Spec-Zone.ru › Ansible 2.4

cloudtrail - управление созданием, удалением и обновлением CloudTrail

Новое в версии 2.0.

  • Обзор
  • Требования (к хосту, на котором выполняется модуль)
  • Параметры
  • Примеры
  • Возвращаемые значения
  • Примечания
    • Статус

Обзор

  • Создает, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журналов.

Требования (к хосту, на котором выполняется модуль)

  • boto
  • boto3
  • botocore
  • python >= 2.6

Параметры

Параметр Обязательный Значение по умолчанию Возможные значения Комментарии
aws_access_key
нет
Ключ доступа AWS. Если не задан, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.
Псевдонимы: ec2_access_key, access_key
aws_secret_key
нет
Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.
Псевдонимы: ec2_secret_key, secret_key
cloudwatch_logs_log_group_arn
(добавлен в 2.4)
нет
Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Пример arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
Обязательно при cloudwatch_logs_role_arn.
cloudwatch_logs_role_arn
(добавлен в 2.4)
нет
Указывает полный ARN для роли IAM, которая назначает соответствующие разрешения для CloudTrail на создание и запись в группу журналов, указанную ниже.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Пример arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
Обязательно при cloudwatch_logs_log_group_arn
ec2_url
нет
URL для подключения к облаку EC2 или Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если таковая имеется.
enable_log_file_validation
(добавлен в 2.4)
нет
Указывает, включена ли проверка целостности файлов журналов.
CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены.
enable_logging
(добавлен в 2.4)
нет True
Начать или остановить ведение журнала CloudTrail. Если остановлено, трасс будет приостановлен и не будет записывать события или передавать файлы журналов.
include_global_events
нет True
Записывать API-вызовы от глобальных сервисов, таких как IAM и STS.
is_multi_region_trail
(добавлен в 2.4)
нет
Указать, принадлежит ли трасс только одному региону или существует во всех регионах.
kms_key_id
(добавлен в 2.4)
нет
Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также имеет эффект включения шифрования файлов журналов.
Значение может быть именем псевдонима, начинающимся с "alias/", полностью указанным ARN псевдонима, полностью указанным ARN ключа или глобально уникальным идентификатором.
Примеры
alias/MyAliasName
arn:aws:kms:us-east-1:123456789012:alias/MyAliasName
arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012
12345678-1234-1234-1234-123456789012
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/encrypting-cloudtrail-log-files-with-aws-kms.html
name
да
Имя для CloudTrail.
Имена уникальны для каждого региона, если только CloudTrail не является трассой для нескольких регионов, в этом случае оно уникально для каждого аккаунта.
profile
(добавлен в 1.6)
нет
Использует профиль boto. Работает только с boto >= 2.24.0.
region
нет
Регион AWS для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
Псевдонимы: aws_region, ec2_region
s3_bucket_name
(добавлен в 2.4)
нет
Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов.
Это хранилище должно существовать и иметь соответствующую политику.
См. http://docs.aws.amazon.com/awscloudtrail/latest/userguide/aggregating_logs_regions_bucket_policy.html
Обязательно при state=present
s3_key_prefix
нет
Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удален.
security_token
(добавлен в 1.6)
нет
Токен безопасности AWS STS. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.
Псевдонимы: access_token
sns_topic_name
(добавлен в 2.4)
нет
Имя темы SNS для отправки уведомлений при доставке файла журнала.
state
да
  • present
  • absent
  • enabled
  • disabled
Добавить или удалить конфигурацию CloudTrail.
Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.
enabled=present и disabled=absent.
tags
(добавлен в 2.4)
нет
Хеш/словарь тегов, которые нужно применить к ресурсу CloudTrail.
Полностью удалите или укажите пустой словарь, чтобы удалить все теги.
validate_certs
(добавлен в 1.5)
нет да
  • да
  • нет
Если установлено "нет", сертификаты SSL не будут проверены для boto версий >= 2.6.0.

Примеры

- name: create single region cloudtrail
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

- name: create multi-region trail with validation and tags
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: pause logging the trail we just created
  cloudtrail:
    state: present
    name: default
    enable_logging: false
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: delete a trail
  cloudtrail:
    state: absent
    name: default

Возвращаемые значения

Общие возвращаемые значения описаны здесь Возвращаемые значения, следующие поля уникальны для этого модуля:

Имя Описание Возвращаемое значение Тип Пример
exists
Существует ли ресурс
всегда bool True
trail
Подробная информация о ресурсе CloudTrail
всегда complex словарь/список значений
contains:
Имя Описание Возвращаемое значение Тип Пример
include_global_service_events
Включать ли журналы глобальных сервисов (IAM, STS) с этой записью
успех bool True
log_file_validation_enabled
Включена ли проверка файлов журналов для этой записи
успех bool True
kms_key_id
Полный ARN ключа KMS, используемого для шифрования файлов журналов.
успех, если присутствует строка arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012
s3_bucket_name
Имя ведра S3, куда доставляются файлы журналов
успех строка myBucket
home_region
Основной регион, где была первоначально создана запись и где необходимо её редактировать.
успех строка us-east-1
is_logging
Включено ли ведение журнала или оно приостановлено для этой записи
успех bool True
is_multi_region_trail
Применяется ли запись ко всем регионам или только к одному
успех bool True
cloud_watch_logs_role_arn
Полный ARN роли IAM, которую CloudTrail использует для доставки событий.
успех, если присутствует строка arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
trail_arn
Полный ARN ресурса CloudTrail
успех строка arn:aws:cloudtrail:us-east-1:123456789012:trail/default
sns_topic_name
Имя темы SNS, куда отправляются уведомления о доставке журналов.
успех, если присутствует строка myTopic
s3_key_prefix
Префикс ключа в ведре, куда доставляются файлы журналов (если есть)
успех, если присутствует строка myKeyPrefix
name
Имя ресурса CloudTrail
успех строка default
has_custom_event_selectors
Используются ли для этой записи пользовательские селекторы событий?
успех bool False
tags
Словарь тегов, примененных к этому ресурсу
успех dict {'environment': 'dev', 'Name': 'default'}
cloud_watch_logs_log_group_arn
Полный ARN группы журналов CloudWatch Logs, куда доставляются события.
успех, если присутствует строка arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
sns_topic_arn
Полный ARN темы SNS, куда отправляются уведомления о доставке журналов.
успех, если присутствует строка arn:aws:sns:us-east-1:123456789012:topic/myTopic

Примечания

Примечание

  • Если параметры не заданы в модуле, следующие переменные окружения могут использоваться в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION
  • Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION обычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto

Статус

Этот модуль помечен как превью, что означает, что он не гарантирует обратную совместимость.

Для получения помощи в разработке модулей, если вы захотите, пожалуйста, прочтите Справочную информацию по сообществу и сотрудничеству, Тестирование Ansible и Разработка модулей.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/cloudtrail_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API