Модуль google.cloud.gcp_compute_firewall_info — Сбор информации о брандмауэре GCP
Примечание
Этот модуль является частью коллекции google.cloud (версия 1.4.1).
Эта коллекция, возможно, уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить её установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install google.cloud. Для использования этого модуля необходимы дополнительные требования. Подробности см. в разделе Требования.
Для использования в плейбуке укажите: google.cloud.gcp_compute_firewall_info.
Обзор
- Сбор информации о брандмауэре GCP
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- python >= 2.6
- requests >= 2.18.4
- google-auth >= 1.3.0
Параметры
Параметр | Комментарии |
|---|---|
access_token строка | Токен доступа OAuth2, если тип аутентификации — accesstoken. |
auth_kind строка / обязательно | Тип используемых учетных данных. Варианты:
|
env_type строка | Указывает, в какой среде Ansible выполняется этот модуль. Не устанавливайте это значение, если вы не знаете, что делаете. Это изменяет только строку User Agent для всех запросов к API. |
filters список / элементы=строка | Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters. Каждый дополнительный фильтр в списке будет добавлен как условие И (filter1 и filter2). |
project строка | Проект Google Cloud Platform для использования. |
scopes список / элементы=строка | Массив используемых областей |
service_account_contents jsonarg | Содержание файла JSON учетной записи службы, либо в виде словаря, либо в виде строки JSON, представляющей его. |
service_account_email строка | Необязательный адрес электронной почты учетной записи службы, если выбран machineaccount, и пользователь не хочет использовать адрес по умолчанию. |
service_account_file путь | Путь к файлу JSON учетной записи службы, если тип serviceaccount выбран в качестве типа. |
Примечания
Примечание
- для аутентификации можно установить service_account_file с использованием переменной окружения
GCP_SERVICE_ACCOUNT_FILE. - для аутентификации можно установить service_account_contents с использованием переменной окружения
GCP_SERVICE_ACCOUNT_CONTENTS. - для аутентификации можно установить service_account_email с использованием переменной окружения
GCP_SERVICE_ACCOUNT_EMAIL. - для аутентификации можно установить access_token с использованием переменной окружения
GCP_ACCESS_TOKEN. - для аутентификации можно установить auth_kind с использованием переменной окружения
GCP_AUTH_KIND. - для аутентификации можно установить scopes с использованием переменной окружения
GCP_SCOPES. - значения переменных окружения будут использоваться только в том случае, если значения плейбука не заданы.
- опции service_account_email и service_account_file взаимоисключают друг друга.
Примеры
- name: get info on a firewall
gcp_compute_firewall_info:
filters:
- name = test_object
project: test_project
auth_kind: serviceaccount
service_account_file: "/tmp/auth.pem"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
Ключ | Описание |
|---|---|
resources complex | Список ресурсов Возвращается: всегда |
|
allowed complex |
Список правил ALLOW, указанных в этом брандмауэре. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешённое соединение. Возвращается: успешно |
|
ip_protocol строка |
Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP. Возвращается: успешно |
|
ports список / элементы=строка |
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: [“22”], [“80”,”443”], и [“12345-12349”]. Возвращается: успешно |
|
creationTimestamp строка |
Дата и время создания в формате RFC3339. Возвращается: успешно |
|
denied complex |
Список правил DENY, указанных в этом брандмауэре. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещённое соединение. Возвращается: успешно |
|
ip_protocol строка |
Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP. Возвращается: успешно |
|
ports список / элементы=строка |
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: [“22”], [“80”,”443”], и [“12345-12349”]. Возвращается: успешно |
|
description строка |
Необязательное описание этого ресурса. Укажите это свойство при создании ресурса. Возвращается: успешно |
|
destinationRanges список / элементы=строка |
Если указаны диапазоны назначения, брандмауэр будет применять правила только к трафику, у которого IP-адрес назначения находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4. Возвращается: успешно |
|
direction строка |
Направление трафика, к которому применяется этот брандмауэр; значение по умолчанию — INGRESS. Примечание: для INGRESS-трафика НЕ поддерживается указание destinationRanges; для EGRESS-трафика НЕ поддерживается указание sourceRanges или sourceTags. Возвращается: успешно |
|
disabled логическое |
