ansible 用戶提權

在Linux 服務器中牺勾,出于安全考慮,往往給用戶不是root 賬號,而是一個普通用戶 纫普。這樣對于使用ansible 執(zhí)行時候就會造成一些權限問題,因此我們希望通過一個普通用戶先登陸好渠,再su切到root執(zhí)行昨稼。由于每臺主機的普通用戶和root用戶的密碼又不同。希望在通過ansible執(zhí)行的時候不需要交互輸入密碼拳锚,而是直接執(zhí)行后輸出結果假栓。如何操作呢?

下面方法前提是ansible 主機這個普通用戶在遠程機器需要有 sudo 權限霍掺,如果沒有請?zhí)砑迂揖#瑘?zhí)行命令:

echo " "你的usernam"? ?ALL=(ALL)? NOPASSWD: ALL" >> /etc/sudoers

方法一:

修改??ansible.cfg? 配置文件 ,將下列參數(shù)注釋掉 ,再執(zhí)行

#remote_user = root? ?遠程用戶?

[privilege_escalation]

#become=True? ?允許用戶切換

#become_method=sudo? ?用戶切換方式

#become_user=root? ?切換后用戶身份

#become_ask_pass=False? 是否需要輸入密碼

方法二:

在執(zhí)行ansible 命令時添加執(zhí)行參數(shù):

–become (-b)? 允許切換用戶

–become-method? 切換方式 默認sudo

–become-user 切換后用戶

–ask-become-pass (-K)大寫K? 忽略提示密碼

ansible 10.203.90.114? -m shell -a 'date' -b --become-method su --become-user root --ask-become-pass(-K)大寫K

如果對host文件有對應的配置文件話杆烁,可以在執(zhí)行ansible-playbook或ansible? 時候 提前對host文件進行修改牙丽,如下:

[ucentos]? ?主機組名

xxx.xxx.xxx.xxx? 主機IP

[all:vars]? ?如果允許多個主機組使用 ,否則可以將all 設置成主機組名

ansible_ssh_user=root? 連接用戶

ansible_ssh_pass=password? 連接密碼

ansible_become_pass=password? ?提權密碼

方法三 yaml 文件參數(shù)修改

對于復雜的操作兔魂,我們通常會用到playbook 執(zhí)行烤芦,因此我們也可以在playbook 把需要提權的操作加上權限,這樣最小化控制析校,從而更加符合日常安全運維需求拍棕,例如,

---

- hosts: 主機IP

? ? remote_user:? xxx

? become: yes? ? 允許切換

? become_user: root? ?切換身份

? ?become_method: sudo? 切換方式

? tasks:? ? 具體執(zhí)行任務模塊

? ? ? - name: date

? ? ? ? ?shell: date


以上就是常用的三種方法提權勺良,歡迎補充

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末绰播,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子尚困,更是在濱河造成了極大的恐慌蠢箩,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件事甜,死亡現(xiàn)場離奇詭異谬泌,居然都是意外死亡,警方通過查閱死者的電腦和手機逻谦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門掌实,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人邦马,你說我怎么就攤上這事贱鼻⊙缏簦” “怎么了?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵邻悬,是天一觀的道長症昏。 經(jīng)常有香客問我,道長父丰,這世上最難降的妖魔是什么肝谭? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮蛾扇,結果婚禮上攘烛,老公的妹妹穿的比我還像新娘。我一直安慰自己镀首,他們只是感情好医寿,可當我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著蘑斧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪须眷。 梳的紋絲不亂的頭發(fā)上竖瘾,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天,我揣著相機與錄音花颗,去河邊找鬼捕传。 笑死,一個胖子當著我的面吹牛扩劝,可吹牛的內(nèi)容都是我干的庸论。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼棒呛,長吁一口氣:“原來是場噩夢啊……” “哼聂示!你這毒婦竟也來了?” 一聲冷哼從身側響起簇秒,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤鱼喉,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后趋观,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體扛禽,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年皱坛,在試婚紗的時候發(fā)現(xiàn)自己被綠了编曼。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡剩辟,死狀恐怖掐场,靈堂內(nèi)的尸體忽然破棺而出往扔,到底是詐尸還是另有隱情,我是刑警寧澤刻肄,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布瓤球,位于F島的核電站,受9級特大地震影響敏弃,放射性物質(zhì)發(fā)生泄漏卦羡。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一麦到、第九天 我趴在偏房一處隱蔽的房頂上張望绿饵。 院中可真熱鬧,春花似錦瓶颠、人聲如沸拟赊。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽吸祟。三九已至,卻和暖如春桃移,著一層夾襖步出監(jiān)牢的瞬間屋匕,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工借杰, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留过吻,地道東北人。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓蔗衡,卻偏偏與公主長得像纤虽,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子绞惦,可洞房花燭夜當晚...
    茶點故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 一逼纸、安裝 Ansible 是默認來通過 ssh 協(xié)議來管理機器的。安裝好 ansible 之后不需要啟動或者允許一...
    zpei0411閱讀 737評論 0 0
  • 天天說運維济蝉,究竟是干什么的樊展?先看看工作流程唄。一般來說堆生,運維工程師在一家企業(yè)里屬于個位數(shù)的崗位专缠,甚至只有一個。面對...
    曼巴coding閱讀 476評論 0 0
  • 一.關于什么是Ansible? 1.Ansible即:自動化部署工具. 2.Ansible 介紹和架構; 公司計劃...
    你好樹洞先生閱讀 798評論 0 0
  • 綜合架構知識概述說明企業(yè)防范入侵方法了解批量管理服務部署批量管理服務批量管理服務配置 /etc/ansible/...
    亮仔_c1b5閱讀 292評論 0 2
  • 簡介 架構 原理 組成 ANSIBLE PLAYBOOKS:任務劇本(任務集)淑仆,編排定義Ansible任務集的配置...
    毛利卷卷發(fā)閱讀 1,047評論 0 2