cloudtrail - управление созданием, удалением и обновлением CloudTrail
Новое в версии 2.0.
- Обзор
- Требования (к хосту, на котором выполняется модуль)
- Параметры
- Примеры
- Возвращаемые значения
- Примечания
Обзор
- Создает, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журналов.
Требования (к хосту, на котором выполняется модуль)
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Обязательный | Значение по умолчанию | Возможные значения | Комментарии |
|---|---|---|---|---|
| aws_access_key | нет | Ключ доступа AWS. Если не задан, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Псевдонимы: ec2_access_key, access_key | ||
| aws_secret_key | нет | Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Псевдонимы: ec2_secret_key, secret_key | ||
| cloudwatch_logs_log_group_arn (добавлен в 2.4)
| нет | Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать. Пример arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:* Обязательно при cloudwatch_logs_role_arn.
| ||
| cloudwatch_logs_role_arn (добавлен в 2.4)
| нет | Указывает полный ARN для роли IAM, которая назначает соответствующие разрешения для CloudTrail на создание и запись в группу журналов, указанную ниже. Пример arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role Обязательно при cloudwatch_logs_log_group_arn
| ||
| ec2_url | нет | URL для подключения к облаку EC2 или Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если таковая имеется. | ||
| enable_log_file_validation (добавлен в 2.4)
| нет | Указывает, включена ли проверка целостности файлов журналов. CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены. | ||
| enable_logging (добавлен в 2.4)
| нет | True | Начать или остановить ведение журнала CloudTrail. Если остановлено, трасс будет приостановлен и не будет записывать события или передавать файлы журналов. | |
| include_global_events | нет | True | Записывать API-вызовы от глобальных сервисов, таких как IAM и STS. | |
| is_multi_region_trail (добавлен в 2.4)
| нет | Указать, принадлежит ли трасс только одному региону или существует во всех регионах. | ||
| kms_key_id (добавлен в 2.4)
| нет | Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также имеет эффект включения шифрования файлов журналов. Значение может быть именем псевдонима, начинающимся с "alias/", полностью указанным ARN псевдонима, полностью указанным ARN ключа или глобально уникальным идентификатором. Примеры alias/MyAliasName arn:aws:kms:us-east-1:123456789012:alias/MyAliasName arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012 12345678-1234-1234-1234-123456789012 | ||
| name | да | Имя для CloudTrail. Имена уникальны для каждого региона, если только CloudTrail не является трассой для нескольких регионов, в этом случае оно уникально для каждого аккаунта. | ||
| profile (добавлен в 1.6)
| нет | Использует профиль boto. Работает только с boto >= 2.24.0. | ||
| region | нет | Регион AWS для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
Псевдонимы: aws_region, ec2_region | ||
| s3_bucket_name (добавлен в 2.4)
| нет | Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов. Это хранилище должно существовать и иметь соответствующую политику. Обязательно при state=present
| ||
| s3_key_prefix | нет | Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удален. | ||
| security_token (добавлен в 1.6)
| нет | Токен безопасности AWS STS. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Псевдонимы: access_token | ||
| sns_topic_name (добавлен в 2.4)
| нет | Имя темы SNS для отправки уведомлений при доставке файла журнала. | ||
| state | да |
| Добавить или удалить конфигурацию CloudTrail. Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled. enabled=present и disabled=absent. | |
| tags (добавлен в 2.4)
| нет | Хеш/словарь тегов, которые нужно применить к ресурсу CloudTrail. Полностью удалите или укажите пустой словарь, чтобы удалить все теги. | ||
| validate_certs (добавлен в 1.5)
| нет | да |
| Если установлено "нет", сертификаты SSL не будут проверены для boto версий >= 2.6.0. |
Примеры
- name: create single region cloudtrail
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
- name: create multi-region trail with validation and tags
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: pause logging the trail we just created
cloudtrail:
state: present
name: default
enable_logging: false
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: delete a trail
cloudtrail:
state: absent
name: default
Возвращаемые значения
Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для этого модуля:
| Имя | Описание | Возвращаемое значение | Тип | Пример | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| exists | Существует ли ресурс | всегда | bool | True | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| trail | Подробная информация о ресурсе CloudTrail | всегда | complex | словарь/список значений | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| contains: |
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Примечания
Примечание
- Если параметры не заданы в модуле, следующие переменные окружения могут использоваться в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto
Статус
Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.
Для получения помощи в разработке модулей, если вы захотите, пожалуйста, прочтите Справочную информацию по сообществу и сотрудничеству, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/cloudtrail_module.html