community.general.ipa_sudorule 模块 – 管理 FreeIPA sudo 规则
注意
此模块是 community.general 集合 (版本 10.1.0) 的一部分。
如果您使用的是 ansible
包,则可能已经安装了此集合。它不包含在 ansible-core
中。要检查它是否已安装,请运行 ansible-galaxy collection list
。
要安装它,请使用: ansible-galaxy collection install community.general
。
要在 playbook 中使用它,请指定: community.general.ipa_sudorule
。
概要
使用 IPA API 在 IPA 服务器中添加、修改或删除 sudo 规则。
参数
参数 |
注释 |
---|---|
分配给规则的命令列表。 如果传递空列表,则所有命令都将从规则中删除。 如果省略此选项,则不会检查或更改命令。 |
|
规则适用的命令类别。 选项
|
|
分配给规则的命令组列表。 如果传递空列表,则所有命令组都将从规则中删除。 如果省略此选项,则不会检查或更改命令组。 |
|
规范名称。 不能更改,因为它是一个唯一的标识符。 |
|
分配给规则的被拒绝命令列表。 如果传递空列表,则所有命令都将从规则中删除。 如果省略此选项,则不会检查或更改命令。 |
|
分配给规则的被拒绝命令组列表。 如果传递空列表,则所有命令组都将从规则中删除。 如果省略此选项,则不会检查或更改命令组。 |
|
sudo 规则的描述。 |
|
IPA 服务器的 IP 或主机名。 如果任务中未指定此值,则将改用环境变量 如果任务中既未指定环境变量 FreeIPA 中所需的相应条目是 如果任务中既没有 DNS 条目,也没有环境变量 默认值: |
|
管理员用户的密码。 如果任务中未指定此值,则将改用环境变量 请注意,如果 如果环境变量 如果环境变量 如果 GSSAPI 不可用,则需要使用 |
|
FreeIPA/IPA 服务器的端口。 如果任务中未指定此值,则将使用环境变量 如果任务中既未指定环境变量 默认值: |
|
IPA 服务器使用的协议。 如果任务中未指定此值,则将使用环境变量 如果任务中既未指定环境变量 选项
|
|
指定连接的空闲超时时间(以秒为单位)。 对于批量操作,您可能需要增加此值以避免 IPA 服务器超时。 如果任务中未指定此值,则将使用环境变量 如果任务中既未指定环境变量 默认值: |
|
在 IPA 服务器上使用的管理员帐户。 如果任务中未指定此值,则将使用环境变量 如果任务中既未指定环境变量 默认值: |
|
外部 RunAs 用户列表 |
|
规则适用的 RunAs 组类别。 选项
|
|
规则适用的 RunAs 用户类别。 选项
|
|
要确保的状态。 选项
|
|
要添加到 sudo 规则的选项列表。 |
|
分配给规则的用户列表。 如果传递空列表,则所有用户都将从规则中删除。 如果省略此选项,则不会检查或更改用户。 |
|
规则适用的用户类别。 选项
|
|
分配给规则的用户组列表。 如果传递空列表,则所有用户组都将从规则中删除。 如果省略此选项,则不会检查或更改用户组。 |
|
这仅在 如果设置为 仅应在使用自签名证书的个人控制站点上将此设置为 选项
|
属性
属性 |
支持 |
描述 |
---|---|---|
支持:完全支持 |
可以在 |
|
支持:不支持 |
处于 diff 模式时,将返回有关已更改内容(或可能需要在 |
示例
- name: Ensure sudo rule is present that's allows all every body to execute any command on any host without being asked for a password.
community.general.ipa_sudorule:
name: sudo_all_nopasswd
cmdcategory: all
description: Allow to run every command with sudo without password
hostcategory: all
sudoopt:
- '!authenticate'
usercategory: all
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure user group developers can run every command on host group db-server as well as on host db01.example.com.
community.general.ipa_sudorule:
name: sudo_dev_dbserver
description: Allow developers to run every command with sudo on all database server
cmdcategory: all
host:
- db01.example.com
hostgroup:
- db-server
sudoopt:
- '!authenticate'
usergroup:
- developers
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
- name: Ensure user group operations can run any commands that is part of operations-cmdgroup on any host as user root.
community.general.ipa_sudorule:
name: sudo_operations_all
description: Allow operators to run any commands that is part of operations-cmdgroup on any host as user root.
cmdgroup:
- operations-cmdgroup
hostcategory: all
runasextusers:
- root
sudoopt:
- '!authenticate'
usergroup:
- operators
ipa_host: ipa.example.com
ipa_user: admin
ipa_pass: topsecret
返回值
常见的返回值已记录在 此处,以下是此模块特有的字段
键 |
描述 |
---|---|
IPA 返回的 Sudorule 返回:始终 |