Spec-Zone.ru › Ansible 2.11

amazon.aws.ec2_group – поддержка группы безопасности ec2 VPC.

Примечание

Этот плагин входит в коллекцию amazon.aws (версия 1.3.0).

Для его установки используйте: ansible-galaxy collection install amazon.aws.

Для использования в плейбуке укажите: amazon.aws.ec2_group.

Новое в версии 1.0.0: из amazon.aws

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Поддерживает группы безопасности ec2. Этот модуль зависит от python-boto >= 2.5.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • boto
  • boto3
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
строка
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.
Если задан параметр profile, этот параметр игнорируется.
Передача параметров aws_access_key и profile одновременно устарела и параметры будут взаимно исключающими после 2022-06-01.

псевдонимы: ec2_access_key, access_key
aws_ca_bundle
путь
Расположение пакета сертификатов CA для проверки SSL-сертификатов.
Используется только для модулей на основе boto3.
Примечание: пакет CA читается со стороны модуля и, возможно, потребует явного копирования с контроллера, если он не запущен локально.
aws_config
словарь
Словарь для изменения конфигурации botocore.
Параметры можно найти по адресу https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config.
Для модулей boto используется только ключ 'user_agent'. Дополнительные конфигурации boto см. по адресу http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto.
aws_secret_key
строка
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.
Если задан параметр profile, этот параметр игнорируется.
Передача параметров aws_secret_key и profile одновременно устарела и параметры будут взаимно исключающими после 2022-06-01.

псевдонимы: ec2_secret_key, secret_key
debug_botocore_endpoint_logs
логический
    Варианты:
  • нет ←
  • да
Использовать логгер botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводив набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, выполненного во время выполнения playbook. Также может быть использована переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS.
description
строка
Описание группы безопасности. Требуется, когда state равно present.
ec2_url
строка
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где регион требуется. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если она задана.

псевдонимы: aws_endpoint_url, endpoint_url
group_id
строка
Идентификатор группы для удаления (работает только с absent).
Требуется один и только один из параметров name или group_id.
name
строка
Имя группы безопасности.
Требуется один и только один из параметров name или group_id.
Требуется, если state=present.
profile
строка
Использует профиль boto. Работает только с boto >= 2.24.0.
Использование profile переопределяет aws_access_key, aws_secret_key и security_token. Поддержка одновременной передачи их с profile устарела.
Параметры aws_access_key, aws_secret_key и security_token будут взаимно исключающими с profile после 2022-06-01.

