win_domain_user – Управляет учетными записями пользователей Windows Active Directory
Новая версия в 2.4.
Описание
- Управляет учетными записями пользователей Windows Active Directory.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| account_locked - |
| no разблокирует учетную запись пользователя, если она заблокирована.Обратите внимание, что нет способа заблокировать учетную запись в качестве администратора. Учетные записи блокируются из-за действий пользователя; как администратор, вы можете только разблокировать заблокированную учетную запись. Если вы хотите административно отключить учетную запись, установите enabled в no. |
| attributes строка добавлен в 2.5 | Словарь пользовательских атрибутов LDAP для установки на пользователя. Это можно использовать для установки пользовательских атрибутов, которые не представлены как параметры модуля, например telephoneNumber.См. примеры по форматированию этого параметра. | |
| city строка | Настройка города пользователя. | |
| company строка | Настройка наименования компании пользователя. | |
| country строка | Настройка кода страны пользователя. Обратите внимание, что это двухсимвольный код ISO 3166. | |
| description строка | Описание пользователя | |
| domain_password строка добавлен в 2.5 | Пароль для username. | |
| domain_server строка добавлен в 2.5 | Указывает экземпляр Active Directory Domain Services, к которому необходимо подключиться. Может быть в формате FQDN или NetBIOS-имени. Если не указано, значение основано на домене компьютера, на котором выполняется PowerShell. | |
| domain_username строка добавлен в 2.5 | Имя пользователя для взаимодействия с AD. Если это не указано, вместо этого будет использоваться пользователь Ansible, с которым было выполнено входное подключение, при использовании CredSSP или Kerberos с делегированием учетных данных. | |
| email строка | Настройка электронного адреса пользователя. Это запись в AD и не выполняет никаких действий для настройки почтовых серверов или систем. | |
| enabled логическое |
| yes включит учетную запись пользователя.no отключит учетную запись. |
| firstname строка | Настройка имени пользователя (имени). | |
| groups список | Добавляет или удаляет пользователя из этого списка групп в зависимости от значения groups_action. Чтобы удалить все, кроме основной группы, установите groups=<principal group name> и groups_action=replace.Обратите внимание, что пользователей нельзя удалить из их основной группы (например, «Пользователи домена»). | |
| groups_action строка |
| Если add, пользователь добавляется в каждую группу в groups, где он еще не является членом.Если remove, пользователь удаляется из каждой группы в groups.Если replace, пользователь добавляется как член каждой группы в groups и удаляется из всех других групп. |
| name строка / обязательно | Имя пользователя для создания, удаления или изменения. | |
| password строка | Можно установить пароль пользователя на это (текстовое) значение. Для включения учетной записи — enabled — пароль должен быть уже настроен в учетной записи, или вы должны предоставить пароль здесь. | |
| password_expired логическое |
| yes потребует от пользователя сменить пароль при следующем входе.no очистит флаг истечения пароля.Это взаимоисключающие параметры с password_never_expires. |
| password_never_expires логическое |
| yes установит пароль так, чтобы он никогда не истекал.no позволит паролю истечь.Это взаимоисключающие параметры с password_expired. |
| path строка | Контейнер или организация для нового пользователя; если вы не укажете это, пользователь будет размещён в стандартном контейнере пользователей в домене. Настройка пути доступна только при создании нового пользователя; если вы укажете путь для существующего пользователя, путь пользователя не будет обновлён — необходимо удалить (например, state=absent) пользователя, а затем повторно добавить пользователя с соответствующим путём. | |
| postal_code строка | Настройка почтового индекса пользователя. | |
| state строка |
| При значении present, создаёт или обновляет учётную запись пользователя.При значении absent, удаляет учётную запись пользователя, если она существует.При значении query, получает данные учётной записи пользователя без внесения каких-либо изменений. |
| state_province строка | Настройка штата или провинции пользователя. | |
| street строка | Настройка адреса улицы пользователя. | |
| surname строка | Настройка фамилии пользователя. | |
| update_password строка |
| always всегда будет обновлять пароли.on_create будет устанавливать пароль только для вновь созданных пользователей.when_changed будет устанавливать пароль только при изменении (добавлено в ansible 2.9). |
| upn строка | Настройка имени принципала пользователя (UPN). Это необязательно, но рекомендуется настроить для современных версий Active Directory. Формат: <username>@<domain>. | |
| user_cannot_change_password логическое |
| yes запретит пользователю изменение пароля.no позволит пользователю изменить пароль. |
Примечания
Примечание
- Работает с Windows 2012R2 и новее.
