Модуль azure.azcollection.azure_rm_azurefirewall — Управление экземпляром Azure Firewall
Примечание
Этот модуль является частью коллекции azure.azcollection (версия 2.7.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install azure.azcollection. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Для использования в плейбуке укажите: azure.azcollection.azure_rm_azurefirewall.
Добавлена в azure.azcollection 0.1.2
Описание
- Создание, обновление и удаление экземпляра Azure Firewall.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- python >= 2.7
- На хосте, выполняющем этот модуль, должна быть установлена коллекция azure.azcollection через galaxy.
- Все пакеты python, перечисленные в requirements.txt коллекции, должны быть установлены через pip на хосте, на котором выполняются модули из azure.azcollection.
- Полные инструкции по установке можно найти по адресу https://galaxy.ansible.com/azure/azcollection
Параметры
Параметр | Комментарии |
|---|---|
ad_user string | Имя пользователя Active Directory. Используется при аутентификации с помощью пользователя Active Directory, а не субъекта безопасности. |
adfs_authority_url string added in azure.azcollection 0.0.1 | URL-адрес узла проверки подлинности Azure AD. Используется при аутентификации с помощью имени пользователя/пароля и имеет собственный узел проверки подлинности ADFS. |
api_profile string added in azure.azcollection 0.0.1 | Выбирает профиль API для использования при взаимодействии с службами Azure. Значение по умолчанию Default: |
append_tags boolean | Используется для управления тем, является ли поле тегов каноническим или просто добавляется к существующим тегам. В каноническом виде любые теги, которые не найдены в параметре тегов, будут удалены из метаданных объекта. Choices:
|
application_rule_collections list / elements=dictionary | Коллекция коллекций правил приложений, используемых брандмауэром Azure. |
|
action string |
Тип действия коллекции правил. Choices:
|
|
name string |
Получает имя ресурса, которое является уникальным в пределах группы ресурсов. Это имя может использоваться для доступа к ресурсу. |
|
priority integer |
Приоритет ресурса коллекции правил приложений. |
|
rules list / elements=any |
Коллекция правил, используемых коллекцией правил приложений. |
|
description string |
Описание правила. |
|
fqdn_tags list / elements=any |
Список тегов FQDN для этого правила. |
|
name string |
Имя правила приложения. |
|
protocols list / elements=dictionary |
Массив ApplicationRuleProtocols. |
|
port string |
Порты протоколов. |
|
type string |
Тип протоколов. |
|
source_addresses list / elements=string |
Список исходных IP-адресов для этого правила. |
|
target_fqdns list / elements=any |
Список FQDN для этого правила. |
auth_source string added in azure.azcollection 0.0.1 | Управляет источником учетных данных, используемых для аутентификации. Также может быть установлен с помощью переменной среды При установке в При установке в При установке в При установке в При установке в
Choices:
|
cert_validation_mode string added in azure.azcollection 0.0.1 | Управляет поведением проверки сертификатов для конечных точек Azure. По умолчанию все модули проверяют серверный сертификат, но при использовании прокси-сервера HTTPS или подключении к Azure Stack может потребоваться отключить это поведение, передав Варианты:
|
client_id string | Идентификатор клиента Azure. Используется при аутентификации с помощью Служебного принципа или Управляемой учетной записи (msi). Также можно задать через переменную среды |
cloud_environment string added in azure.azcollection 0.0.1 | Для облачных сред, отличных от общедоступного облака США, имя среды (как определено в Azure Python SDK, например, Значение по умолчанию: |
disable_instance_discovery boolean added in azure.azcollection 2.3.0 | Определяет, будет ли выполняться обнаружение экземпляра при попытке аутентификации. Установка в значение true полностью отключит как обнаружение экземпляра, так и проверку полномочий. Данная функция предназначена для сценариев, где конечная точка метаданных недоступна, например, в частных облаках или Azure Stack. Процесс обнаружения экземпляра подразумевает получение метаданных полномочий с https://login.microsoft.com/ для проверки полномочий. Установив это значение в **True**, вы отключаете проверку полномочий. Поэтому крайне важно убедиться, что указанный хост полномочий действителен и заслуживает доверия. Настраивается через профиль файла с учетными данными или переменную среды Варианты:
|
ip_configurations list / elements=dictionary | Конфигурация IP-адресов ресурса Azure Firewall. |
|
name string |
Имя ресурса, уникальное в группе ресурсов. Это имя можно использовать для доступа к ресурсу. |
|
public_ip_address any |
Существующий общедоступный IP-адрес. Может быть строкой, содержащей идентификатор ресурса. Может быть строкой, содержащей имя в текущей группе ресурсов. Может быть словарем, содержащим name и необязательно resource_group. |
|
subnet any |
Существующая подсеть. Может быть строкой, содержащей идентификатор подсети. Может быть словарем, содержащим name, virtual_network_name и необязательно resource_group. |
location string | Расположение ресурса. |
log_mode string | Родительский аргумент. |
log_path string | Родительский аргумент. |
name string / обязательно | Имя брандмауэра Azure. |
nat_rule_collections list / elements=dictionary | Коллекция правил NAT, используемых брандмауэром Azure. |
|
action string |
Тип действия коллекции правил NAT. Варианты:
|
|
name string |
Получает имя ресурса, уникального в пределах группы ресурсов. Это имя можно использовать для доступа к ресурсу. |
|
priority integer |
Приоритет ресурса коллекции правил NAT. |
|
rules list / elements=dictionary |
Коллекция правил, используемых коллекцией правил NAT. |
|
description string |
Описание правила. |
|
destination_addresses list / elements=string |
