community.aws.aws_secret – Управление секретами, хранящимися в AWS Secrets Manager.
Примечание
Этот плагин входит в состав коллекции community.aws (версия 1.3.0).
Для его установки используйте: ansible-galaxy collection install community.aws.
Для использования в книге задач укажите: community.aws.aws_secret.
Новое в версии 1.0.0: of community.aws
Обзор
- Создание, обновление и удаление секретов, хранящихся в AWS Secrets Manager.
Требования
Ниже приведены требования, необходимые на хосте, который выполняет этот модуль.
- boto
- boto3
- botocore>=1.10.0
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное указание параметров aws_access_key и profile устарело и параметры будут сделаны взаимоисключающими после 2022-06-01. псевдонимы: ec2_access_key, access_key | |
| aws_ca_bundle путь | Расположение файла с набором сертификатов CA для проверки SSL-сертификатов. Используется только для модулей, основанных на boto3. Примечание: набор сертификатов CA считывается со стороны модуля и может потребоваться явное копирование его с контроллера, если модуль не запускается локально. | |
| aws_config словарь | Словарь для модификации конфигурации botocore. Параметры можно найти по адресу https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config. Для boto-модулей используется только ключ 'user_agent'. Более подробную информацию о конфигурации boto см. по адресу http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto. | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Если задан параметр profile, этот параметр игнорируется. Одновременное указание параметров aws_secret_key и profile устарело и параметры будут сделаны взаимоисключающими после 2022-06-01. псевдонимы: ec2_secret_key, secret_key | |
| debug_botocore_endpoint_logs логический тип |
| Использует logger botocore.endpoint для анализа уникальных (а не общих) API-вызовов «resource:action» во время выполнения задачи, выводит набор в ключ resource_actions в результатах задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, созданного во время выполнения книги задач. Переменная окружения ANSIBLE_DEBUG_BOTOCORE_LOGS также может быть использована. |
| description строка | Указывает предоставленное пользователем описание секрета. | |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть. псевдонимы: aws_endpoint_url, endpoint_url | |
| kms_key_id строка | Указывает ARN или псевдоним AWS KMS-ключ (CMK) для шифрования значений `secret_string` или `secret_binary` в версиях, хранящихся в этом секрете. | |
| name строка / обязательно | Наименование секрета, создаваемого вами. | |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. Использование параметра profile переопределяет aws_access_key, aws_secret_key и security_token, а поддержка одновременного указания этих параметров вместе с profile устарела. Параметры aws_access_key, aws_secret_key и security_token будут сделаны взаимоисключающими с profile после 2022-06-01. псевдонимы: aws_profile | |
| recovery_window целое число | Значение по умолчанию: 30 | Используется только если состояние отсутствует. Указывает количество дней, которые Secrets Manager ожидает, прежде чем сможет удалить секрет. Если значение равно 0, удаление выполняется без восстановления. |
| region строка | AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| rotation_interval целое число | Значение по умолчанию: 30 | Указывает количество дней между запланированными автоматическими вращениями секрета. |
| rotation_lambda строка | Указывает ARN функции Lambda, которая может вращать секрет. | |
| secret строка | Значение по умолчанию: "" | Указывает строковые или двоичные данные, которые необходимо зашифровать и сохранить в новой версии секрета. |
| secret_type строка |
| Указывает тип данных, которые необходимо зашифровать. |
| security_token строка | AWS STS security token. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Если задан параметр profile, этот параметр игнорируется. Одновременное указание параметров security_token и profile устарело и параметры будут сделаны взаимоисключающими после 2022-06-01. псевдонимы: aws_security_token, access_token | |
| state строка |
| Определяет, должен ли секрет существовать. |
| tags словарь | Указывает список пользовательских тегов, которые прикреплены к секрету. | |
| validate_certs логический тип |
| Если установлено значение «нет», SSL-сертификаты не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета:
AWS_URLилиEC2_URL,AWS_PROFILEилиAWS_DEFAULT_PROFILE,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION,AWS_CA_BUNDLE - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONможно использовать для указания AWS-региона, если это необходимо, но это также можно настроить в файле конфигурации boto.
Примеры
- name: Add string to AWS Secrets Manager
community.aws.aws_secret:
name: 'test_secret_string'
state: present
secret_type: 'string'
secret: "{{ super_secret_string }}"
- name: remove string from AWS Secrets Manager
community.aws.aws_secret:
name: 'test_secret_string'
state: absent
secret_type: 'string'
secret: "{{ super_secret_string }}"
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| secret сложный | всегда | Секретная информация | |
| arn строка | всегда | ARN секрета Пример: arn:aws:secretsmanager:eu-west-1:xxxxxxxxxx:secret:xxxxxxxxxxx | |
| last_accessed_date строка | всегда | Дата последнего доступа к секрету Пример: 2018-11-20T01:00:00+01:00 | |
| last_changed_date строка | всегда | Дата последнего изменения секрета. Пример: 2018-11-20T12:16:38.433000+01:00 | |
| name строка | всегда | Имя секрета. Пример: my_secret | |
| rotation_enabled логическое | всегда | Статус вращения секрета. | |
| version_ids_to_stages словарь | всегда | Предоставляет идентификаторы версий секретов и связанную стадию секрета. Пример: {'dc1ed59b-6d8e-4450-8b41-536dfe4600a9': ['AWSCURRENT']} | |
Авторы
- REY Remi (@rrey)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/aws/aws_secret_module.html