IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

[ansible] module become dans un environnement sécurisé paranoïaque


Sujet :

Administration système

  1. #1
    Candidat au Club
    Homme Profil pro
    Curieux de nature
    Inscrit en
    Août 2018
    Messages
    4
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Curieux de nature
    Secteur : Santé

    Informations forums :
    Inscription : Août 2018
    Messages : 4
    Points : 2
    Points
    2
    Par défaut [ansible] module become dans un environnement sécurisé paranoïaque
    Bonjour,

    J'ai un problème captivant à vous proposer, (et parce que je cale dessus) :
    Nous avons sécurisé nos serveurs de sorte :
    • que le seul utilisateur sur lequel nos puissions nous connecter via ssh ne fasse pas partie des sudoers et que cette connexion soit réalisée via clé publique/privée

    • que les tâches administratives se fassent à partir d'un autre compte (une fois connecté au compte ssh, on change de compte)

    • et que root ne soit pas actif par défaut


    Or lorsque je lance mes commades d'administration, je bute maintenant sur des problématiques de droits.
    Par exemple :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    ansible-playbook reboot.yaml -K -vvv
    avec comme fichier reboot.yaml :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
     
    ---
    - hosts: destination
      become: true
      become_user: admin_du_serveur
      become_method: su
      tasks:
      - name: reboot
        become: yes
        shell: /sbin/reboot
    et comme fichier hosts :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
     
    [destination]
    192.168.1.50 ansible_user: ssh_utilisateur
    Certainement, je dois me tromper avec mes directives become, become_user, become_method...du coup, pour l'instant je n'arrive pas à faire mes tâches administratives sans avoir la pénibilité de me connecter en ssh, puis de changer de user puis de lancer mes commandes...Ce qui est peu pratique et perd de l'intérêt d'ansible...

    Si quelqu'un a la bonté de m'aider, je ne saurais qu'être éternellement reconnaissant !!

    Très belle journée à vous

    PS: j'ai la même problématique via l'utilisation des modules apt...

  2. #2
    Candidat au Club
    Homme Profil pro
    Curieux de nature
    Inscrit en
    Août 2018
    Messages
    4
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Curieux de nature
    Secteur : Santé

    Informations forums :
    Inscription : Août 2018
    Messages : 4
    Points : 2
    Points
    2
    Par défaut Une alternative ?
    Bonjour,

    une question connexe à celle évoquée précédemment, sauriez-vous exprimer en terme "ansible" ma commande suivante :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
     ssh -t compte_ssh@192.168.1.50 "su - compte_sudoer -c \"sudo -S reboot\""
    Merci encore à vous de partager vos idées

Discussions similaires

  1. Réponses: 0
    Dernier message: 09/02/2010, 14h22
  2. [VB6] Command dans Data Environnement
    Par damned3 dans le forum VB 6 et antérieur
    Réponses: 1
    Dernier message: 02/09/2005, 09h39
  3. Réponses: 9
    Dernier message: 16/05/2005, 17h43
  4. [OC4J 9.0.2] plusieurs modules clients dans application.xml
    Par Mokhtar BEN MESSAOUD dans le forum Autres
    Réponses: 2
    Dernier message: 11/02/2005, 10h18
  5. Serveur Linux dans un environnement Windows
    Par Loth dans le forum Réseau
    Réponses: 6
    Dernier message: 29/05/2004, 10h29

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo