aws_kms — Выполнение различных задач управления KMS.
Новая версия 2.3.
- Краткое описание
- Требования (к хосту, на котором выполняется модуль)
- Параметры
- Примеры
- Возвращаемые значения
- Примечания
Краткое описание
- Управление доступом ролей/пользователей к ключу KMS. Не предназначен для шифрования/расшифрования.
Требования (к хосту, на котором выполняется модуль)
- python >= 2.6
- boto
Параметры
| параметр | обязательно | по умолчанию | варианты | комментарии |
|---|---|---|---|---|
| aws_access_key |
нет |
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.
псевдонимы: ec2_access_key, access_key
|
||
| aws_secret_key |
нет |
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.
псевдонимы: ec2_secret_key, secret_key
|
||
| clean_invalid_entries |
нет | True |
|
При добавлении/удалении роли и обнаружении недействительных получателей удалить их. Такие записи приведут к отказу обновления во всех известных случаях.
Очищает только при внесении изменений.
|
| ec2_url |
нет |
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если не используется регион. Если не задан, используется значение переменной окружения EC2_URL, если таковая имеется.
|
||
| grant_types |
нет |
Список разрешений, которые нужно предоставить пользователю/роли. Вероятно, «роль, разрешение роли» или «роль, разрешение роли, админ». Требуется при
mode=grant.
|
||
| key_alias |
нет |
Метка псевдонима ключа. Требуется один из
key_alias или key_arn.
|
||
| key_arn |
нет |
Полный ARN ключа. Требуется один из
key_alias или key_arn.
|
||
| mode |
да | grant |
|
Предоставить или запретить доступ.
|
| profile (добавлен в 1.6)
|
нет |
Использует профиль boto. Работает только с boto >= 2.24.0.
|
||
| region |
нет |
AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region
|
||
| role_arn |
нет |
ARN роли, для которой разрешается/запрещается доступ. Требуется один из
role_name или role_arn.
|
||
| role_name |
нет |
Роль, для которой разрешается/запрещается доступ. Требуется один из
role_name или role_arn.
|
||
| security_token (добавлен в 1.6)
|
нет |
AWS STS security token. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.
псевдонимы: access_token
|
||
| validate_certs (добавлен в 1.5)
|
нет | да |
|
Если установлено в «нет», сертификаты SSL не будут проверены для версий boto >= 2.6.0.
|
Примеры
- name: grant user-style access to production secrets
kms:
args:
mode: grant
key_alias: "alias/my_production_secrets"
role_name: "prod-appServerRole-1R5AQG2BSEL6L"
grant_types: "role,role grant"
- name: remove access to production secrets from role
kms:
args:
mode: deny
key_alias: "alias/my_production_secrets"
role_name: "prod-appServerRole-1R5AQG2BSEL6L"
Возвращаемые значения
Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для данного модуля:
| имя | описание | возвращается | тип | пример |
|---|---|---|---|---|
| changes_needed |
типы разрешений, которые должны быть изменены/были изменены.
|
всегда | dict | {'role grant': 'add', 'role': 'add'} |
| had_invalid_entries |
в записи KMS есть недопустимые (не-ARN) записи. Они не учитываются как изменение, но будут удалены, если вносятся какие-либо изменения.
|
всегда | boolean |
Примечания
Примечание
- Если параметры не заданы в модуле, следующие переменные окружения могут использоваться в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION. - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно можно использовать для указания AWS-региона, когда это необходимо, но это также можно настроить в файле конфигурации boto
Статус
Этот модуль помечен как предварительный просмотр, что означает, что он не гарантирует обратную совместимость.
Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, ознакомьтесь с Информация о сообществе и вклад, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/aws_kms_module.html