netapp_e_ldap – Модуль NetApp E-Series для управления интеграцией LDAP для аутентификации
Новое в версии 2.7.
Обзор
- Настройка системы E-Series для поддержки аутентификации через сервер LDAP
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| api_password строка / обязательно | Пароль для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| api_url строка / обязательно | URL SANtricity Web Services Proxy или Embedded Web Services API. Пример: https://prod-1.wahoo.acme.com/devmgr/v2 | |
| api_username строка / обязательно | Имя пользователя для аутентификации с SANtricity Web Services Proxy или Embedded Web Services API. | |
| attributes - | По умолчанию: "memberOf" | Атрибуты пользователя, которые должны учитываться при сопоставлении групп и ролей. Обычно используется со значением 'memberOf', и проверяется членство пользователя в группе для определения прав доступа. |
| identifier - | Уникальный идентификатор конфигурации (в случаях с несколькими настроенными доменными именами). Если не указано, но state=present, используется значение 'default'. | |
| log_path - | Локальный путь к файлу для отладки. | |
| name - | Имя домена[ов], используемые при аутентификации для определения домена. По умолчанию используется DNS-имя сервера. Требование: имя[на] должно быть разрешаемым. Пример: user@example.com | |
| password - / обязательно | Пароль учетной записи для подключения. Псевдонимы: bind_password | |
| role_mappings - / обязательно | Здесь вы указываете, какие группы должны иметь доступ к каким разрешениям на хранилище. Например, все пользователи в группе A получат все 4 доступные роли, что даст им доступ ко всем функциям управления системой (суперпользователь). Пользователи из группы B получат только роль storage.monitor, что позволит только чтение. Указывается как сопоставление регулярных выражений со списком ролей. См. примеры. Роли, которые будут назначены группе/группам, соответствующим предоставленным регулярным выражениям. storage.admin позволяет пользователям полный доступ для чтения и записи к объектам и операциям хранения. storage.monitor позволяет пользователям чтение только для объектов и операций хранения. support.admin предоставляет пользователям доступ к оборудованию, диагностической информации, журналу основных событий и другим важным функциям поддержки, но не к настройке хранения. security.admin позволяет пользователям доступ к настройке аутентификации/авторизации, а также к настройке аудиторского журнала и управлению сертификатами. | |
| search_base - / обязательно | База поиска для определения принадлежности пользователя к группам. Пример: ou=users,dc=example,dc=com | |
| server - / обязательно | URL сервера LDAP. Строка подключения должна использовать протокол ldap или ldaps вместе с информацией о порте. Псевдонимы: server_url | |
| ssid строка | По умолчанию: 1 | Идентификатор массива для управления. Это значение должно быть уникальным для каждого массива. |
| state - |
| Включить/отключить поддержку LDAP в системе. Отключение приведет к удалению всех определенных доменов. |
| user_attribute - | По умолчанию: "sAMAccountName" | Атрибут, используемый для сопоставления предоставленного имени пользователя при попытке аутентификации. |
| username - / обязательно | Учетная запись пользователя, используемая для запроса на сервере LDAP. Пример: CN=MyBindAcct,OU=ServiceAccounts,DC=example,DC=com Псевдонимы: bind_username | |
| validate_certs булево |
| Нужно ли проверять сертификаты HTTPS? |
Примечания
Примечание
- Поддерживается режим проверки.
- Этот модуль позволяет определить один или несколько доменов LDAP, идентифицируемых уникальным identifier, для использования в аутентификации. Авторизация определяется role_mappings, в том смысле, что разные группы пользователей могут получить разный (или ни одного) доступ к определенным аспектам системы и API.
- Локальные учетные записи пользователей по-прежнему доступны, если сервер LDAP недоступен/недоступен.
- Обычно вам нужно получить подробную информацию о сервере LDAP вашей организации, прежде чем вы сможете настроить систему для использования аутентификации LDAP; каждая реализация, вероятно, будет сильно отличаться.
- Этот API в настоящее время поддерживается только с Embedded Web Services API версии 2.0 и выше или Web Services Proxy версии 3.0 и выше.
- Модули Ansible E-Series требуют наличия экземпляра Web Services Proxy (WSP) для управления системой хранения или системы хранения E-Series, поддерживающей Embedded Web Services API.
- Embedded Web Services в настоящее время доступны на моделях E2800, E5700, EF570 и более новых.
- netapp_e_storage_system может использоваться для настройки систем, управляемых экземпляром WSP.
Примеры
- name: Disable LDAP authentication
netapp_e_ldap:
api_url: "10.1.1.1:8443"
api_username: "admin"
api_password: "myPass"
ssid: "1"
state: absent
- name: Remove the 'default' LDAP domain configuration
netapp_e_ldap:
state: absent
identifier: default
- name: Define a new LDAP domain, utilizing defaults where possible
netapp_e_ldap:
state: present
bind_username: "CN=MyBindAccount,OU=ServiceAccounts,DC=example,DC=com"
bind_password: "mySecretPass"
server: "ldap://example.com:389"
search_base: 'OU=Users,DC=example,DC=com'
role_mappings:
".*dist-dev-storage.*":
- storage.admin
- security.admin
- support.admin
- storage.monitor
Возвращаемые значения
Общие значения возврата описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| msg строка | при успехе | Сообщение об успехе Пример: Параметры LDAP обновлены. |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Michael Price (@lmprice)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/netapp_e_ldap_module.html