community.aws.aws_waf_web_acl – Создание и удаление правил WAF Web ACL.
Примечание
Этот плагин является частью коллекции community.aws (версия 1.3.0).
Для его установки используйте: ansible-galaxy collection install community.aws.
Для использования в плейбуке укажите: community.aws.aws_waf_web_acl.
Новое в версии 1.0.0: из community.aws
Обзор
- Прочитайте документацию AWS по WAF https://aws.amazon.com/documentation/waf/.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- python >= 2.6
- boto
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задано, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Если задан параметр profile, этот параметр игнорируется. Передача параметров aws_access_key и profile одновременно устарела и будет сделана взаимоисключающей после 2022-06-01. псевдонимы: ec2_access_key, access_key | ||
| aws_ca_bundle путь | Расположение пакета CA для проверки SSL-сертификатов. Используется только для модулей на основе boto3. Примечание: Пакет CA считывается со стороны модуля и, возможно, должен быть явно скопирован с контроллера, если он не выполняется локально. | ||
| aws_config словарь | Словарь для изменения конфигурации botocore. Параметры можно найти по адресу https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config. Для модулей boto используется только ключ 'user_agent'. См. http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto для дополнительной конфигурации boto. | ||
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Если задан параметр profile, этот параметр игнорируется. Передача параметров aws_secret_key и profile одновременно устарела и будет сделана взаимоисключающей после 2022-06-01. псевдонимы: ec2_secret_key, secret_key | ||
| debug_botocore_endpoint_logs логический |
| Используйте регистрирователь botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводимых в ключ resource_actions в результатах задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, выполненного во время плейбука. Переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS также может быть использована. | |
| default_action строка |
| Действие, которое вы хотите, чтобы AWS WAF выполнял, когда запрос не соответствует критериям, указанным в любом из объектов правил, связанных с WebACL. | |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, для которых требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не задано, используется значение переменной среды EC2_URL, если она есть. псевдонимы: aws_endpoint_url, endpoint_url | ||
| metric_name строка | Дружественное имя или описание для метрик для данного WebACL. Имя может содержать только буквенно-цифровые символы (A-Z, a-z, 0-9); имя не может содержать пробелов. Вы не можете изменить metric_name после создания WebACL. Имя метрики будет по умолчанию name с удаленными недопустимыми символами. | ||
| name строка / обязательный | Имя ACL межсетевого экрана веб-приложений для управления. | ||
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. Использование profile переопределит aws_access_key, aws_secret_key и security_token, и поддержка их передачи одновременно с profile устарела. aws_access_key, aws_secret_key и security_token будут сделаны взаимоисключающими с profile после 2022-06-01. псевдонимы: aws_profile | ||
| purge_rules логический |
| Удалить правила, которые не передаются с rules. | |
| region строка | AWS-регион для использования. Если не указано, используется значение переменной среды AWS_REGION или EC2_REGION, если есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | ||
| rules список / элементы=словарь | Список правил, которые будет применять WebACL. | ||
| action строка / обязательный | Выполняемое действие. | ||
| name строка / обязательный | Имя правила. | ||
| priority целое число / обязательный | Приоритет действия. Приоритеты должны быть уникальными. Правила с более низким приоритетом оцениваются первыми. | ||
| type строка |
| Тип правила. | |
| security_token строка | AWS STS-токен безопасности. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Если задан параметр profile, этот параметр игнорируется. Передача параметров security_token и profile одновременно устарела и будет сделана взаимоисключающей после 2022-06-01. псевдонимы: aws_security_token, access_token | ||
| state строка |
| WebACL должен быть присутствующим или отсутствующим. | |
| validate_certs логический |
| При значении «нет» SSL-сертификаты не будут проверены для версий boto >= 2.6.0. | |
| waf_regional логический |
| Использовать ли модуль waf-regional. | |
Примечания
Примечание
- Если параметры не заданы внутри модуля, можно использовать следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_PROFILEилиAWS_DEFAULT_PROFILE,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION,AWS_CA_BUNDLE - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONмогут быть использованы для указания AWS-региона, если это необходимо, но это также можно настроить в файле конфигурации boto
Примеры
- name: create web ACL
community.aws.aws_waf_web_acl:
name: my_web_acl
rules:
- name: my_rule
priority: 1
action: block
default_action: block
purge_rules: yes
state: present
- name: delete the web acl
community.aws.aws_waf_web_acl:
name: my_web_acl
state: absent
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для данного модуля:
| Краткое описание полей | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| web_acl сложный | всегда | содержимое Web ACL. | ||
| default_action словарь | всегда | Действие по умолчанию, выполняемое Web ACL, если ни одно правило не соответствует. Пример: {'type': 'BLOCK'} | ||
| metric_name строка | всегда | Имя метрики, используемое в качестве идентификатора. Пример: mywebacl | ||
| name строка | всегда | Наименование Web ACL. Пример: мой веб-acl | ||
| rules сложный | всегда | Список правил. | ||
| action сложный | всегда | Действие, выполняемое WAF при соответствии правила. Пример: {'type': 'ALLOW'} | ||
| priority целое число | всегда | Номер приоритета правила (правила с меньшими номерами выполняются первыми). Пример: 2 | ||
| rule_id строка | всегда | Идентификатор правила. Пример: a6fc7ab5-287b-479f-8004-7fd0399daf75 | ||
| type строка | всегда | Тип правила (REGULAR или RATE_BASED). Пример: REGULAR | ||
| web_acl_id строка | всегда | Уникальный идентификатор Web ACL. Пример: 10fff965-4b6b-46e2-9d78-24f6d2e2d21c | ||
Авторы
- Mike Mochan (@mmochan)
- Will Thames (@willthames)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/aws/aws_waf_web_acl_module.html