Spec-Zone.ru › Ansible 2.11

google.cloud.gcp_compute_firewall_info – Сбор информации о брандмауэре GCP

Примечание

Этот плагин входит в состав коллекции google.cloud (версия 1.0.2).

Для его установки используйте: ansible-galaxy collection install google.cloud

Для использования в плейбуке укажите: google.cloud.gcp_compute_firewall_info

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения

Обзор

  • Сбор информации о брандмауэре GCP

Требования

Ниже перечислены требования, которые должны быть выполнены на хосте, выполняющем этот модуль.

  • python >= 2.6
  • requests >= 2.18.4
  • google-auth >= 1.3.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
auth_kind
строка / обязательно
    Варианты:
  • application
  • machineaccount
  • serviceaccount
Тип используемых учетных данных.
env_type
строка
Указывает, в какой среде Ansible выполняется этот модуль.
Не устанавливайте это значение, если вы не знаете, что делаете.
Это изменяет только строку User Agent для любых запросов к API.
filters
список / элементы=строка
Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters.
Каждый дополнительный фильтр в списке будет добавлен как условие И (filter1 и filter2).
project
строка
Проект Google Cloud Platform, который нужно использовать.
scopes
список / элементы=строка
Массив используемых областей.
service_account_contents
jsonarg
Содержимое файла JSON учетной записи службы, либо в виде словаря, либо как строка JSON, представляющая его.
service_account_email
строка
Дополнительный адрес электронной почты учетной записи службы, если выбран machineaccount и пользователь не хочет использовать адрес электронной почты по умолчанию.
service_account_file
путь
Путь к файлу JSON учетной записи службы, если тип выбран как serviceaccount.

Примечания

Примечание

  • для аутентификации вы можете установить service_account_file с помощью переменной среды gcp_service_account_file
  • для аутентификации вы можете установить service_account_contents с помощью переменной среды GCP_SERVICE_ACCOUNT_CONTENTS
  • для аутентификации вы можете установить service_account_email с помощью переменной среды GCP_SERVICE_ACCOUNT_EMAIL
  • для аутентификации вы можете установить auth_kind с помощью переменной среды GCP_AUTH_KIND
  • для аутентификации вы можете установить scopes с помощью переменной среды GCP_SCOPES
  • значения переменных среды будут использоваться только в том случае, если значения плейбука не установлены.
  • Параметры service_account_email и service_account_file взаимоисключающие.

Примеры

- name: get info on a firewall
  gcp_compute_firewall_info:
    filters:
    - name = test_object
    project: test_project
    auth_kind: serviceaccount
    service_account_file: "/tmp/auth.pem"

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для этого модуля:

Ключ Возвращаемое Описание
resources
complex
всегда
Список ресурсов

allowed
complex
успех
Список правил ALLOW, указанных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное соединение.

ip_protocol
строка
успех
Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP.

ports
список / элементы=строка
успех
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть целым числом или диапазоном. Если не указано, это правило применяется к соединениям через любой порт.
Примеры входных данных: ["22"], ["80","443"], и ["12345-12349"].

creationTimestamp
строка
успех
Отметка времени создания в формате RFC3339.

denied
complex
успех
Список правил DENY, указанных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещённое соединение.

ip_protocol
строка
успех
Протокол IP, к которому относится это правило. Тип протокола требуется при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp, ipip, all), или номером протокола IP.

ports
список / элементы=строка
успех
Необязательный список портов, к которым относится это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть целым числом или диапазоном. Если не указано, это правило применяется к соединениям через любой порт.
Примеры входных данных: ["22"], ["80","443"], и ["12345-12349"].

description
строка
успех
Необязательное описание этого ресурса. Укажите это свойство при создании ресурса.

destinationRanges
список / элементы=строка
успех
Если указаны диапазоны назначения, брандмауэр будет применять правила только к трафику, у которого адрес назначения IP находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4.