псевдонимы: aws_profile
purge_rules
логический
    Варианты:
  • нет
  • да
По умолчанию:
"да"
Удаляет существующие правила в группе безопасности, которых нет в правилах.
purge_rules_egress
логический
    Варианты:
  • нет
  • да
По умолчанию:
"да"
Удаляет существующие правила исходящего трафика в группе безопасности, которых нет в правилах исходящего трафика.
purge_tags
логический
    Варианты:
  • нет
  • да ←
Если да, существующие метки будут удалены из ресурса, чтобы точно соответствовать параметру tags. Если параметр tags не задан, метки не будут изменены.
region
строка
AWS регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она задана. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
rules
список / элементы=словарь
Список правил входящего трафика брандмауэра для применения в этой группе (см. пример). Если не указаны, правила входящего трафика не будут активированы. В списке правил может быть указано собственное имя в `group_name`. Это позволяет выполнять идемпотентные обратные добавления (например, разрешить группе доступ к себе). Поддержка списка источников правил была добавлена в версии 2.4. Это позволяет определять несколько источников каждого типа и несколько типов источников в каждом правиле. До версии 2.4 разрешался один источник. В версии 2.5 была добавлена поддержка описаний правил.
cidr_ip
строка
Диапазон IPv4 CIDR, откуда поступает трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
cidr_ipv6
строка
Диапазон IPv6 CIDR, откуда поступает трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
from_port
целое число
Начальный порт диапазона портов, откуда поступает трафик. Значение -1 указывает на все порты.
group_desc
строка
Если group_name задан и группа безопасности не существует, будет создана новая группа безопасности с group_desc в качестве описания.
group_id
строка
Идентификатор группы безопасности, откуда поступает трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
group_name
строка
Имя группы безопасности, откуда поступает трафик.
Если группа безопасности не существует, будет создана новая группа безопасности с group_desc в качестве описания.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
ip_prefix
строка
Префикс IP https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-prefix-lists.html, откуда поступает трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
proto
строка
Имя протокола IP (tcp, udp, icmp, icmpv6) или число (https://en.wikipedia.org/wiki/List_of_IP_protocol_numbers)
rule_desc
строка
Описание правила.
to_port
целое число
Конечный порт диапазона портов, откуда поступает трафик. Значение -1 указывает на все порты.
rules_egress
список / элементы=словарь
Список правил исходящего трафика брандмауэра для применения в этой группе (см. пример). Если не указаны, используется правило разрешения всего исходящего трафика. Если указан пустой список, правила исходящего трафика не будут активированы. Поддержка списка источников правил исходящего трафика была добавлена в версии 2.4. В версии 2.5 была добавлена поддержка описаний правил.
cidr_ip
строка
Диапазон IPv4 CIDR, куда направляется трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
cidr_ipv6
строка
Диапазон IPv6 CIDR, куда направляется трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
from_port
целое число
Начальный порт диапазона портов, куда направляется трафик. Значение -1 указывает на все порты.
group_desc
строка
Если group_name задан и группа безопасности не существует, будет создана новая группа безопасности с group_desc в качестве описания.
group_id
string
Идентификатор группы безопасности, в которую будет направлен трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
group_name
string
Имя группы безопасности, в которую будет направлен трафик.
Если группа безопасности не существует, будет создана новая группа с group_desc в качестве описания.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
ip_prefix
string
Префикс IP-адреса https://docs.aws.amazon.com/cli/latest/reference/ec2/describe-prefix-lists.html, в которую будет направлен трафик.
Можно указать только один из параметров: cidr_ip, cidr_ipv6, ip_prefix, group_id и group_name.
proto
string
Имя IP-протокола (tcp, udp, icmp, icmpv6) или его номер (https://en.wikipedia.org/wiki/List_of_IP_protocol_numbers)
rule_desc
string
Описание правила.
to_port
integer
Конечный порт диапазона портов, в который будет направлен трафик. Значение -1 означает все порты.
security_token
string
AWS STS токен безопасности. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.
Если задан параметр profile, этот параметр игнорируется.
Одновременное использование параметров security_token и profile устарело и будет сделано взаимоисключающим после 2022-06-01.

алиасы: aws_security_token, access_token
state
string
    Выбои:
  • present ←
  • absent
Создание или удаление группы безопасности.
tags
dictionary
Словарь с одним или несколькими тегами для назначения группе безопасности.

алиасы: resource_tags
validate_certs
boolean
    Выбои:
  • no
  • yes ←
Если установлено значение "no", сертификаты SSL не будут проверены для версий boto >= 2.6.0.
vpc_id
string
Идентификатор VPC, в котором будет создана группа.

Примечания

Примечание

  • Если правило объявляет group_name, а группа с таким именем не существует, она будет автоматически создана. В этом случае также должен быть предоставлен group_desc. Модуль откажется создавать зависимую группу без описания.
  • Поддержка режима предварительного просмотра различий добавлена в версии 2.7.
  • Если параметры не установлены в модуле, можно использовать следующие переменные среды в порядке убывания приоритета AWS_URL или EC2_URL, AWS_PROFILE или AWS_DEFAULT_PROFILE, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION, AWS_CA_BUNDLE
  • Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION обычно используются для указания AWS-региона, когда это необходимо, но это также можно настроить в файле конфигурации boto

Примеры

- name: example using security group rule descriptions
  amazon.aws.ec2_group:
    name: "{{ name }}"
    description: sg with rule descriptions
    vpc_id: vpc-xxxxxxxx
    profile: "{{ aws_profile }}"
    region: us-east-1
    rules:
      - proto: tcp
        ports:
        - 80
        cidr_ip: 0.0.0.0/0
        rule_desc: allow all on port 80

