Spec-Zone.ru › Ansible 2.9

pamd – Управление модулями PAM

  • Описание
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Редактирование типа, управления, пути модуля и аргументов модуля службы PAM.
  • Для того, чтобы правило PAM можно было изменить, тип, управление и module_path должны соответствовать существующему правилу. Подробности см. в man(5) pam.d.

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
backup
boolean
добавлено в 2.6
    Варианты:
  • нет ←
  • да
Создать резервную копию файла, включая информацию о времени, чтобы можно было вернуть исходный файл, если его неправильно перезаписать.
control
строка / обязательно
Управление правилом PAM, которое изменяется.
Это может быть сложное управление с использованием скобок. В этом случае убедитесь, что вы поместили "[скобочные управления]" в кавычки.
type, control и module_path все должны соответствовать правилу, которое изменяется.
module_arguments
список
Когда состояние равно updated, аргументы модуля заменят существующие аргументы модуля.
Когда состояние равно args_absent, аргументы, совпадающие с указанными в module_arguments, будут удалены.
Когда состояние равно args_present, любые аргументы, указанные в module_arguments, будут добавлены, если отсутствуют в существующем правиле.
Кроме того, если аргумент модуля принимает значение, обозначенное =, значение будет изменено на то, что указано в module_arguments.
module_path
строка / обязательно
Путь к модулю правила PAM, которое изменяется.
type, control и module_path все должны соответствовать правилу, которое изменяется.
name
строка / обязательно
Имя, как правило, относится к файлу службы PAM, который нужно изменить, например, system-auth.
new_control
строка
Новое управление для назначения новому правилу.
new_module_path
строка
Новый путь к модулю, который будет назначен новому правилу.
new_type
строка
    Варианты:
  • account
  • -account
  • auth
  • -auth
  • password
  • -password
  • session
  • -session
Новый тип для назначения новому правилу.
path
путь
Значение по умолчанию:
"/etc/pam.d"
Это путь к файлам службы PAM.
state
строка
    Варианты:
  • отсутствует
  • перед
  • после
  • args_отсутствует
  • args_присутствует
  • обновлено ←
Значение по умолчанию updated будет изменять существующее правило, если тип, управление и module_path совпадают с существующим правилом.
С before, новое правило будет вставлено перед правилом, соответствующим типу, управлению и module_path.
Аналогично, с after, новое правило будет вставлено после существующего правила, соответствующего типу, управлению и module_path.
С before или after, new_type, new_control и new_module_path должны быть указаны.
Если состояние равно args_absent или args_present, new_type, new_control и new_module_path будут проигнорированы.
Состояние absent удалит правило. Состояние 'отсутствует' было добавлено в Ansible 2.4.
type
строка / обязательно
    Варианты:
  • account
  • -account
  • auth
  • -auth
  • password
  • -password
  • session
  • -session
Тип правила PAM, которое изменяется.
type, control и module_path все должны соответствовать правилу, которое изменяется.

Примеры

- name: Update pamd rule's control in /etc/pam.d/system-auth
  pamd:
    name: system-auth
    type: auth
    control: required
    module_path: pam_faillock.so
    new_control: sufficient

- name: Update pamd rule's complex control in /etc/pam.d/system-auth
  pamd:
    name: system-auth
    type: session
    control: '[success=1 default=ignore]'
    module_path: pam_succeed_if.so
    new_control: '[success=2 default=ignore]'

- name: Insert a new rule before an existing rule
  pamd:
    name: system-auth
    type: auth
    control: required
    module_path: pam_faillock.so
    new_type: auth
    new_control: sufficient
    new_module_path: pam_faillock.so
    state: before

- name: Insert a new rule pam_wheel.so with argument 'use_uid' after an \
        existing rule pam_rootok.so
  pamd:
    name: su
    type: auth
    control: sufficient
    module_path: pam_rootok.so
    new_type: auth
    new_control: required
    new_module_path: pam_wheel.so
    module_arguments: 'use_uid'
    state: after

- name: Remove module arguments from an existing rule
  pamd:
    name: system-auth
    type: auth
    control: required
    module_path: pam_faillock.so
    module_arguments: ''
    state: updated

- name: Replace all module arguments in an existing rule
  pamd:
    name: system-auth
    type: auth
    control: required
    module_path: pam_faillock.so
    module_arguments: 'preauth
        silent
        deny=3
        unlock_time=604800
        fail_interval=900'
    state: updated

- name: Remove specific arguments from a rule
  pamd:
    name: system-auth
    type: session
    control: '[success=1 default=ignore]'
    module_path: pam_succeed_if.so
    module_arguments: crond,quiet
    state: args_absent

- name: Ensure specific arguments are present in a rule
  pamd:
    name: system-auth
    type: session
    control: '[success=1 default=ignore]'
    module_path: pam_succeed_if.so
    module_arguments: crond,quiet
    state: args_present

- name: Ensure specific arguments are present in a rule (alternative)
  pamd:
    name: system-auth
    type: session
    control: '[success=1 default=ignore]'
    module_path: pam_succeed_if.so
    module_arguments:
    - crond
    - quiet
    state: args_present

- name: Module arguments requiring commas must be listed as a Yaml list
  pamd:
    name: special-module
    type: account
    control: required
    module_path: pam_access.so
    module_arguments:
    - listsep=,
    state: args_present

- name: Update specific argument value in a rule
  pamd:
    name: system-auth
    type: auth
    control: required
    module_path: pam_faillock.so
    module_arguments: 'fail_interval=300'
    state: args_present

- name: Add pam common-auth rule for duo
  pamd:
    name: common-auth
    new_type: auth
    new_control: '[success=1 default=ignore]'
    new_module_path: '/lib64/security/pam_duo.so'
    state: after
    type: auth
    module_path: pam_sss.so
    control: 'requisite'

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращено Описание
action
строка
добавлено в 2.4
всегда
Выполненное действие, одно из следующих: update_rule, insert_before_rule, insert_after_rule, args_present, args_absent, absent. Это было доступно в Ansible 2.4 и удалено в Ansible 2.8

Пример:
update_rule
backupdest
строка
добавлено в 2.6
успех
Имя файла резервной копии, если он был создан.

change_count
целое число
добавлено в 2.4
успех
Количество измененных правил.

Пример:
1
dest
строка
успех
Путь к службе pam.d, которая была изменена. Это доступно только в Ansible 2.3 и было удалено в Ansible 2.4.

Пример:
/etc/pam.d/system-auth
new_rule
строка
добавлено в 2.4
успех
Изменения в правиле. Это было доступно в Ansible 2.4 и Ansible 2.5. Оно было удалено в Ansible 2.6.

Пример:
None None None sha512 shadow try_first_pass use_authtok
updated_rule_(n)
строка
добавлено в 2.4
успех
Правило(а), которое/ые было/и изменены. Это доступно только в Ansible 2.4 и было удалено в Ansible 2.5.

Пример:
['password sufficient pam_unix.so sha512 shadow try_first_pass use_authtok']


Статус

  • Этот модуль не гарантирует обратную совместимость интерфейса. [предварительный просмотр]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Kenneth D. Evensen (@kevensen)

Подсказка

Если вы обнаружите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/pamd_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API