- Если выполняется на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, или установить domain_username, domain_password.
- Отметим, что некоторые пользователи подтвердили успешную работу на серверах Windows 2008R2 с включённым AD и AD Web Services, но это не получило такой же степени тестирования, как Windows 2012R2.
См. также
См. также
- win_domain – Обеспечивает существование домена Windows
- Официальная документация по модулю win_domain.
- win_domain_controller – Управление состоянием контроллера домена/сервера-члена для хоста Windows
- Официальная документация по модулю win_domain_controller.
- win_domain_computer – Управление компьютерами в Active Directory
- Официальная документация по модулю win_domain_computer.
- win_domain_group – Создание, изменение или удаление групп домена
- Официальная документация по модулю win_domain_group.
- win_domain_membership – Управление членством в домене/рабочей группе для хоста Windows
- Официальная документация по модулю win_domain_membership.
- win_user – Управление локальными учетными записями пользователей Windows
- Официальная документация по модулю win_user.
- win_user_profile – Управление профилями пользователей Windows
- Официальная документация по модулю win_user_profile.
Примеры
- name: Ensure user bob is present with address information
win_domain_user:
name: bob
firstname: Bob
surname: Smith
company: BobCo
password: B0bP4ssw0rd
state: present
groups:
- Domain Admins
street: 123 4th St.
city: Sometown
state_province: IN
postal_code: 12345
country: US
attributes:
telephoneNumber: 555-123456
- name: Ensure user bob is created and use custom credentials to create the user
win_domain_user:
name: bob
firstname: Bob
surname: Smith
password: B0bP4ssw0rd
state: present
domain_username: DOMAIN\admin-account
domain_password: SomePas2w0rd
domain_server: domain@DOMAIN.COM
- name: Ensure user bob is present in OU ou=test,dc=domain,dc=local
win_domain_user:
name: bob
password: B0bP4ssw0rd
state: present
path: ou=test,dc=domain,dc=local
groups:
- Domain Admins
- name: Ensure user bob is absent
win_domain_user:
name: bob
state: absent
Значения возврата
Общие значения возврата описаны здесь, следующие — поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| account_locked boolean | всегда | true, если учетная запись заблокирована |
| changed boolean | всегда | true, если учетная запись была изменена во время выполнения |
| city string | всегда | Город пользователя Пример: Indianapolis |
| company string | всегда | Компания пользователя Пример: RedHat |
| country string | всегда | Страна пользователя Пример: US |
| created boolean | всегда | Создан ли пользователь Пример: True |
| description string | всегда | Описание учетной записи Пример: Администратор сервера |
| distinguished_name string | всегда | DN учетной записи пользователя Пример: CN=ник,OU=тест,DC=домен,DC=локальный |
| email string | всегда | Адрес электронной почты пользователя Пример: ник@домен.локальный |
| enabled string | всегда | true, если учетная запись включена, и false, если отключена Пример: True |
| firstname string | всегда | Имя пользователя Пример: Ник |
| groups list | всегда | Группы AD, к которым принадлежит учетная запись Пример: ['Администраторы домена', 'Пользователи домена'] |
| msg string | всегда | Сокращенное сообщение о том, присутствует ли пользователь или отсутствует Пример: Пользователь ник присутствует |
| name string | всегда | Имя пользователя в учетной записи Пример: ник |
| password_expired boolean | всегда | true, если пароль учетной записи истек |
| password_updated boolean | всегда | true, если пароль был изменен во время этого выполнения Пример: True |
| postal_code string | всегда | Почтовый индекс пользователя Пример: 46033 |
| sid string | всегда | SID учетной записи Пример: S-1-5-21-2752426336-228313920-2202711348-1175 |
| state string | всегда | Состояние учетной записи пользователя Пример: присутствует |
| state_province string | всегда | Штат или провинция пользователя Пример: IN |
| street string | всегда | Улицей пользователя Пример: 123 4-я ст. |
| surname string | всегда | Фамилия пользователя Пример: Иванов |
| upn string | всегда | Имя основного пользователя учетной записи Пример: ник@домен.локальный |
| user_cannot_change_password string | всегда | true, если пользователь не может изменить пароль |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Ник Чендлер (@nwchandler)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/win_domain_user_module.html