Nikita
Если убрать проверку ОС то всё работает как надо
Aleksey
stat там зачем?
Nikita
Может быть skipped
Вот именно, нету скипеда. Просто ошика
cent
Вот именно, нету скипеда. Просто ошика
Блин, ну дамп сделай и увидишь что в этой переменной
Nikita
stat там зачем?
Проверить, что служба агента существует
Aleksey
Проверить, что служба агента существует
почему не проверять сервис ?
Nikita
Если дадите пример, буду благодарен
Aleksey
service: state ... check_mode: true
Nikita
Terry
Приветствую граждане! Закоментил все что касается became - но все так же спрашивает пароли... хотя юзеры без пароля созданы и все получают судо без ввода такового. Что я пропустил? ansible 2.5.3 config file = /etc/ansible/ansible.cfg configured module search path = [u'/usr/share/my_modules'] ansible python module location = /usr/lib/python2.7/dist-packages/ansible executable location = /usr/bin/ansible python version = 2.7.12 (default, Dec 4 2017, 14:50:18) [GCC 5.4.0 20160609] Using /etc/ansible/ansible.cfg as config file [DEPRECATION WARNING]: DEFAULT_ASK_SUDO_PASS option, In favor of Ansible Become, which is a generic framework. See become_ask_pass. , use become instead. This feature will be removed in version 2.8. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. [DEPRECATION WARNING]: DEFAULT_SUDO_USER option, In favor of Ansible Become, which is a generic framework. See become_user. , use become instead. This feature will be removed in version 2.8. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. [DEPRECATION WARNING]: The sudo command line option has been deprecated in favor of the "become" command line arguments. This feature will be removed in version 2.6. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. SUDO password: [ERROR]: User interrupted execution
cent
Приветствую граждане! Закоментил все что касается became - но все так же спрашивает пароли... хотя юзеры без пароля созданы и все получают судо без ввода такового. Что я пропустил? ansible 2.5.3 config file = /etc/ansible/ansible.cfg configured module search path = [u'/usr/share/my_modules'] ansible python module location = /usr/lib/python2.7/dist-packages/ansible executable location = /usr/bin/ansible python version = 2.7.12 (default, Dec 4 2017, 14:50:18) [GCC 5.4.0 20160609] Using /etc/ansible/ansible.cfg as config file [DEPRECATION WARNING]: DEFAULT_ASK_SUDO_PASS option, In favor of Ansible Become, which is a generic framework. See become_ask_pass. , use become instead. This feature will be removed in version 2.8. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. [DEPRECATION WARNING]: DEFAULT_SUDO_USER option, In favor of Ansible Become, which is a generic framework. See become_user. , use become instead. This feature will be removed in version 2.8. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. [DEPRECATION WARNING]: The sudo command line option has been deprecated in favor of the "become" command line arguments. This feature will be removed in version 2.6. Deprecation warnings can be disabled by setting deprecation_warnings=False in ansible.cfg. SUDO password: [ERROR]: User interrupted execution
Может там в запуске есть какой-то —ask-pass ?
Terry
Может там в запуске есть какой-то —ask-pass ?
благодарю, реально в начале конфига не закоментил ((
bebebe
when: - ansible_os_family == "RedHat" - zabbix_service | success - zabbix_service.stat.exists | bool
а оно разве не упадет если zabbix_service is undefined?
bebebe
вот да
Vadim
а оно разве не упадет если zabbix_service is undefined?
ну тут ванга моуд, потому что ОП нам не все рассказывает, конечно же, и что-то всё же zabbix_service регистерит (до этого, видимо)
Vadim
палки нельзя. варнинг
а, я еще до 2.5 не добрался. Ынтырпрайз же
Nikita
ну тут ванга моуд, потому что ОП нам не все рассказывает, конечно же, и что-то всё же zabbix_service регистерит (до этого, видимо)
Вы смотрели сообщение? - stat: path: /usr/lib/systemd/system/zabbix-agent.service register: zabbix_service when: ansible_os_family == ‘RedHat’ Всё я написал
Cyrill
если таска требует чтать рутом? какие шаги?
Cyrill
например для редактирования файла который может редактировать только рут
Vadim
become: true
Cyrill
тогда как победить ввод пароля FAILED! => {"changed": false, "failed": true, "module_stderr": "", "module_stdout": "sudo: требуется пароль\r\n", "msg": "MODULE FAILURE", "parsed": false}
Cyrill
авторизация привязана к ldap
Nikita
авторизация привязана к ldap
Либо become_pass или sudo без пароля разрешить
Cyrill
теперь другой нонсенс - если в пароле # есть то как быть?
Cyrill
ругается на этот символ
Cyrill
' или " выделения оно понимает ?
Cyrill
или надо экранировать как то?
Nikita
' или " выделения оно понимает ?
Попробуйте . Думаю понимает
Cyrill
какая же это привередливая к отступам хрень
Max
Привет. Подскажите, почему я не могу пропинговать машину такой командой: ansible 172.18.0.2 -m ping -u root ?
Max
Ошибка следующая: [WARNING]: * Failed to parse /home/kauffman/.ansible/hosts with yaml plugin: YAML inventory has invalid structure, it should be a dictionary, got: <class 'ansible.parsing.yaml.objects.AnsibleUnicode'> [WARNING]: * Failed to parse /home/kauffman/.ansible/hosts with constructed plugin: 'AnsibleUnicode' object has no attribute 'get' [WARNING]: Unable to parse /home/kauffman/.ansible/hosts as an inventory source [WARNING]: No inventory was parsed, only implicit localhost is available [WARNING]: provided hosts list is empty, only localhost is available. Note that the implicit localhost does not match 'all' [WARNING]: Could not match supplied host pattern, ignoring: 172.18.0.2
Natalia
А что в файле инвентори?