- name: example ec2 group
  amazon.aws.ec2_group:
    name: example
    description: an example EC2 group
    vpc_id: 12345
    region: eu-west-1
    aws_secret_key: SECRET
    aws_access_key: ACCESS
    rules:
      - proto: tcp
        from_port: 80
        to_port: 80
        cidr_ip: 0.0.0.0/0
      - proto: tcp
        from_port: 22
        to_port: 22
        cidr_ip: 10.0.0.0/8
      - proto: tcp
        from_port: 443
        to_port: 443
        # this should only be needed for EC2 Classic security group rules
        # because in a VPC an ELB will use a user-account security group
        group_id: amazon-elb/sg-87654321/amazon-elb-sg
      - proto: tcp
        from_port: 3306
        to_port: 3306
        group_id: 123412341234/sg-87654321/exact-name-of-sg
      - proto: udp
        from_port: 10050
        to_port: 10050
        cidr_ip: 10.0.0.0/8
      - proto: udp
        from_port: 10051
        to_port: 10051
        group_id: sg-12345678
      - proto: icmp
        from_port: 8 # icmp type, -1 = any type
        to_port:  -1 # icmp subtype, -1 = any subtype
        cidr_ip: 10.0.0.0/8
      - proto: all
        # the containing group name may be specified here
        group_name: example
      - proto: all
        # in the 'proto' attribute, if you specify -1, all, or a protocol number other than tcp, udp, icmp, or 58 (ICMPv6),
        # traffic on all ports is allowed, regardless of any ports you specify
        from_port: 10050 # this value is ignored
        to_port: 10050 # this value is ignored
        cidr_ip: 10.0.0.0/8

    rules_egress:
      - proto: tcp
        from_port: 80
        to_port: 80
        cidr_ip: 0.0.0.0/0
        cidr_ipv6: 64:ff9b::/96
        group_name: example-other
        # description to use if example-other needs to be created
        group_desc: other example EC2 group

- name: example2 ec2 group
  amazon.aws.ec2_group:
    name: example2
    description: an example2 EC2 group
    vpc_id: 12345
    region: eu-west-1
    rules:
      # 'ports' rule keyword was introduced in version 2.4. It accepts a single port value or a list of values including ranges (from_port-to_port).
      - proto: tcp
        ports: 22
        group_name: example-vpn
      - proto: tcp
        ports:
          - 80
          - 443
          - 8080-8099
        cidr_ip: 0.0.0.0/0
      # Rule sources list support was added in version 2.4. This allows to define multiple sources per source type as well as multiple source types per rule.
      - proto: tcp
        ports:
          - 6379
          - 26379
        group_name:
          - example-vpn
          - example-redis
      - proto: tcp
        ports: 5665
        group_name: example-vpn
        cidr_ip:
          - 172.16.1.0/24
          - 172.16.17.0/24
        cidr_ipv6:
          - 2607:F8B0::/32
          - 64:ff9b::/96
        group_id:
          - sg-edcd9784
  diff: True

- name: "Delete group by its id"
  amazon.aws.ec2_group:
    region: eu-west-1
    group_id: sg-33b4ee5b
    state: absent

Значения возврата

Общие значения возврата описаны здесь, следующие — поля, уникальные для этого модуля:

Ключ Возвращаемое Описание
description
string
при создании/обновлении
Описание группы безопасности

Пример:
Моя группа безопасности
group_id
string
при создании/обновлении
Идентификатор группы безопасности

Пример:
sg-abcd1234
group_name
string
при создании/обновлении
Имя группы безопасности

Пример:
Моя группа безопасности
ip_permissions
list / elements=string
при создании/обновлении
Входящие правила, связанные с группой безопасности.

Пример:
[{'from_port': 8182, 'ip_protocol': 'tcp', 'ip_ranges': [{'cidr_ip': '198.51.100.1/32'}], 'ipv6_ranges': [], 'prefix_list_ids': [], 'to_port': 8182, 'user_id_group_pairs': []}]
ip_permissions_egress
list / elements=string
при создании/обновлении
Исходящие правила, связанные с группой безопасности.

Пример:
[{'ip_protocol': -1, 'ip_ranges': [{'cidr_ip': '0.0.0.0/0', 'ipv6_ranges': [], 'prefix_list_ids': [], 'user_id_group_pairs': []}]}]
owner_id
integer
при создании/обновлении
Идентификатор AWS аккаунта группы безопасности

Пример:
123456789012
tags
dictionary
при создании/обновлении
Теги, связанные с группой безопасности

Пример:
{'Имя': 'Моя группа безопасности', 'Цель': 'защита данных'}
vpc_id
string
при создании/обновлении
Идентификатор VPC, к которому принадлежит группа безопасности

Пример:
vpc-abcd1234


Авторы

  • Andrew de Quincey (@adq)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/amazon/aws/ec2_group_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API