sts_assume_role - Принятие роли с помощью AWS Security Token Service и получение временных учетных данных
Новая версия 2.0.
Краткое описание
- Принятие роли с помощью AWS Security Token Service и получение временных учетных данных
Требования (к хосту, на котором выполняется модуль)
- python >= 2.6
- boto
Параметры
| параметр | обязательно | по умолчанию | выбор | комментарии |
|---|---|---|---|---|
| aws_access_key | нет | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | ||
| aws_secret_key | нет | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | ||
| duration_seconds | нет | Длительность сеанса роли в секундах. Значение может быть от 900 секунд (15 минут) до 3600 секунд (1 час). По умолчанию значение равно 3600 секундам. | ||
| ec2_url | нет | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, для которых требуется регион. Должен быть указан для всех других модулей, если не используется регион. Если не задан, используется значение переменной окружения EC2_URL, если таковая имеется. | ||
| external_id | нет | Уникальный идентификатор, используемый третьими сторонами для принятия роли в учетных записях своих клиентов. | ||
| mfa_serial_number | нет | Идентификационный номер устройства MFA, связанного с пользователем, производящим вызов AssumeRole. | ||
| mfa_token | нет | Значение, предоставленное устройством MFA, если для политики доверия принимаемой роли требуется MFA. | ||
| policy | нет | Дополнительная политика для использования в дополнение к политикам принимаемой роли. | ||
| profile (добавлено в 1.6)
| нет | Использует профиль boto. Работает только с boto >= 2.24.0. | ||
| region | нет | Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | ||
| role_arn | да | Amazon Resource Name (ARN) роли, которую вызывающий пользователь принимает (http://docs.aws.amazon.com/IAM/latest/UserGuide/Using_Identifiers.html#Identifiers_ARNs) | ||
| role_session_name | да | Имя сеанса роли — будет использоваться CloudTrail | ||
| security_token (добавлено в 1.6)
| нет | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | ||
| validate_certs (добавлено в 1.5)
| нет | да |
| При установке в "нет", сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примеры
# Note: These examples do not set authentication details, see the AWS Guide for details.
# Assume an existing role (more details: http://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)
sts_assume_role:
role_arn: "arn:aws:iam::123456789012:role/someRole"
role_session_name: "someRoleSession"
register: assumed_role
# Use the assumed role above to tag an instance in account 123456789012
ec2_tag:
aws_access_key: "{{ assumed_role.sts_creds.access_key }}"
aws_secret_key: "{{ assumed_role.sts_creds.secret_key }}"
security_token: "{{ assumed_role.sts_creds.session_token }}"
resource: i-xyzxyz01
state: present
tags:
MyNewTag: value
Примечания
Примечание
- Для использования принятой роли в последующей задаче playbook необходимо передать access_key, access_secret и access_token
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONмогут использоваться для указания региона AWS, когда это требуется, но это также можно настроить в конфигурационном файле boto
Статус
Этот модуль помечен как stableinterface, что означает, что авторы этого модуля гарантируют, что не будут вноситься изменения в интерфейс, несовместимые с предыдущими версиями.
Для получения помощи в разработке модулей, если вы заинтересованы, пожалуйста, прочитайте Информацию о сообществе и о сотрудничестве, Тестирование Ansible и Разработка модулей.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.4/sts_assume_role_module.html