aws_kms_facts - Сбор фактов о ключах AWS KMS
Новая версия 2.5.
Обзор
- Сбор фактов о ключах AWS KMS, включая теги и разрешения
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- python >= 2.6
- boto
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| ec2_url | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она задана. | |
| filters | Словарь фильтров для применения. Каждый элемент словаря содержит ключ фильтра и значение фильтра. Фильтры напрямую не поддерживаются boto3, но поддерживаются для обеспечения сходной функциональности с другими модулями. Доступны стандартные фильтры тегов ( tag-key, tag-value и tag:tagName), а также key-id и alias.
| |
| pending_deletion | Значение по умолчанию: "нет" | Указывает, нужно ли получать подробную информацию (теги, разрешения и т.д.) о ключах, запланированных на удаление. |
| profile (добавлено в 1.6) | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region | AWS регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она задана. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| security_token (добавлено в 1.6) | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| validate_certs bool (добавлено в 1.5) |
| При значении "нет", сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания AWS региона, когда это необходимо, но это также можно настроить в конфигурационном файле boto
Примеры
# Note: These examples do not set authentication details, see the AWS Guide for details.
# Gather facts about all KMS keys
- aws_kms_facts
# Gather facts about all keys with a Name tag
- aws_kms_facts:
filters:
tag-key: Name
# Gather facts about all keys with a specific name
- aws_kms_facts:
filters:
"tag:Name": Example
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| ключ сложный | всегда | список ключей | ||
| ключ_id str | всегда | ID ключа Пример: abcd1234-abcd-1234-5678-ef1234567890 | ||
| ключ_arn str | всегда | ARN ключа Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| состояние_ключа str | всегда | Состояние ключа Пример: PendingDeletion | ||
| использование_ключа str | всегда | Криптографические операции, которые вы можете выполнить с помощью ключа. Пример: ENCRYPT_DECRYPT | ||
| источник str | всегда | Источник материала ключа. Когда это значение равно AWS_KMS, AWS KMS создал материал ключа. Когда это значение равно EXTERNAL, материал ключа был импортирован или CMK лишен материала ключа.Пример: AWS_KMS | ||
| aws_account_id str | всегда | AWS идентификатор учетной записи, к которой принадлежит ключ Пример: 1234567890123 | ||
| дата_создания str | всегда | Дата создания ключа Пример: 2017-04-18 05:12:08.551000 | ||
| описание str | всегда | Описание ключа Пример: Мой ключ для защиты важных данных | ||
| включен str | всегда | Включен ли ключ. True, если KeyState равно true. | ||
| псевдонимы список | всегда | список псевдонимов, связанных с ключом Пример: ['aws/acm', 'aws/ebs'] | ||
| теги словарь | всегда | словарь применённых к ключу тегов. Пустой, когда доступ запрещён, даже если теги существуют. Пример: {'Имя': 'мойКлюч', 'Цель': 'защита_данных'} | ||
| политики список | всегда | список политик для ключей. Пустой, когда доступ запрещён, даже если политики существуют. Пример: {'Версия': '2012-10-17', 'Идентификатор': 'auto-ebs-2', 'Заявление': [{'Идентификатор': 'Разрешить доступ через EBS для всех принципалов в учетной записи, авторизованных для использования EBS', 'Эффект': 'Разрешить', 'Принципал': {'AWS': '*'}, 'Действие': ['kms:Encrypt', 'kms:Decrypt', 'kms:ReEncrypt*', 'kms:GenerateDataKey*', 'kms:CreateGrant', 'kms:DescribeKey'], 'Ресурс': '*', 'Условие': {'Строка равна': {'kms:CallerAccount': '111111111111', 'kms:ViaService': 'ec2.ap-southeast-2.amazonaws.com'}} }, { 'Идентификатор': 'Разрешить прямой доступ к данным ключа для учетной записи', 'Эффект': 'Разрешить', 'Принципал': {'AWS': 'arn:aws:iam::111111111111:root'}, 'Действие': ['kms:Describe*', 'kms:Get*', 'kms:List*', 'kms:RevokeGrant'], 'Ресурс': '*'}]} | ||
| доступы сложный | всегда | список доступов, связанных с ключом | ||
| ограничения словарь | всегда | Ограничения на контекст шифрования, разрешённые доступом. См. https://docs.aws.amazon.com/kms/latest/APIReference/API_GrantConstraints.html для получения дополнительной информации Пример: {'encryption_context_equals': {'aws:lambda:_function_arn': 'arn:aws:lambda:ap-southeast-2:012345678912:function:xyz'}} | ||
| дата_создания str | всегда | Дата создания доступа Пример: 2017-04-18 05:12:08 | ||
| доступ_id str | всегда | Уникальный ID доступа Пример: abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234 | ||
| принципал_получатель str | всегда | Принципал, который получает разрешения доступа Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
| выдающая_учётная_запись str | всегда | AWS учетная запись, от имени которой был выдан доступ Пример: arn:aws:iam::01234567890:root | ||
| ключ_id str | всегда | ARN ключа, к которому применяется доступ. Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| имя str | всегда | Наименование доступа Пример: xyz | ||
| операции список | всегда | Список разрешенных операций Пример: ['Decrypt', 'RetireGrant'] | ||
| принципал_удаления str | всегда | Принципал, который может удалить доступ Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
Статус
Этот модуль помечен как предварительный, что означает, что его интерфейс не гарантируется как обратной совместимый.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. См. Поддержка и техническое обслуживание модулей для получения дополнительной информации.
Для получения списка других модулей, также поддерживаемых сообществом Ansible, см. здесь.
Автор
- Will Thames (@willthames)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/aws_kms_facts_module.html