Указывает, отключено ли правило брандмауэра, т. е. не применяется ли оно к сети, с которой ассоциировано. При значении true правило брандмауэра не применяется, и сеть ведет себя так, как если бы оно не существовало. Если это значение не указано, правило брандмауэра будет включено. Возвращается: успешно |
|
id целое число |
Уникальный идентификатор ресурса. Возвращается: успешно |
|
logConfig complex |
Это поле обозначает параметры ведения журнала для конкретного правила брандмауэра. Если ведение журнала включено, журналы будут экспортированы в Cloud Logging. Возвращается: успешно |
|
enable логическое |
Это поле обозначает, следует ли включить ведение журнала для конкретного правила брандмауэра. Если ведение журнала включено, журналы будут экспортированы в Stackdriver. Возвращается: успешно |
|
metadata строка |
Это поле обозначает, следует ли включать или исключать метаданные для журналов брандмауэра. Возвращается: успешно |
|
name строка |
Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. В частности, имя должно быть длиной от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть тире, строчной буквой или цифрой, за исключением последнего символа, который не может быть тире. Возвращается: успешно |
|
сеть словарь |
URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра он не указан, используется сеть по умолчанию: global/networks/default. Если вы хотите указать этот параметр, вы можете указать сеть как полный или частичный URL-адрес. Например, следующие URL-адреса являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default . Возвращается: успешно |
|
приоритет целое число |
Приоритет для этого правила. Это целое число от 0 до 65535 включительно. Если не указано, значение по умолчанию равно 1000. Относительные приоритеты определяют порядок прецедентности конфликтующих правил. Меньшее значение приоритета означает более высокий приоритет (например, правило с приоритетом 0 имеет более высокий приоритет, чем правило с приоритетом 1). Правила ОТКАЗА имеют приоритет над правилами РАЗРЕШЕНИЯ при одинаковом приоритете. Возвращается: успешно |
|
диапазоны источников список / элементы=строка |
Если указаны диапазоны источников, брандмауэр будет применять правила только к трафику, у которого исходный IP-адрес находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Может быть задан один или оба из sourceRanges и sourceTags. Если оба параметра установлены, брандмауэр будет применять правила к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра соединение не должно соответствовать обоим свойствам. Поддерживается только IPv4. Возвращается: успешно |
|
учетные записи служб источника список / элементы=строка |
Если указаны учетные записи служб источника, брандмауэр будет применять правила только к трафику, исходящему от экземпляра с учетной записью службы в этом списке. Учетные записи служб источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра, так как учетные записи служб связаны с экземпляром, а не с IP-адресом. sourceRanges можно задавать одновременно с sourceServiceAccounts. Если оба параметра заданы, брандмауэр будет применять правила к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит экземпляру с учетной записью службы, указанной в sourceServiceAccount. Для применения брандмауэра соединение не должно соответствовать обоим свойствам. sourceServiceAccounts нельзя использовать одновременно с sourceTags или targetTags. Возвращается: успешно |
|
теги источника список / элементы=строка |
Если указаны теги источника, брандмауэр будет применять правила только к трафику с исходным IP, который принадлежит тегу, указанному в тегах источника. Теги источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра. Поскольку теги связаны с экземпляром, а не с IP-адресом. Может быть задан один или оба из sourceRanges и sourceTags. Если оба параметра установлены, брандмауэр будет применять правила к трафику, у которого исходный IP-адрес находится в sourceRanges ИЛИ исходный IP-адрес принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра соединение не должно соответствовать обоим свойствам. Возвращается: успешно |
|
учетные записи служб назначения список / элементы=строка |
Список учетных записей служб, указывающий на наборы экземпляров, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. targetServiceAccounts нельзя использовать одновременно с targetTags или sourceTags. Если ни targetServiceAccounts, ни targetTags не указаны, правило брандмауэра применяется ко всем экземплярам в указанной сети. Возвращается: успешно |
|
теги назначения список / элементы=строка |
Список тегов экземпляров, указывающих на наборы экземпляров, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. Если не указаны теги назначения, правило брандмауэра применяется ко всем экземплярам в указанной сети. Возвращается: успешно |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/google/cloud/gcp_compute_firewall_info_module.html