Spec-Zone.ru › Ansible

Модуль community.aws.networkfirewall_policy – управление политиками AWS Network Firewall

Примечание

Этот модуль является частью коллекции community.aws (версия 8.0.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.aws. Для использования этого модуля потребуются дополнительные требования. Подробности см. в разделе Требования.

Для использования в плейбуке укажите: community.aws.networkfirewall_policy.

Впервые появился в community.aws 4.0.0

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Описание

  • Модуль для создания, обновления и удаления политик AWS Network Firewall.

Требования

Ниже приведены требования к хосту, на котором выполняется этот модуль.

  • python >= 3.6
  • boto3 >= 1.26.0
  • botocore >= 1.29.0

Параметры

Параметр

Комментарии

access_key

псевдонимы: aws_access_key_id, aws_access_key, ec2_access_key

строка

ID ключа доступа AWS.

Дополнительную информацию об маркерах доступа см. в документации AWS https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html#access-keys-and-secret-access-keys.

Также могут использоваться переменные среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY в порядке убывания приоритета.

Опции aws_access_key и profile взаимоисключающие.

Псевдоним aws_access_key_id был добавлен в релизе 5.1.0 для согласованности с SDK AWS botocore.

Псевдоним ec2_access_key устарел и будет удален в релизе после 2024-12-01.

Поддержка переменной среды EC2_ACCESS_KEY устарела и будет удалена в релизе после 2024-12-01.

arn

строка

ARN политики Network Firewall.

Должно быть указано ровно одно значение: arn или name.

aws_ca_bundle

путь

Расположение пакета CA для проверки сертификатов SSL.

Также может использоваться переменная среды AWS_CA_BUNDLE.

aws_config

словарь

Словарь для изменения конфигурации botocore.

Параметры можно найти в документации AWS https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config.

debug_botocore_endpoint_logs

логический тип

Использовать botocore.endpoint логгер для анализа уникальных (а не общих) "resource:action" вызовов API во время задачи, выводя набор в ключ resource_actions в результатах задачи. Используйте aws_resource_action обратный вызов для вывода полного списка, созданного во время выполнения книги задач.

Также может использоваться переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS.

Варианты:

  • false ← (по умолчанию)
  • true

description

строка

Описание политики Network Firewall.

endpoint_url

псевдонимы: ec2_url, aws_endpoint_url, s3_url

строка

URL для подключения вместо стандартных конечных точек AWS. Хотя это может быть использовано для подключения к другим совместимым с AWS службам, коллекции amazon.aws и community.aws протестированы только на AWS.

Также могут использоваться переменные среды AWS_URL или EC2_URL в порядке убывания приоритета.

Псевдонимы ec2_url и s3_url устарели и будут удалены в релизе после 2024-12-01.

Поддержка переменной среды EC2_URL устарела и будет удалена в релизе после 2024-12-01.

name

строка

Имя политики Network Firewall.

Не может быть обновлено после создания.

Должно быть указано ровно одно значение: arn или name.

profile

псевдонимы: aws_profile

строка

Используемый профиль AWS с заданным именем.

Дополнительную информацию о профилях с именем см. в документации AWS https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-profiles.html.

Также может использоваться переменная среды AWS_PROFILE.

Опция profile взаимоисключающая с aws_access_key, aws_secret_key и security_token.

purge_stateless_custom_actions

псевдонимы: purge_custom_stateless_actions

логический тип

Если purge_stateless_custom_actions=true, существующие пользовательские действия будут удалены из ресурса, чтобы точно соответствовать тому, что определено параметром stateless_custom_actions.

Варианты:

  • false
  • true ← (по умолчанию)

purge_tags

логический тип

Если purge_tags=true и tags задано, существующие теги будут удалены из ресурса, чтобы точно соответствовать параметру tags.

Если параметр tags не задан, теги не будут изменены, даже если purge_tags=True.

Ключи тегов, начинающиеся с aws:, зарезервированы Amazon и не могут быть изменены. Поэтому они будут проигнорированы для целей параметра purge_tags. Более подробную информацию см. в документации Amazon https://docs.aws.amazon.com/general/latest/gr/aws_tagging.html#tag-conventions.

Варианты:

  • false
  • true ← (по умолчанию)

region

псевдонимы: aws_region, ec2_region

строка

Регион AWS для использования.

Для глобальных служб, таких как IAM, Route53 и CloudFront, region игнорируется.

Также могут использоваться переменные среды AWS_REGION или EC2_REGION.

Дополнительную информацию см. в документации Amazon AWS http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region.

Псевдоним ec2_region устарел и будет удален в релизе после 2024-12-01.

Поддержка переменной среды EC2_REGION устарела и будет удалена в релизе после 2024-12-01.

secret_key

aliases: aws_secret_access_key, aws_secret_key, ec2_secret_key

string

Секретный ключ доступа AWS.

Дополнительные сведения о токенах доступа см. в документации AWS https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html#access-keys-and-secret-access-keys.

Также могут использоваться переменные среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY, или EC2_SECRET_KEY в порядке убывания предпочтения.

Параметры secret_key и profile являются взаимоисключающими.

