community.general.ipa_vault 模块 – 管理 FreeIPA Vault

注意

此模块是 community.general 集合(版本 10.1.0)的一部分。

如果您正在使用 ansible 包,您可能已经安装了这个集合。它不包含在 ansible-core 中。要检查是否已安装,请运行 ansible-galaxy collection list

要安装它,请使用:ansible-galaxy collection install community.general

要在 playbook 中使用它,请指定:community.general.ipa_vault

概要

  • 添加、修改和删除 vault 和 secret vault。

  • 应启用 KRA 服务以使用此模块。

参数

参数

注释

cn

别名:name

字符串 / 必需

Vault 名称。

不能更改,因为它是唯一标识符。

description

字符串

描述。

ipa_host

字符串

IPA 服务器的 IP 或主机名。

如果未在任务中指定该值,则将改用环境变量 IPA_HOST 的值。

如果任务中既未指定环境变量 IPA_HOST,也未指定值,则将使用 DNS 尝试发现 FreeIPA 服务器。

FreeIPA 中需要的相关条目是 ipa-ca 条目。

如果任务中既没有 DNS 条目,也没有环境变量 IPA_HOST,也没有值,则将使用默认值。

默认值: "ipa.example.com"

ipa_pass

字符串

管理用户的密码。

如果未在任务中指定该值,则将改用环境变量 IPA_PASS 的值。

请注意,如果 urllib_gssapi 库可用,则可以使用 GSSAPI 向 FreeIPA 进行身份验证。

如果环境变量 KRB5CCNAME 可用,则该模块将使用此 Kerberos 凭据缓存向 FreeIPA 服务器进行身份验证。

如果环境变量 KRB5_CLIENT_KTNAME 可用,并且 KRB5CCNAME 不可用;该模块将使用此 Kerberos Keytab 进行身份验证。

如果 GSSAPI 不可用,则需要使用 ipa_pass

ipa_port

整数

FreeIPA / IPA 服务器的端口。

如果未在任务中指定该值,则将改用环境变量 IPA_PORT 的值。

如果任务中既未指定环境变量 IPA_PORT,也未指定值,则会设置默认值。

默认值: 443

ipa_prot

字符串

IPA 服务器使用的协议。

如果未在任务中指定该值,则将改用环境变量 IPA_PROT 的值。

如果任务中既未指定环境变量 IPA_PROT,也未指定值,则会设置默认值。

选择

  • "http"

  • "https" ← (默认)

ipa_timeout

整数

指定连接的空闲超时时间(以秒为单位)。

对于批量操作,您可能需要增加此值,以避免 IPA 服务器超时。

如果未在任务中指定该值,则将改用环境变量 IPA_TIMEOUT 的值。

如果任务中既未指定环境变量 IPA_TIMEOUT,也未指定值,则会设置默认值。

默认值: 10

ipa_user

字符串

在 IPA 服务器上使用的管理帐户。

如果未在任务中指定该值,则将改用环境变量 IPA_USER 的值。

如果任务中既未指定环境变量 IPA_USER,也未指定值,则会设置默认值。

默认值: "admin"

ipavaultpublickey

别名:vault_public_key

字符串

公钥。

ipavaultsalt

别名:vault_salt

字符串

Vault Salt。

ipavaulttype

别名:vault_type

字符串

Vault 类型基于安全级别。

选择

  • "asymmetric"

  • "standard"

  • "symmetric" ← (默认)

replace

布尔值

强制替换 IPA 服务器上已存在的 vault。

选择

  • false ← (默认)

  • true

service

字符串

任何服务都可以拥有一个或多个服务 vault。

与 user 互斥。

state

字符串

要确保的状态。

选择

  • "absent"

  • "present" ← (默认)

username

别名:user

列表 / 元素=字符串

任何用户都可以拥有一个或多个用户保险库。

与 service 互斥。

validate_certs

布尔值

验证 IPA 服务器证书。

选择

  • false

  • true ← (默认)

属性

属性

支持

描述

check_mode

支持: 完全

可以在 check_mode 模式下运行,并在不修改目标的情况下返回更改状态预测。

diff_mode

支持:

在 diff 模式下运行时,将返回已更改(或可能需要在 check_mode 中更改)的详细信息。

示例

- name: Ensure vault is present
  community.general.ipa_vault:
    name: vault01
    vault_type: standard
    user: user01
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure vault is present for Admin user
  community.general.ipa_vault:
    name: vault01
    vault_type: standard
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Ensure vault is absent
  community.general.ipa_vault:
    name: vault01
    vault_type: standard
    user: user01
    state: absent
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

- name: Modify vault if already exists
  community.general.ipa_vault:
    name: vault01
    vault_type: standard
    description: "Vault for test"
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret
    replace: true

- name: Get vault info if already exists
  community.general.ipa_vault:
    name: vault01
    ipa_host: ipa.example.com
    ipa_user: admin
    ipa_pass: topsecret

返回值

通用返回值已在此处记录 此处,以下是此模块特有的字段

描述

vault

字典

IPA API 返回的保险库

返回: 总是

作者

  • Juan Manuel Parrilla (@jparrill)