cloudtrail - управление CloudTrail созданием, удалением, обновлением
Новое в версии 2.0.
Обзор
- Создаёт, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.
Требования
Ниже перечислены требования к хосту, на котором выполняется этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| cloudwatch_logs_log_group_arn (добавлено в 2.4) | Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут отправляться журналы CloudTrail. Группа журналов должна уже существовать. Обязательно при cloudwatch_logs_role_arn.
| |
| cloudwatch_logs_role_arn (добавлено в 2.4) | Указывает полный ARN для роли IAM, которая предоставляет соответствующие разрешения для CloudTrail на создание и запись в группу журналов. Обязательно при cloudwatch_logs_log_group_arn
| |
| ec2_url | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть. | |
| enable_log_file_validation (добавлено в 2.4) | Указывает, включена ли проверка целостности файлов журналов. CloudTrail создаст хэш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены. псевдонимы: log_file_validation_enabled | |
| enable_logging (добавлено в 2.4) | По умолчанию: "да" | Запуск или остановка ведения журнала CloudTrail. Если остановлена, работа трассировки будет приостановлена, и она не будет записывать события или отправлять файлы журналов. |
| include_global_events | По умолчанию: "да" | Запись вызовов API от глобальных сервисов, таких как IAM и STS. псевдонимы: include_global_service_events |
| is_multi_region_trail (добавлено в 2.4) | По умолчанию: "нет" | Указывает, относится ли трассировка только к одному региону или она существует во всех регионах. |
| kms_key_id (добавлено в 2.4) | Указывает ID ключа KMS, который будет использоваться для шифрования журналов, отправляемых CloudTrail. Это также приводит к включению шифрования файлов журналов. Значение может быть именем псевдонима, начинающимся с "alias/", полностью указанным ARN псевдонима, полностью указанным ARN ключа или глобально уникальным идентификатором. | |
| name обязательно | Имя для CloudTrail. Имена уникальны для каждого региона, если CloudTrail не является многорегиональной трассировкой, в этом случае она уникальна для каждого аккаунта. | |
| profile (добавлено в 1.6) | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region | Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| s3_bucket_name (добавлено в 2.4) | Существующее ведро S3, в которое CloudTrail будет отправлять файлы журналов. Это ведро должно существовать и иметь соответствующую политику. Обязательно при state=present
| |
| s3_key_prefix | Префикс ключа S3 для файлов журналов. Конечный слеш не нужен и будет удалён. | |
| security_token (добавлено в 1.6) | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| sns_topic_name (добавлено в 2.4) | Имя темы SNS для отправки уведомлений при доставке файла журнала | |
| state обязательно |
| Добавить или удалить конфигурацию CloudTrail. Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.enabled=present и disabled=absent. |
| tags (добавлено в 2.4) | По умолчанию: {} | Хэш/словарь тегов, которые необходимо применить к ресурсу CloudTrail. Удалить полностью или указать пустой словарь, чтобы удалить все теги. |
| validate_certs bool (добавлено в 1.5) |
| При установке в "нет", сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в файле конфигурации boto
Примеры
- name: create single region cloudtrail
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
- name: create multi-region trail with validation and tags
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
tags:
environment: dev
Name: default
- name: show another valid kms_key_id
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
# simply "12345678-1234-1234-1234-123456789012" would be valid too.
- name: pause logging the trail we just created
cloudtrail:
state: present
name: default
enable_logging: false
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: delete a trail
cloudtrail:
state: absent
name: default
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| exists bool | всегда | существует ли ресурс Пример: True | |
| trail сложное | всегда | Подробная информация о ресурсе CloudTrail Пример: хэш/словарь значений | |
| trail_arn строка | успех | Полный ARN ресурса CloudTrail Пример: arn:aws:cloudtrail:us-east-1:123456789012:trail/default | |
| name строка | успех | Имя ресурса CloudTrail Пример: default | |
| is_logging bool | успех | Включено или приостановлено ведение журнала для трассы Пример: True | |
| s3_bucket_name строка | успех | Имя ведра S3, куда доставляются файлы журналов Пример: myBucket | |
| s3_key_prefix строка | успех при наличии | Префикс ключа в ведре, куда доставляются файлы журналов (если есть) Пример: myKeyPrefix | |
| log_file_validation_enabled bool | успех | Включена ли проверка файлов журнала на трассе Пример: True | |
| include_global_service_events bool | успех | Включаются ли в этот журнал события глобальных служб (IAM, STS) Пример: True | |
| is_multi_region_trail bool | успех | Применяется ли трасса ко всем регионам или только к одному Пример: True | |
| has_custom_event_selectors bool | успех | Используются ли для этой трассы пользовательские селекторы событий. | |
| home_region строка | успех | Регион, в котором была создана и должна редактироваться трасса. Пример: us-east-1 | |
| sns_topic_name строка | успех при наличии | Имя темы SNS, в которую отправляются уведомления о доставке журнала. Пример: myTopic | |
| sns_topic_arn строка | успех при наличии | Полный ARN темы SNS, в которую отправляются уведомления о доставке журнала. Пример: arn:aws:sns:us-east-1:123456789012:topic/myTopic | |
| cloud_watch_logs_log_group_arn строка | успех при наличии | Полный ARN группы журналов CloudWatch Logs, в которую доставляются события. Пример: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:* | |
| cloud_watch_logs_role_arn строка | успех при наличии | Полный ARN роли IAM, которую CloudTrail использует для доставки событий. Пример: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role | |
| kms_key_id строка | успех при наличии | Полный ARN ключа KMS, используемого для шифрования файлов журналов. Пример: arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012 | |
| tags dict | успех | хэш/словарь тегов, примененных к этому ресурсу Пример: {'environment': 'dev', 'Name': 'default'} | |
Статус
Этот модуль помечен как превью, что означает, что его интерфейс не гарантирует обратной совместимости.
Техническое обслуживание
Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробнее см. Техническое обслуживание и поддержка модулей.
Список других модулей, поддерживаемых сообществом Ansible, см. здесь.
Автор
- Команда разработчиков Ansible
- Ted Timmons
- Daniel Shepherd (@shepdelacreme)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/cloudtrail_module.html