google.cloud.gcp_compute_firewall_info – Сбор информации о брандмауэре GCP
Примечание
Этот плагин входит в состав коллекции google.cloud (версия 1.0.2).
Для его установки используйте: ansible-galaxy collection install google.cloud
Для использования в плейбуке укажите: google.cloud.gcp_compute_firewall_info
Обзор
- Сбор информации о брандмауэре GCP
Требования
Ниже перечислены требования, которые должны быть выполнены на хосте, выполняющем этот модуль.
- python >= 2.6
- requests >= 2.18.4
- google-auth >= 1.3.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| auth_kind строка / обязательно |
| Тип используемых учетных данных. |
| env_type строка | Указывает, в какой среде Ansible выполняется этот модуль. Не устанавливайте это значение, если вы не знаете, что делаете. Это изменяет только строку User Agent для любых запросов к API. | |
| filters список / элементы=строка | Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters. Каждый дополнительный фильтр в списке будет добавлен как условие И (filter1 и filter2). | |
| project строка | Проект Google Cloud Platform, который нужно использовать. | |
| scopes список / элементы=строка | Массив используемых областей. | |
| service_account_contents jsonarg | Содержимое файла JSON учетной записи службы, либо в виде словаря, либо как строка JSON, представляющая его. | |
| service_account_email строка | Дополнительный адрес электронной почты учетной записи службы, если выбран machineaccount и пользователь не хочет использовать адрес электронной почты по умолчанию. | |
| service_account_file путь | Путь к файлу JSON учетной записи службы, если тип выбран как serviceaccount. |
Примечания
Примечание
- для аутентификации вы можете установить service_account_file с помощью переменной среды
gcp_service_account_file - для аутентификации вы можете установить service_account_contents с помощью переменной среды
GCP_SERVICE_ACCOUNT_CONTENTS - для аутентификации вы можете установить service_account_email с помощью переменной среды
GCP_SERVICE_ACCOUNT_EMAIL - для аутентификации вы можете установить auth_kind с помощью переменной среды
GCP_AUTH_KIND - для аутентификации вы можете установить scopes с помощью переменной среды
GCP_SCOPES - значения переменных среды будут использоваться только в том случае, если значения плейбука не установлены.
- Параметры service_account_email и service_account_file взаимоисключающие.
Примеры
- name: get info on a firewall
gcp_compute_firewall_info:
filters:
- name = test_object
project: test_project
auth_kind: serviceaccount
service_account_file: "/tmp/auth.pem"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для этого модуля:
| Ключ | Возвращаемое | Описание | ||
|---|---|---|---|---|
| resources complex | всегда | Список ресурсов | ||
| allowed complex | успех | Список правил ALLOW, указанных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное соединение. | ||
| ip_protocol строка | успех | Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP. | ||
| ports список / элементы=строка | успех | Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть целым числом или диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: ["22"], ["80","443"], и ["12345-12349"]. | ||
| creationTimestamp строка | успех | Отметка времени создания в формате RFC3339. | ||
| denied complex | успех | Список правил DENY, указанных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещённое соединение. | ||
| ip_protocol строка | успех | Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP. | ||
| ports список / элементы=строка | успех | Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть целым числом или диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: ["22"], ["80","443"], и ["12345-12349"]. | ||
| description строка | успех | Необязательное описание этого ресурса. Укажите это свойство при создании ресурса. | ||
| destinationRanges список / элементы=строка | успех | Если указаны диапазоны назначения, брандмауэр будет применять правила только к трафику, у которого адрес назначения IP находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4. | ||
| direction строка | успех | Направление трафика, к которому применяется этот брандмауэр; по умолчанию INGRESS. Примечание: для трафика INGRESS не поддерживается указание destinationRanges; для трафика EGRESS не поддерживается указание sourceRanges или sourceTags. | ||
| disabled булево | успех | Указывает, отключено ли правило брандмауэра, т.е. не применяется к сети, с которой оно связано. При значении true правило брандмауэра не применяется, и сеть ведет себя так, как если бы его не существовало. Если это свойство не указано, правило брандмауэра будет включено. | ||
| id целое число | успех | Уникальный идентификатор ресурса. | ||
| logConfig complex | успех | Это поле обозначает параметры ведения журнала для определенного правила брандмауэра. Если ведение журнала включено, журналы будут экспортированы в Cloud Logging. | ||
| enable булево | успех | Это поле обозначает, включить ли ведение журнала для конкретного правила брандмауэра. Если ведение журнала включено, журналы будут экспортированы в Stackdriver. | ||
| metadata строка | успех | Это поле обозначает, включать или исключать метаданные для журналов брандмауэра. | ||
| name строка | успех | Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. То есть, имя должно быть длиной от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть дефисом, строчной буквой или цифрой, за исключением последнего символа, который не может быть дефисом. | ||
| network словарь | успех | URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сеть по умолчанию: global/networks/default. Если вы выберете указание этого свойства, вы можете указать сеть в полном или частичном URL. Например, следующие URL являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default. | ||
| priority целое число | успех | Приоритет для этого правила. Это целое число от 0 до 65535 включительно. Если не указано, используется значение 1000. Относительные приоритеты определяют приоритет конфликтующих правил. Меньшее значение приоритета означает более высокий приоритет (например, правило с приоритетом 0 имеет более высокий приоритет, чем правило с приоритетом 1). Правила DENY имеют приоритет над правилами ALLOW с одинаковым приоритетом. | ||
| sourceRanges список / элементы=строка | успех | Если указаны диапазоны источника, брандмауэр будет применять правила только к трафику, у которого адрес источника IP находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно указать один или оба свойства: sourceRanges и sourceTags. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит тегу, указанному в свойстве sourceTags. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра. Поддерживается только IPv4. | ||
| sourceServiceAccounts список / элементы=строка | успех | Если указаны учётные записи служб источника, брандмауэр будет применять правила только к трафику, исходящему от экземпляра с учётной записью службы в этом списке. Учётные записи служб источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра, поскольку учётные записи служб связаны с экземпляром, а не с IP-адресом. Можно указать sourceRanges одновременно с sourceServiceAccounts. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит экземпляру с учётной записью службы, указанной в sourceServiceAccount. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра. sourceServiceAccounts нельзя использовать одновременно с sourceTags или targetTags. | ||
| sourceTags список / элементы=строка | успех | Если указаны теги источника, брандмауэр будет применять правила только к трафику с адресом источника IP, который принадлежит тегу, указанному в списке тегов источника. Теги источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра, поскольку теги связаны с экземпляром, а не с IP-адресом. Можно указать один или оба свойства: sourceRanges и sourceTags. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит тегу, указанному в свойстве sourceTags. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра. | ||
| targetServiceAccounts список / элементы=строка | успех | Список учётных записей служб, указывающий наборы экземпляров, расположенных в сети, которые могут устанавливать сетевые соединения, как указано в allowed[]. targetServiceAccounts нельзя использовать одновременно с targetTags или sourceTags. Если не указаны ни targetServiceAccounts, ни targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети. | ||
| targetTags список / элементы=строка | успех | Список тегов экземпляров, указывающий наборы экземпляров, расположенных в сети, которые могут устанавливать сетевые соединения, как указано в allowed[]. Если не указаны targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети. | ||
Авторы
- Google Inc. (@googlecloudplatform)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/google/cloud/gcp_compute_firewall_info_module.html