community.aws.aws_config_recorder – Управление записывателями AWS Config
Примечание
Этот плагин входит в коллекцию community.aws (версия 1.3.0).
Для его установки используйте: ansible-galaxy collection install community.aws.
Для использования в плейбуке укажите: community.aws.aws_config_recorder.
Новое в версии 1.0.0: из community.aws
Обзор
- Модуль управляет настройками записывателя конфигурации AWS Config.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров aws_access_key и profile устарело и будет сделано взаимоисключающим после 2022-06-01. псевдонимы: ec2_access_key, access_key | ||
| aws_ca_bundle путь | Расположение пакета сертификатов CA для проверки SSL-сертификатов. Используется только для модулей на основе boto3. Примечание: пакет CA читается на стороне модуля и, возможно, потребуется явно скопировать его с контроллера, если он не запущен локально. | ||
| aws_config словарь | Словарь для изменения конфигурации botocore. Параметры можно найти по адресу https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config. Для модулей boto используется только ключ 'user_agent'. Подробнее о конфигурации boto см. http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto | ||
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров aws_secret_key и profile устарело и будет сделано взаимоисключающим после 2022-06-01. псевдонимы: ec2_secret_key, secret_key | ||
| debug_botocore_endpoint_logs булево |
| Используйте логирование botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводя набор в ключ resource_actions в результатах задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, выполненного во время плейбука. Также можно использовать переменную окружения ANSIBLE_DEBUG_BOTOCORE_LOGS. | |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если таковая имеется. псевдонимы: aws_endpoint_url, endpoint_url | ||
| name строка / обязательно | Имя ресурса AWS Config. | ||
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. Использование profile переопределяет aws_access_key, aws_secret_key и security_token. Поддержка одновременного использования с profile устарела. aws_access_key, aws_secret_key и security_token будут сделаны взаимоисключающими с profile после 2022-06-01. псевдонимы: aws_profile | ||
| recording_group словарь | Указывает типы ресурсов AWS, для которых AWS Config записывает изменения конфигурации. Требуется, когда state=present
| ||
| all_supported строка | Указывает, записывает ли AWS Config изменения конфигурации для каждого поддерживаемого типа регионального ресурса. Если all_supported=true, когда AWS Config добавит поддержку нового типа регионального ресурса, он автоматически начнёт запись ресурсов этого типа. Если all_supported=true, вы не можете перечислить список resource_types. | ||
| include_global_types строка | Указывает, включает ли AWS Config все поддерживаемые типы глобальных ресурсов (например, ресурсы IAM) в записываемые ресурсы. Подробные сведения о конфигурации любого глобального ресурса одинаковы во всех регионах. Чтобы избежать дублирования элементов конфигурации, рекомендуется настроить AWS Config только в одном регионе для записи глобальных ресурсов. Если вы установите include_global_types=true, вы также должны установить all_supported=true. Если вы установите include_global_types=true, когда AWS Config добавит поддержку нового типа глобального ресурса, он автоматически начнёт запись ресурсов этого типа. | ||
| resource_types строка | Список, определяющий типы ресурсов AWS, для которых AWS Config записывает изменения конфигурации (например, AWS::EC2::Instance или AWS::CloudTrail::Trail).Прежде чем вы сможете установить этот параметр, необходимо установить all_supported=false. | ||
| region строка | AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | ||
| role_arn строка | Идентификатор Amazon Resource Name (ARN) IAM-роли, используемой для описания ресурсов AWS, связанных с учетной записью. Требуется, когда state=present. | ||
| security_token строка | AWS STS-токен безопасности. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров security_token и profile устарело и будет сделано взаимоисключающим после 2022-06-01. псевдонимы: aws_security_token, access_token | ||
| state строка |
| Указывает, должен ли быть присутствовать или отсутствовать элемент конфигурации. | |
| validate_certs булево |
| При значении «нет», SSL-сертификаты для версий boto >= 2.6.0 не будут проверяться. | |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_PROFILEилиAWS_DEFAULT_PROFILE,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION,AWS_CA_BUNDLE - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания AWS-региона, когда это требуется, но это также можно настроить в файле конфигурации boto
Примеры
- name: Create Configuration Recorder for AWS Config
community.aws.aws_config_recorder:
name: test_configuration_recorder
state: present
role_arn: 'arn:aws:iam::123456789012:role/AwsConfigRecorder'
recording_group:
all_supported: true
include_global_types: true
Авторы
- Aaron Smith (@slapula)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/aws/aws_config_recorder_module.html