What's the full story behind this case?
I want to upload one large file(1gb) to 30+ Linux nodes using Ansible
GithubReleases
ansible/ansible was tagged: v2.6.0a1 Link: https://github.com/ansible/ansible/releases/tag/v2.6.0a1 Release notes: New release v2.6.0a1
Stepan T.
Доброе утро
Stepan T.
Скажите, а тут рассматривался вопрос о правах доступа для пользователя на хостах, где проигрывается плэйбук? Предопложим, если нужно lineinfile использовать, для редактирования /etc/hosts, используя become, доступ к запуску какого ПО с использованием sudo нужно разрешать для пользователя, под которым запускается ansible-playbook?
Stepan T.
Пользователи и их права разруливаются централизованно, с помощью freeIPA
Stepan T.
Ансибл написан на Питоне.
Да, я что-то слышал об этом.
Sergey
Да, я что-то слышал об этом.
Тогда, наверное, там же и говорилось, на что sudo давать? 😊
Stepan T.
Тогда, наверное, там же и говорилось, на что sudo давать? 😊
Нет, иначе я не задал бы дурацкий вопрос.
Stepan T.
Буду благодарен за ссылку на инструкцию по правам доступа
Womchik
на офф доку?
Stepan T.
на офф доку?
Открыта прямо сейчас, не могу найти, доступ на запуск чего давать
Stepan T.
Мне эта идея не нра. Предположим есть сотрудник техподдержки, который должен запускать плэйбук, для конфигуряния сетевых настроек + конфигуряния /etc/skel и на установку-удаление софта. При этом ему запрещено ходить в домашние директории сотрудников некоторых отделов и всех начальников отделов. Дав сотруднику техподдержки доступ по ссш и для запуска П. с правами root мы даём ему столько прав, сколько он сможет унести. Сильно не нра.
Womchik
но это к ансиблу не относится
Stepan T.
Вопрос изначально был про права доступа.
Sergey
Вопрос изначально был про права доступа.
Тогда ответ - "не предусмотрено".
Stepan T.
Мы ансиблом приводим настройки компов к единому стандарту. Но очень не хотим злоупотребления правами доступа.
Sergey
Мы ансиблом приводим настройки компов к единому стандарту. Но очень не хотим злоупотребления правами доступа.
Твоё право. Вот у меня, например, есть Rundeck - разработчики могут запускать плейбуки зелёной кнопкой, но не могут ходить на хосты от слова "совсем". Понимаешь, к чему я клоню?
Stepan T.
замени в своём исходном вопросе ansible на ssh и найди на него ответ
Это как раз не проблема. Мы разруливаем права на запуск некоторых приложений с sudo, плюс, возможно, меняем права на некоторые файлы. Ансибл, подключившись по ssh для редактирвоания файлов пользуется каким-то редактором, я предполагаю, что если политикой запуска софта с sudo разрешить запускать этот редактор, то это будет ответом на мой вопрос.
Sergey
Подозреваю, что ты намекаешь на распределение прав доступа к разным inventory и playbook
Я намекаю на отсутствие необходимости прямого доступа (в моём случае - разработчиков) как к самому Ансиблу, так и к возможности его натравливать на хосты.
Sergey
Не самая приятная новость =(
Лицевая сторона медали - отсутствие внешних зависимостей.
Stepan T.
Я намекаю на отсутствие необходимости прямого доступа (в моём случае - разработчиков) как к самому Ансиблу, так и к возможности его натравливать на хосты.
tower, AWK или какой-нибудь другой фронтенд? Похоже придётся писать какую-то документацию для использования этих инструментов. И всё равно, в этом случае у пользователей из под которых это хозяйство работает, остаются права вытворять на целевых хостах всякую дичь используя пайтон. Очень жаль.
Womchik
кому-то доверять придётся
Stepan T.
кому-то доверять придётся
очень тонкая материя
Sergey
кому-то доверять придётся
+100500 Один фиг для полной настройки хоста нужен всемогущий пользователь ОС. Если эта учётка принадлежит человеку - у меня для вас плохие новости.
Stepan T.
+100500 Один фиг для полной настройки хоста нужен всемогущий пользователь ОС. Если эта учётка принадлежит человеку - у меня для вас плохие новости.
Это решается предконфигурированным образом жёсткого. Например образ clonezilla, пароль от локального пользователя с полными правами на выполнение всего из под sudo потерян навсегда, локальный пользователь, которому правами доступа разрешено настраивать сеть и подключать хост к системе авторизации - в доступе. Дальше все настройки проводятся пользователями, которым политикой разрешена возможность запуска необходимого переченя ПО для настройки системы.
Stepan T.
И уже учёткой из единой системы авторизации-аутентификации запускаются плэйбуки для каких-то типовых настроек.
Sergey
".....Дальше все настройки проводятся пользователями, которым политикой разрешена возможность запуска необходимого переченя ПО для настройки системы...." <---- ди-линь! оно! искомая учётка.
Sergey
ну или ansible-pull, если угодно, внутри образа. запустился, вытащил в себя плейбук, настроил всё кругом.
Stepan T.
Эта учётка довольно жёстко ограничена. Не получится зайти в хомяк другого пользователя