Псевдоним aws_secret_access_key был добавлен в версии 5.1.0 для обеспечения согласованности с SDK AWS botocore.

Псевдоним ec2_secret_key устарел и будет удален в версии после 2024-12-01.

Поддержка переменной среды EC2_SECRET_KEY устарела и будет удалена в версии после 2024-12-01.

session_token

aliases: aws_session_token, security_token, aws_security_token, access_token

string

Сеансовый токен AWS STS для использования с временными учетными данными.

Дополнительные сведения о токенах доступа см. в документации AWS https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html#access-keys-and-secret-access-keys.

Также могут использоваться переменные среды AWS_SESSION_TOKEN, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN в порядке убывания предпочтения.

Параметры security_token и profile являются взаимоисключающими.

Псевдонимы aws_session_token и session_token были добавлены в версии 3.2.0, а параметр был переименован из security_token в session_token в версии 6.0.0.

Псевдонимы security_token, aws_security_token и access_token устарели и будут удалены в версии после 2024-12-01.

Поддержка переменных среды EC2_SECRET_KEY и AWS_SECURITY_TOKEN устарела и будет удалена в версии после 2024-12-01.

state

string

Создать или удалить политику брандмауэра сети.

Варианты:

  • "present" ← (по умолчанию)
  • "absent"

stateful_default_actions

list / elements=string

Действия, которые необходимо выполнить с пакетом, если он не соответствует ни одному из правил stateful в политике.

Общие действия: aws:drop_strict, aws:drop_established, aws:alert_strict и aws:alert_established.

Действительно только для политик, где strict_rule_order=true.

При создании новой политики используется значение по умолчанию aws:drop_strict.

stateful_rule_groups

aliases: stateful_groups

list / elements=string

Список имен или ARN групп правил брандмауэра stateful.

stateful_rule_order

aliases: rule_order

string

Указывает, как управлять порядком оценки правил stateful для политики.

Если strict_rule_order=’strict’, правила и группы правил оцениваются в том порядке, в котором они определены.

Не может быть обновлен после создания.

Варианты:

  • "default"
  • "strict"

stateless_custom_actions

aliases: custom_stateless_actions

list / elements=dictionary

Список словарей, определяющих пользовательские действия, которые могут использоваться в stateless_default_actions и stateless_fragment_default_actions.

name

string / required

Имя пользовательского действия.

publish_metric_dimension_value

aliases: publish_metric_dimension_values

string

Когда используется пользовательское действие, метрики будут иметь измерение CustomAction, значение которого устанавливается в publish_metric_dimension_value.

stateless_default_actions

list / elements=string

Действия, которые необходимо выполнить с пакетом, если он не соответствует ни одному из правил stateless в политике.

Общие действия: aws:pass, aws:drop и aws:forward_to_sfe.

При создании новой политики используется значение по умолчанию aws:forward_to_sfe.

stateless_fragment_default_actions

list / elements=string

Действия, которые необходимо выполнить с фрагментированным пакетом UDP, если он не соответствует ни одному из правил stateless в политике.

Общие действия: aws:pass, aws:drop и aws:forward_to_sfe.

При создании новой политики используется значение по умолчанию aws:forward_to_sfe.

stateless_rule_groups

aliases: stateless_groups

list / elements=string

Список имен или ARN групп правил брандмауэра stateless.

tags

aliases: resource_tags

dictionary

Словарь, представляющий теги, которые будут применены к ресурсу.

Если параметр tags не задан, теги не будут изменены.

validate_certs

boolean

При установке в false, сертификаты SSL не будут проверены для связи с API AWS.

Настройка validate_certs=false крайне не рекомендуется. В качестве альтернативы, рассмотрите возможность настройки aws_ca_bundle.

Варианты:

  • false
  • true ← (по умолчанию)

wait

boolean

Ожидать, пока политика брандмауэра достигнет состояния ACTIVE или DELETED перед возвратом модуля.

Варианты:

  • false
  • true ← (по умолчанию)

wait_timeout

integer

Максимальное время ожидания, в секундах, для достижения политикой брандмауэра ожидаемого состояния.

По умолчанию 600 секунд.

Примечания

Примечание

  • Внимание: Для модулей переменные среды и конфигурационные файлы считываются из контекста хоста Ansible, а не контекста контроллера. Поэтому файлы могут потребоваться явно скопировать на хост. Для плагинов поиска и соединения переменные среды и конфигурационные файлы считываются из контекста контроллера Ansible, а не контекста хоста.
  • AWS SDK (boto3), используемый Ansible, также может считывать значения по умолчанию для учетных данных и других настроек, таких как регион, из своих конфигурационных файлов в контексте хоста Ansible (обычно ~/.aws/credentials). Дополнительную информацию см. на странице https://boto3.amazonaws.com/v1/documentation/api/latest/guide/credentials.html.

