community.aws.aws_config_rule – Управление ресурсами AWS Config
Примечание
Этот плагин входит в коллекцию community.aws (версия 1.3.0).
Для его установки используйте: ansible-galaxy collection install community.aws.
Чтобы использовать его в книге задач, укажите: community.aws.aws_config_rule.
Новое в версии 1.0.0: из community.aws
Обзор
- Модуль управляет правилами AWS Config
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров aws_access_key и profile устарело и параметры станут взаимно исключающими после 2022-06-01. псевдонимы: ec2_access_key, access_key | ||
| aws_ca_bundle путь | Расположение файла сертификата CA, используемого для проверки SSL-сертификатов. Используется только для модулей на основе boto3. Примечание: Файл сертификата CA читается со стороны модуля и может потребоваться явное копирование с контроллера, если модуль не запускается локально. | ||
| aws_config словарь | Словарь для изменения конфигурации botocore. Параметры можно найти на https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config. Для модулей boto используется только ключ 'user_agent'. См. http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto для получения дополнительной информации о конфигурации boto. | ||
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров aws_secret_key и profile устарело и параметры станут взаимно исключающими после 2022-06-01. псевдонимы: ec2_secret_key, secret_key | ||
| debug_botocore_endpoint_logs булево |
| Использование логгера botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», произведённых во время задачи, выводит набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода в полный список, составленный во время выполнения книги задач. Также может использоваться переменная окружения ANSIBLE_DEBUG_BOTOCORE_LOGS. | |
| description строка | Описание, которое вы предоставляете для правила AWS Config. | ||
| ec2_url строка | URL для подключения к EC2 или вашей облачной среде Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не указан, используется значение переменной окружения EC2_URL, если она есть. псевдонимы: aws_endpoint_url, endpoint_url | ||
| execution_frequency строка |
| Максимальная частота, с которой AWS Config выполняет оценки для правила. | |
| input_parameters строка | Строка в формате JSON, передаваемая функции AWS Config Lambda. | ||
| name строка / обязательно | Название ресурса AWS Config. | ||
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. Использование profile переопределяет aws_access_key, aws_secret_key и security_token. Поддержка одновременного использования с ними устарела. aws_access_key, aws_secret_key и security_token будут взаимно исключающими с profile после 2022-06-01. псевдонимы: aws_profile | ||
| region строка | AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region псевдонимы: aws_region, ec2_region | ||
| scope словарь | Определяет, какие ресурсы могут инициировать оценку для правила. | ||
| compliance_id строка | Идентификатор единственного ресурса AWS, для которого вы хотите инициировать оценку правила. Если вы указываете идентификатор ресурса, вы должны указать один тип ресурса для compliance_types. | ||
| compliance_types строка | Типы ресурсов только тех AWS-ресурсов, для которых вы хотите инициировать оценку правила. Вы можете указать только один тип, если также указываете идентификатор ресурса для compliance_id. | ||
| tag_key строка | Ключ тега, который применяется только к тем AWS-ресурсам, для которых вы хотите инициировать оценку правила. | ||
| tag_value строка | Значение тега, применённое к тем AWS-ресурсам, для которых вы хотите инициировать оценку правила. Если вы указываете значение для tag_value, вы также должны указать значение для tag_key. | ||
| security_token строка | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Если задан параметр profile, этот параметр игнорируется. Одновременное использование параметров security_token и profile устарело и параметры станут взаимно исключающими после 2022-06-01. псевдонимы: aws_security_token, access_token | ||
| source словарь / обязательно | Предоставляет владельца правила (AWS или пользователь), идентификатор правила и уведомления, которые заставляют функцию оценивать ваши AWS-ресурсы. | ||
| details строка | Предоставляет источник и тип события, который заставляет AWS Config оценивать ваши AWS-ресурсы. Этот параметр ожидает список словарей. Каждый словарь ожидает следующие пары ключ/значение. Ключ `EventSource` Источник события, такой как AWS-сервис, который инициирует оценку AWS Config для ваших AWS-ресурсов. Ключ `MessageType` Тип уведомления, который заставляет AWS Config выполнить оценку для правила. Ключ `MaximumExecutionFrequency` Частота, с которой вы хотите, чтобы AWS Config выполнял оценки для пользовательского правила с периодическим триггером. | ||
| identifier строка | Идентификатор единственного AWS-ресурса, для которого вы хотите инициировать оценку правила. Если вы указываете идентификатор ресурса, вы должны указать один тип ресурса для compliance_types. | ||
| owner строка | Типы ресурсов только тех AWS-ресурсов, для которых вы хотите инициировать оценку правила. Вы можете указать только один тип, если также указываете идентификатор ресурса для compliance_id. | ||
| state строка |
| Указывает, должно ли правило Config быть присутствующим или отсутствующим. | |
| validate_certs булево |
| При значении «нет» SSL-сертификаты не будут проверяться для версий boto >= 2.6.0. | |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_PROFILEилиAWS_DEFAULT_PROFILE,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION,AWS_CA_BUNDLE - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно можно использовать для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto
Примеры
- name: Create Config Rule for AWS Config
community.aws.aws_config_rule:
name: test_config_rule
state: present
description: 'This AWS Config rule checks for public write access on S3 buckets'
scope:
compliance_types:
- 'AWS::S3::Bucket'
source:
owner: AWS
identifier: 'S3_BUCKET_PUBLIC_WRITE_PROHIBITED'
Авторы
- Aaron Smith (@slapula)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/aws/aws_config_rule_module.html