Список целевых IP-адресов для данного правила. |
|
destination_ports список / элементы=строка |
Список портов назначения. |
|
name строка |
Имя правила NAT. |
|
protocols список / элементы=любой |
Массив AzureFirewallNetworkRuleProtocols, применимых к этому правилу NAT. |
|
source_addresses список / элементы=строка |
Список адресов исходных IP-адресов для этого правила. |
|
translated_address строка |
Адрес, переведённый для этого правила NAT. |
|
translated_port строка |
Порт, переведённый для этого правила NAT. |
network_rule_collections список / элементы=словарь | Коллекция правил сетевых правил, используемых Azure Firewall. |
|
action строка |
Тип действия правила коллекции. Варианты:
|
|
name строка |
Получает имя ресурса, уникального в пределах группы ресурсов. Это имя может быть использовано для доступа к ресурсу. |
|
priority целое число |
Приоритет ресурса коллекции сетевых правил. |
|
rules список / элементы=словарь |
Коллекция правил, используемых коллекцией сетевых правил. |
|
description строка |
Описание правила. |
|
destination_addresses список / элементы=строка |
Список адресов назначения IP. |
|
destination_ports список / элементы=строка |
Список портов назначения. |
|
name строка |
Имя сетевого правила. |
|
protocols список / элементы=любой |
Массив AzureFirewallNetworkRuleProtocols. |
|
source_addresses список / элементы=строка |
Список адресов исходных IP-адресов для этого правила. |
password строка | Пароль пользователя Active Directory. Используется при аутентификации с пользователем Active Directory, а не с главным принципом службы. |
profile строка | Профиль безопасности, найденный в файле ~/.azure/credentials. |
resource_group строка / обязательно | Имя группы ресурсов. |
secret строка | Секрет клиента Azure. Используется при аутентификации с помощью главного принципа службы. |
state строка | Утвердить состояние AzureFirewall. Используйте Варианты:
|
subscription_id строка | Ваш идентификатор подписки Azure. |
метки словарь | Словарь пар «строка:строка» для назначения метаданных объекту. Метаданные метки объекта будут обновлены всеми предоставленными значениями. Чтобы удалить метки, установите опцию append_tags в false. В настоящее время зоны Azure DNS и службы Traffic Manager также не позволяют использовать пробелы в метке. Azure Front Door не поддерживает использование Azure Automation и Azure CDN поддерживают только 15 меток для ресурсов. |
арендатор строка | Идентификатор арендатора Azure. Используйте при аутентификации с помощью принципала службы. |
отпечаток строка добавлено в azure.azcollection 1.14.0 | Отпечаток частного ключа, указанного в x509_certificate_path. Используйте при аутентификации с помощью принципала службы. Требуется, если определен x509_certificate_path. |
x509_certificate_path путь добавлено в azure.azcollection 1.14.0 | Путь к сертификату X509, используемому для создания принципала службы в формате PEM. Сертификат должен быть добавлен к частному ключу. Используйте при аутентификации с помощью принципала службы. |
Примечания
Примечание
- Для аутентификации с Azure можно передавать параметры, устанавливать переменные среды, использовать профиль, сохранённый в ~/.azure/credentials, или войти в систему перед запуском задач или плейбука с помощью
az login. - Аутентификация также возможна с помощью принципала службы или пользователя Active Directory.
- Для аутентификации через принципала службы передайте subscription_id, client_id, secret и tenant или установите переменные среды AZURE_SUBSCRIPTION_ID, AZURE_CLIENT_ID, AZURE_SECRET и AZURE_TENANT.
- Для аутентификации через пользователя Active Directory передайте ad_user и password или установите AZURE_AD_USER и AZURE_PASSWORD в среде.
- В качестве альтернативы учетные данные можно сохранить в ~/.azure/credentials. Это файл ini, содержащий раздел [default] и следующие ключи: subscription_id, client_id, secret и tenant или subscription_id, ad_user и password. Также можно добавить дополнительные профили. Укажите профиль, передав profile или установив AZURE_PROFILE в среде.
См. также
См. также
- Войти в Azure CLI
-
Как войти с помощью команды
az login.
Примеры
- name: Create Azure Firewall
azure_rm_azurefirewall:
resource_group: myResourceGroup
name: myAzureFirewall
tags:
key1: value1
application_rule_collections:
- priority: 110
action: deny
rules:
- name: rule1
description: Deny inbound rule
source_addresses:
- 216.58.216.164
- 10.0.0.0/24
protocols:
- type: https
port: '443'
target_fqdns:
- www.test.com
name: apprulecoll
nat_rule_collections:
- priority: 112
action: dnat
rules:
- name: DNAT-HTTPS-traffic
description: D-NAT all outbound web traffic for inspection
source_addresses:
- '*'
destination_addresses:
- 1.2.3.4
destination_ports:
- '443'
protocols:
- tcp
translated_address: 1.2.3.5
translated_port: '8443'
name: natrulecoll
network_rule_collections:
- priority: 112
action: deny
rules:
- name: L4-traffic
description: Block traffic based on source IPs and ports
protocols:
- tcp
source_addresses:
- 192.168.1.1-192.168.1.12
- 10.1.4.12-10.1.4.255
destination_addresses:
- '*'
destination_ports:
- 443-444
- '8443'
name: netrulecoll
ip_configurations:
- subnet: >-
/subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myResourceGroup
/providers/Microsoft.Network/virtualNetworks/myVirtualNetwork
/subnets/AzureFirewallSubnet
public_ip_address: >-
/subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myResourceGroup
/providers/Microsoft.Network/publicIPAddresses/
myPublicIpAddress
name: azureFirewallIpConfiguration
- name: Delete Azure Firewall
azure_rm_azurefirewall:
resource_group: myResourceGroup
name: myAzureFirewall
state: absent
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
id строка | Идентификатор ресурса. Возвращаемое значение: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/azure/azcollection/azure_rm_azurefirewall_module.html