если ни запись в DNS, ни переменная IPA_HOST, ни значение не доступны в задаче, будет использовано значение по умолчанию.Механизм обратного вызова переменных среды добавлен в Ansible 2.5. |
| ipa_pass строка / обязательно | Пароль административного пользователя. Если значение не указано в задаче, используется значение переменной среды IPA_PASS. Обратите внимание, что если доступна библиотека 'urllib_gssapi', можно использовать GSSAPI для аутентификации в FreeIPA. Если доступна переменная среды KRB5CCNAME, модуль будет использовать кэш учетных данных Kerberos для аутентификации на сервере FreeIPA.Если доступна переменная среды KRB5_CLIENT_KTNAME, и KRB5CCNAME не задана, модуль будет использовать этот ключ Kerberos для аутентификации.Если GSSAPI недоступен, использование 'ipa_pass' обязательно. Механизм обратного вызова переменных среды добавлен в Ansible 2.5. | |
| ipa_port целое число | По умолчанию: 443 | Порт сервера FreeIPA / IPA. Если значение не указано в задаче, используется значение переменной среды IPA_PORT. Если ни переменная среды IPA_PORT, ни значение не указаны в задаче, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в Ansible 2.5. |
| ipa_prot строка |
| Протокол, используемый сервером IPA. Если значение не указано в задаче, используется значение переменной среды IPA_PROT. Если ни переменная среды IPA_PROT, ни значение не указаны в задаче, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в Ansible 2.5. |
| ipa_timeout целое число добавлен в 2.7 | По умолчанию: 10 | Устанавливает таймаут бездействия (в секундах) для соединения. Для массовых операций рекомендуется увеличить это значение, чтобы избежать таймаута сервера IPA. Если значение не указано в задаче, используется значение переменной среды IPA_TIMEOUT. Если ни переменная среды IPA_TIMEOUT, ни значение не указаны в задаче, используется значение по умолчанию. |
| ipa_user строка | По умолчанию: "admin" | Используемый административный аккаунт на сервере IPA. Если значение не указано в задаче, используется значение переменной среды IPA_USER. Если ни переменная среды IPA_USER, ни значение не указаны в задаче, используется значение по умолчанию.Механизм обратного вызова переменных среды добавлен в Ansible 2.5. |
| runasgroupcategory - добавлен в 2.5 |
| Категория группы RunAs, к которой применяется правило. |
| runasusercategory - добавлен в 2.5 |
| Категория пользователя RunAs, к которой применяется правило. |
| state - |
| Требуемое состояние. |
| sudoopt - | Список опций для добавления к правилу sudo. | |
| user - | Список пользователей, назначенных правилу. Если передан пустой список, все пользователи будут удалены из правила. Если параметр опущен, пользователи не будут проверяться или изменены. | |
| usercategory - |
| Категория пользователей, к которой применяется правило. |
| usergroup - | Список групп пользователей, назначенных правилу. Если передан пустой список, все группы пользователей будут удалены из правила. Если параметр опущен, группы пользователей не будут проверяться или изменены. | |
| validate_certs логическое |
| Применимо только если ipa_prot равно https.Если установлено no, сертификаты SSL не будут проверяться.Это значение должно быть установлено в no только на сайтах, контролируемых лично, использующих самозаверенные сертификаты. |
Примеры
# Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
- ipa_sudorule:
name: sudo_all_nopasswd
cmdcategory: all
description: Allow to run every command with sudo without password
hostcategory: all
sudoopt:
- '!authenticate'
usercategory: all
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
# Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
- ipa_sudorule:
name: sudo_dev_dbserver
description: Allow developers to run every command with sudo on all database server
cmdcategory: all
host:
- db01.example.com
hostgroup:
- db-server
sudoopt:
- '!authenticate'
usergroup:
- developers
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| sudorule словарь | всегда | Правило sudo, возвращаемое IPA |
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Thomas Krahn (@Nosmoht)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/ipa_sudorule_module.html