Rundeck社区版能否以AD登录用户个人ID执行SSH作业
Rundeck社区版按登录用户身份执行SSH作业实现方案
这个需求完全可以通过社区版内置功能实现,无需升级商业版,具体配置步骤如下:
- 首先修改项目层级的SSH执行配置,将原来固定填写的执行用户替换为内置变量
${job.username},该变量会自动读取当前触发作业的登录账号ID,对接AD后返回的就是对应用户的AD账号 - 完成配置后需要确认目标执行节点的权限:如果目标节点已加入AD域,直接给对应用户开通SSH登录权限即可;如果节点未加入域,可在节点源定义规则中配置AD账号到节点本地账号的映射关系
- 若存在部分特殊作业不需要按登录用户身份执行,可直接在单个作业的「执行配置」页中自定义填写固定执行用户,该配置优先级高于项目级配置,不会被全局变量覆盖
- 权限加固建议:在项目ACL规则中添加限制,禁止普通用户手动修改作业的执行用户参数,避免出现越权操作的风险
配置完成后可创建测试作业验证效果,作业内容执行whoami命令,用不同AD账号登录触发作业,返回的执行用户即为当前登录的账号ID。
内容的提问来源于stack exchange,提问作者Dan Fletcher
相关产品推荐
相关产品推荐

