gpt4 book ai didi

ansible - 如何让ansible只在需要时才要求输入密码

转载 作者:行者123 更新时间:2023-12-02 05:49:27 24 4
gpt4 key购买 nike

我正在使用 ansible 2.0.2.0 从任何计算机更新我的静态网站。我的剧本仅在本地主机上运行,​​本质上有两个部分:

  • 特权部分:确保安装软件包,本质上是 apt 任务,become: true
  • 非特权部分:填写模板、缩小并与网络托管服务同步,本质上是命令任务,而不成为

我更喜欢将这两个部分放在同一个剧本中,这样我在切换计算机时就不需要担心依赖关系。理想情况下,我希望 ansible 检查 apt 软件包是否已安装,并且仅在需要安装时才询问密码。

到目前为止我探索过的其他不太令人满意的替代方案,它们的缺点如下所示:

  • sudo ansible-playbook ...:以 root 身份运行非特权部分,不需要时询问 sudo 密码;
  • ansible-playbook --ask-become-pass ...:始终询问 sudo 密码,即使不需要安装新软件包;
  • ansible-playbook ...:sudo 失败:需要密码

有没有办法将特权部分和非特权部分保留在同一个剧本中,而无需不必要地输入 sudo 密码,也无需向非特权部分授予不必要的特权?

最佳答案

如果您使用 --ask-sudo-pass 参数运行 ansible-playbook,那么您的第二个选项将询问您一次密码,并将重复使用该密码每次,在需要的地方。

如果像第一种情况一样以 sudo 身份运行,那么您可以在脚本中使用“become”,根据需要失去您的特权状态。

但是,您可以设置 ansible.cfg 来远程安装到 localhost。因此,您可以设置一个非特权的 ansible 用户(我使用 Centos),该用户设置为 sudo 而不需要密码。然后,我在 authorized_keys 中为 centos 用户设置本地用户。

因此,您以非特权方式运行(如 centos),但是当您需要 sudo 时,可以使用 become_method: sudo 成为 root。

使用此方法,我使用相同的 ansible playbook 进行裸机安装,就像进行远程 AWS 安装一样。

查看我的 ansible.cfg 我有:-

[defaults]
hostfile = inventory
# use local centos account, and ask for sudo password
remote_user = centos
#ask_pass = true
#private_key_file = ~/packer/ec2_amazon-ebs.pem

我的inventory.yml包含:-

[webservers]
localhost

我的setup.sh包含:-

ansible-playbook playbook.yml -vvv
#ansible-playbook --ask-sudo-pass playbook.yml

因此,所有询问密码的语句都已关闭。请记住,由于我没有在默认值中指定 private_key_file,因此它假定运行用户有权 ssh 到 centos@localhost 而无需密码

关于ansible - 如何让ansible只在需要时才要求输入密码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38522538/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com