Ресурс windows_uac
Эта страница сгенерирована из исходного кода Chef Infra Client. Чтобы предложить изменение, отредактируйте файл windows_uac.rb и отправьте запрос на вытягивание в репозиторий Chef Infra Client.
Ресурс windows_uac настраивает UAC на хостах Windows, устанавливая ключи реестра в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Новое в Chef Infra Client 15.0.
Синтаксис
Полный синтаксис для всех свойств, доступных для ресурса windows_uac:
windows_uac 'name' do
consent_behavior_admins Symbol # default value: :prompt_for_consent_non_windows_binaries
consent_behavior_users Symbol # default value: :prompt_for_creds
detect_installers true, false
enable_uac true, false # default value: true
prompt_on_secure_desktop true, false # default value: true
require_signed_binaries true, false # default value: false
action Symbol # defaults to :configure if not specified
endгде:
-
windows_uac— это ресурс. -
name— это имя, присвоенное блоку ресурса. -
actionопределяет, какие действия Chef Infra Client предпримет, чтобы привести узел в желаемое состояние. -
consent_behavior_admins,consent_behavior_users,detect_installers,enable_uac,prompt_on_secure_desktop, иrequire_signed_binaries— это доступные свойства для этого ресурса.
Действия
Ресурс windows_uac имеет следующие действия:
:configure- Настраивает UAC, устанавливая ключи реестра в
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. (по умолчанию) :nothing- Этот блок ресурса не выполняет действий, пока не получит уведомление от другого ресурса о выполнении действий. После получения уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце выполнения Chef Infra Client.
Свойства
Ресурс windows_uac имеет следующие свойства:
-
consent_behavior_admins - Тип Ruby: Символ | Значение по умолчанию:
:prompt_for_consent_non_windows_binariesДопустимые значения::no_prompt, :prompt_for_consent, :prompt_for_consent_non_windows_binaries, :prompt_for_creds, :secure_prompt_for_consent, :secure_prompt_for_credsПоведение приглашения повышения привилегий для администраторов в режиме одобрения администратора. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA\ConsentPromptBehaviorAdmin.
-
consent_behavior_users - Тип Ruby: Символ | Значение по умолчанию:
:prompt_for_credsДопустимые значения::auto_deny, :prompt_for_creds, :secure_prompt_for_credsПоведение приглашения повышения привилегий для обычных пользователей. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA\ConsentPromptBehaviorUser.
-
detect_installers - Тип Ruby: true, false
Обнаружить установку приложений и запросить повышение привилегий. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA\EnableInstallerDetection.
-
enable_uac - Тип Ruby: true, false | Значение по умолчанию:
trueВключить или отключить режим одобрения администратора UAC. Для изменения этого параметра требуется перезагрузка системы. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA.
-
prompt_on_secure_desktop - Тип Ruby: true, false | Значение по умолчанию:
trueПереключиться на безопасный рабочий стол при запросе повышения привилегий. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA\PromptOnSecureDesktop.
-
require_signed_binaries - Тип Ruby: true, false | Значение по умолчанию:
falseПоднимать привилегии только для исполняемых файлов, которые подписаны и проверены. Устанавливает HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA\ValidateAdminCodeSignatures.
Общая функциональность ресурсов
Ресурсы Chef включают общие свойства, уведомления и блокировки ресурсов.
Общие свойства
Следующие свойства общие для всех ресурсов:
compile_time-
Тип Ruby: true, false | Значение по умолчанию:
falseУправление фазой, в которой ресурс выполняется на узле. Установите в значение true, чтобы запустить его во время создания коллекции ресурсов (фаза
compile phase). Установите в значение false, чтобы запустить его во время настройки узла Chef Infra Client (фазаconverge phase). ignore_failure-
Тип Ruby: true, false, :quiet | Значение по умолчанию:
falseПродолжить выполнение рецепта, если ресурс завершился ошибкой по любой причине.