Примеры

# Create an AWS Network Firewall Policy with default rule order
- community.aws.networkfirewall_policy:
    stateful_rule_order: 'default'
    state: present
    name: 'ExamplePolicy'

# Create an AWS Network Firewall Policy with strict rule order
- community.aws.networkfirewall_policy:
    stateful_rule_order: 'strict'
    state: present
    name: 'ExampleStrictPolicy'


# Create an AWS Network Firewall Policy that defaults to dropping all packets
- community.aws.networkfirewall_policy:
    stateful_rule_order: 'strict'
    state: present
    name: 'ExampleDropPolicy'
    stateful_default_actions:
      - 'aws:drop_strict'
    stateful_rule_groups:
      - 'ExampleStrictRuleGroup'
      - 'arn:aws:network-firewall:us-east-1:aws-managed:stateful-rulegroup/BotNetCommandAndControlDomainsStrictOrder'

# Delete an AWS Network Firewall Policy
- community.aws.networkfirewall_policy:
    state: absent
    name: 'ExampleDropPolicy'
END_OF_DOCUMENT_MARKER

Возвращаемые значения

Общие возвращаемые значения задокументированы здесь, следующие поля уникальны для этого модуля:

Ключ

Описание

policy

dictionary

Подробная информация о политике

Возвращается: success

policy

dictionary

Подробная информация о политике

Возвращается: success

stateful_engine_options

dictionary

Дополнительные параметры, описывающие порядок обработки правил со статусом.

Возвращается: success

rule_order

string

Порядок оценки групп правил.

Для получения дополнительной информации о порядке оценки правил см. документацию AWS https://docs.aws.amazon.com/network-firewall/latest/developerguide/suricata-rule-evaluation-order.html.

Возвращается: success

Пример: "DEFAULT_ACTION_ORDER"

stateful_rule_group_references

list / elements=dictionary

Информация о группах правил со статусом, прикрепленных к политике.

Возвращается: success

priority

integer

Целое число, указывающее порядок выполнения групп правил со статусом в одной политике.

Это применимо только к политикам, которые указывают порядок правил STRICT_ORDER в настройках параметров механизма со статусом.

Возвращается: success

Пример: 1234

resource_arn

string

ARN группы правил.

Возвращается: success

Пример: "arn:aws:network-firewall:us-east-1:aws-managed:stateful-rulegroup/AbusedLegitMalwareDomainsActionOrder"

stateless_custom_actions

list / elements=dictionary

Описание дополнительных пользовательских действий, доступных для использования в качестве правил по умолчанию для применения к пакетам без статуса.

Возвращается: success

action_definition

dictionary

Выполняемое действие.

Возвращается: success

publish_metric_action

dictionary

Определение пользовательского показателя для публикации в CloudWatch.

https://docs.aws.amazon.com/network-firewall/latest/developerguide/monitoring-cloudwatch.html

Возвращается: success

dimensions

list / elements=dictionary

Значения измерения CustomAction для установки на показателях.

Измерения показателя используются для идентификации уникальных потоков данных.

Возвращается: success

value

string

Значение измерения CustomAction для установки на показателях.

Возвращается: success

Пример: "ExampleRule"

action_name

string

Имя действия.

Возвращается: success

Пример: "ExampleAction"

stateless_default_actions

list / elements=string

Действия по умолчанию для пакета, который не соответствует ни одному правилу со статусом.

Возвращается: success

Пример: ["aws:alert_strict"]

stateless_fragment_default_actions

list / elements=string

Действия, которые необходимо выполнить с пакетом, если он не соответствует ни одному из правил без статуса в политике.

Возвращается: success

Пример: ["aws:pass"]

stateless_rule_group_references

list / elements=dictionary

Информация о группах правил без статуса, прикрепленных к политике.

Возвращается: success

priority

string

Целое число, указывающее порядок выполнения групп правил без состояния в одной политике.

Возвращается: успех

Пример: "12345"

resource_arn

string

ARN группы правил.

Возвращается: успех

Пример: "arn:aws:network-firewall:us-east-1:123456789012:stateless-rulegroup/ExampleGroup"

policy_metadata

dictionary

Метаданные о политике

Возвращается: успех

consumed_stateful_rule_capacity

integer

Общее количество единиц емкости, используемых группами правил с состоянием.

Возвращается: успех

Пример: 165

consumed_stateless_rule_capacity

integer

Общее количество единиц емкости, используемых группами правил без состояния.

Возвращается: успех

Пример: 2010

firewall_policy_arn

string

ARN политики.

Возвращается: успех

Пример: "arn:aws:network-firewall:us-east-1:123456789012:firewall-policy/ExamplePolicy"

firewall_policy_id

string

Уникальный идентификатор политики.

Возвращается: успех

Пример: "12345678-abcd-1234-5678-123456789abc"

firewall_policy_name

string

Название политики.

Возвращается: успех

Пример: "ExamplePolicy"

firewall_policy_status

string

Текущий статус политики.

Возвращается: успех

Пример: "ACTIVE"

number_of_associations

integer

Количество брандмауэров, к которым привязана политика.

Возвращается: успех

Пример: 1

tags

dictionary

Словарь, представляющий метки, связанные с политикой.

Возвращается: успех

Пример: {"tagName": "Some Value"}

Авторы

  • Mark Chappell (@tremble)

Ссылки на коллекцию

  • Трекер проблем
  • Репозиторий (исходный код)
  • Общение

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/aws/networkfirewall_policy_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API