Павел П.
или AT
Pavel
у меня похожее делается в "инит хост"-плейбуке, а там пакеты обновляются и может ядро свежее прилететь - все равно перегрузить надо
Alex
Помогите 😭 Пытаюсь из xml файла wildfly удалить старый источники данных. Не выходит,
- name: Remove old datasources
xml:
path: /tmp/standalone.xml
xpath: /top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS']
state: absent
namespaces:
top: urn:jboss:domain:5.0
db: urn:jboss:domain:datasources:5.0
Alex
ok: [localhost] => {
"actions": {
"namespaces": {
"db": "urn:jboss:domain:datasources:5.0",
"top": "urn:jboss:domain:5.0"
},
"state": "absent",
"xpath": "/top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS']"
},
"changed": false,
"invocation": {
"module_args": {
"add_children": null,
"attribute": null,
"backup": false,
"content": null,
"count": false,
"input_type": "yaml",
"namespaces": {
"db": "urn:jboss:domain:datasources:5.0",
"top": "urn:jboss:domain:5.0"
},
"path": "/tmp/standalone.xml",
"pretty_print": false,
"print_match": false,
"set_children": null,
"state": "absent",
"strip_cdata_tags": false,
"value": null,
"xmlstring": null,
"xpath": "/top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS']"
}
}
}
Александр
Для сравнения файлов нужно использовать хешсуммы. Для вывода различий можно использовать diff
Timur
Timur
В самой задаче смены ssh порта ансиблом особой сложности не вижу. Просто нужно делать это не в рамках одного плея
Timur
В конце первой части плейбуки (или установке роли) меняется порт и запускается перезагрузка. После таск передаётся на локалхост с ожиданием доступности нового порта (wait_for). Потом первый плей завершается, а новый начинается с подключением к тому же хосту уже с новым значением ssh порта
Павел П.
Спасибо! Передачу на локалхост тоже погуглю еще
Timur
Один из вариантов реализации вот тут описан, например:
https://dmsimard.com/2016/03/15/changing-the-ssh-port-with-ansible/
Timur
Но, как уже сказали выше, лучше рассмотрите как можно быстрее другой вариант защиты серверов от брутфорса. Альтернативный ssh порт не замена фаерволлу и тем более IPS
Павел П.
Все стоит, тут вопрос единообразия прост
Павел П.
Dmitry
Dmitry
Проблема с брутфорсом решается изменением одной строчки в конфигурации - выключением парольной аутентификации
Asgoret
Asgoret
Timur
Парольная аутентификация - да, если есть возможность - лучше отключать
Dmitry
Timur
К линуксу SSO тоже легко прикручивается при желании
Dmitry
Dmitry
Я видел хосты на которых ссш поддерживал гугловые аки
Timur
Asgoret
http://bfy.tw/LAoo
а теперь крутануть на это ансибл с автосоздание пользака и удалением))) чтоб полный фарш был)
Dmitry
Dmitry
Из него херовый IDM
Dmitry
Я вот ломал голову по поводу того как удалять с хоста всех пользователей, кроме указанных в листе ансибла
Dmitry
Пока красивого решения не нашел
Timur
Dmitry
Timur
Для этого есть LDAP, AD и прочие централизованные системы авторизации
Timur
Ансибл может их конфигурацию настраивать, а пользователей контроллить им - плохой вариант
Timur
И идемпотентность не обеспечить
Dmitry
Dmitry
Надо думать
Timur
Лучше AD из централизованных систем пока мало что придумали
Старый
Старый
Вместо ад можно заюзать
Sergey
Viktor
Freeipa
Лучше уж классический ldap, чем это говно.
Старый
Дно.
Ну пихать тачку с виндой на 200 железок где только линь так себе затея
Sergey
Старый
Alex
сквозная аутентификация
В ссш есть gss авторизация по керберос тикету, источник и цель должны быть подключены к одному лдап/АД
Alex
Timur
Но если там чуть более сложная ситуация - мобильные устройства, вай-фай, почта и другие сервисы, то тут уже AD как раз будет проще внедрить как единое решение
Alex
Timur
Да
Timur
Сейчас в терминалку можно с телефона зайти легко
Gleb
Alex
Stepan T.
Freeipa
Оно не лучше. Но если творчески подойти к вопросу, с FreeIPA можно жить.
Stepan T.
Память подтекает =)
Timur
А что - для доступа к почте и мессенджеру с собой повсюду линуксовый ноут таскать предлагается?
simplemice.eth
идите в девопс чатик пожалуйста
Старый
Думаю хватит
Timur
Stepan T.
Alex
Vadim
14 часов срача, начавшегося со смены порта ссш, вот это каммунити
simplemice.eth
сейчас начну РО выдавать тому кто не понял
Stepan T.
Nazi
Нет, это очень разные понятия. Ты с GSS по тикету только определяешь наличие или отсутствие пользователя. Что там у него с правами - нет.
Stepan T.
Я закончил.
Timur
Timur
Без деталей гадать можно до бесконечности
Timur
Проблема не ансибловая явно
Oleg
подскажите как собрать факты с разных хостов ansible_play_hosts в одну глоблаьную переменную или список.
пытался в файл записывать с помощью модуля lineinfile но там похоже проблемы конкурентного доступа к файлу: у части хостов таска отрабатывает но данных в файле нет, перетирается тасками других хостов.