:quietне будет отображать полную трассировку стека, и рецепт продолжит выполнение, если ресурс завершится ошибкой. retries-
Тип Ruby: Целое число | Значение по умолчанию:
0Количество попыток перехвата исключений и повторной попытки ресурса.
retry_delay-
Тип Ruby: Целое число | Значение по умолчанию:
2Задержка в секундах между попытками повтора.
sensitive-
Тип Ruby: true, false | Значение по умолчанию:
falseОбеспечить, чтобы конфиденциальные данные ресурса не регистрировались Chef Infra Client.
Уведомления
-
notifies -
Тип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может уведомить другой ресурс о выполнении действий при изменении его состояния. Укажите
'resource[name]',:actionчто должен выполнить этот ресурс, и:timerдля этого действия. Один ресурс может уведомить несколько ресурсов; для каждого уведомляемого ресурса используйте операторnotifies.Если ссылка на ресурс отсутствует, генерируется ошибка. В отличие от
subscribes, если исходный ресурс не найден, ошибка не генерируется.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие с уведомленным ресурсом должно выполняться до обработки блока ресурса, в котором расположено уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для notifies:
notifies :action, 'resource[name]', :timer
-
subscribes -
Тип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может прослушивать другой ресурс и выполнять действие, если состояние прослушиваемого ресурса изменится. Укажите 'resource[name]', :action действие и :timer для этого действия.
Обратите внимание, что subscribes не применяет указанное действие к ресурсу, за которым он наблюдает - например:
file '/etc/nginx/ssl/example.crt' do
mode '0600'
owner 'root'
end
service 'nginx' do
subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end
В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда обновляется файл сертификата, расположенный в /etc/nginx/ssl/example.crt. subscribes не вносит никаких изменений в сам файл сертификата, он просто следит за изменениями в файле и выполняет действие :reload для своего ресурса (в этом примере nginx) при обнаружении изменений.
Если другой ресурс не существует, подписка не генерирует ошибку. В отличие от более строгих правил notifies, которые генерируют ошибку, если другой ресурс не существует.
Таймер указывает момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие с уведомленным ресурсом должно выполняться до обработки блока ресурса, в котором расположено уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для subscribes:
subscribes :action, 'resource[name]', :timer
Блокировки
Свойство блокировки может использоваться для оценки состояния узла во время фазы выполнения Chef Infra Client. Основываясь на результатах этой оценки, свойство блокировки затем используется для указания Chef Infra Client, следует ли продолжать выполнение ресурса. Свойство блокировки принимает либо строковое значение, либо значение Ruby-блока:
- Строка выполняется как командная оболочка. Если команда возвращает
0, блокировка применяется. Если команда возвращает любое другое значение, свойство блокировки не применяется. Строковые блокировки в powershell_script выполняют команды Windows PowerShell и могут возвращатьtrueв дополнение к0. - Блок выполняется как код Ruby, который должен возвращать либо
trueилиfalse. Если блок возвращаетtrue, свойство блокировки применяется. Если блок возвращаетfalse, свойство блокировки не применяется.
Свойство блокировки полезно для обеспечения идемпотентности ресурса, позволяя этому ресурсу проверять желаемое состояние во время выполнения и затем, если желаемое состояние присутствует, не выполнять никаких действий Chef Infra Client.
СвойстваСледующие свойства могут использоваться для определения блокировки, которая оценивается во время фазы выполнения Chef Infra Client:
not_if-
Запретить выполнение ресурса, если условие возвращает
true. only_if-
Разрешить выполнение ресурса только в том случае, если условие возвращает
true.
Примеры
Следующие примеры демонстрируют различные подходы к использованию ресурса windows_uac в рецептах:
Отключить запросы UAC для администратора:
windows_uac 'Disable UAC prompts for the admin' do
enable_uac true
prompt_on_secure_desktop false
consent_behavior_admins :no_prompt
end
Полностью отключить UAC:
windows_uac 'Disable UAC entirely' do
enable_uac false
end
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/windows_uac/