direction
строка
успех
Направление трафика, к которому применяется этот брандмауэр; по умолчанию INGRESS. Примечание: для трафика INGRESS не поддерживается указание destinationRanges; для трафика EGRESS не поддерживается указание sourceRanges или sourceTags.

disabled
булево
успех
Указывает, отключено ли правило брандмауэра, т.е. не применяется к сети, с которой оно связано. При значении true правило брандмауэра не применяется, и сеть ведет себя так, как если бы его не существовало. Если это свойство не указано, правило брандмауэра будет включено.

id
целое число
успех
Уникальный идентификатор ресурса.

logConfig
complex
успех
Это поле обозначает параметры ведения журнала для определенного правила брандмауэра.
Если ведение журнала включено, журналы будут экспортированы в Cloud Logging.

enable
булево
успех
Это поле обозначает, включить ли ведение журнала для конкретного правила брандмауэра. Если ведение журнала включено, журналы будут экспортированы в Stackdriver.

metadata
строка
успех
Это поле обозначает, включать или исключать метаданные для журналов брандмауэра.

name
строка
успех
Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. То есть, имя должно быть длиной от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть дефисом, строчной буквой или цифрой, за исключением последнего символа, который не может быть дефисом.

network
словарь
успех
URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сеть по умолчанию: global/networks/default. Если вы выберете указание этого свойства, вы можете указать сеть в полном или частичном URL. Например, следующие URL являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default.

priority
целое число
успех
Приоритет для этого правила. Это целое число от 0 до 65535 включительно. Если не указано, используется значение 1000. Относительные приоритеты определяют приоритет конфликтующих правил. Меньшее значение приоритета означает более высокий приоритет (например, правило с приоритетом 0 имеет более высокий приоритет, чем правило с приоритетом 1). Правила DENY имеют приоритет над правилами ALLOW с одинаковым приоритетом.

sourceRanges
список / элементы=строка
успех
Если указаны диапазоны источника, брандмауэр будет применять правила только к трафику, у которого адрес источника IP находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно указать один или оба свойства: sourceRanges и sourceTags. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит тегу, указанному в свойстве sourceTags. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра. Поддерживается только IPv4.

sourceServiceAccounts
список / элементы=строка
успех
Если указаны учётные записи служб источника, брандмауэр будет применять правила только к трафику, исходящему от экземпляра с учётной записью службы в этом списке. Учётные записи служб источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра, поскольку учётные записи служб связаны с экземпляром, а не с IP-адресом. Можно указать sourceRanges одновременно с sourceServiceAccounts. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит экземпляру с учётной записью службы, указанной в sourceServiceAccount. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра. sourceServiceAccounts нельзя использовать одновременно с sourceTags или targetTags.

sourceTags
список / элементы=строка
успех
Если указаны теги источника, брандмауэр будет применять правила только к трафику с адресом источника IP, который принадлежит тегу, указанному в списке тегов источника. Теги источника не могут использоваться для управления трафиком к внешнему IP-адресу экземпляра, поскольку теги связаны с экземпляром, а не с IP-адресом. Можно указать один или оба свойства: sourceRanges и sourceTags. Если оба свойства заданы, брандмауэр будет применять правила к трафику, у которого адрес источника IP находится в sourceRanges ИЛИ адрес источника принадлежит тегу, указанному в свойстве sourceTags. Соединение не должно удовлетворять обоим свойствам для применения брандмауэра.

targetServiceAccounts
список / элементы=строка
успех
Список учётных записей служб, указывающий наборы экземпляров, расположенных в сети, которые могут устанавливать сетевые соединения, как указано в allowed[].
targetServiceAccounts нельзя использовать одновременно с targetTags или sourceTags. Если не указаны ни targetServiceAccounts, ни targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети.

targetTags
список / элементы=строка
успех
Список тегов экземпляров, указывающий наборы экземпляров, расположенных в сети, которые могут устанавливать сетевые соединения, как указано в allowed[].
Если не указаны targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети.



Авторы

  • Google Inc. (@googlecloudplatform)

© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/google/cloud/gcp_compute_firewall_info_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API