Spec-Zone.ru › Ansible 2.6

cloudtrail - управление CloudTrail созданием, удалением, обновлением

Новое в версии 2.0.

  • Обзор
    • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус
  • Техническое обслуживание
    • Автор

Обзор

  • Создаёт, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.

Требования

Ниже перечислены требования к хосту, на котором выполняется этот модуль.

  • boto
  • boto3
  • botocore
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.

псевдонимы: ec2_access_key, access_key
aws_secret_key
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.

псевдонимы: ec2_secret_key, secret_key
cloudwatch_logs_log_group_arn
(добавлено в 2.4)
Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут отправляться журналы CloudTrail. Группа журналов должна уже существовать.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Обязательно при cloudwatch_logs_role_arn.
cloudwatch_logs_role_arn
(добавлено в 2.4)
Указывает полный ARN для роли IAM, которая предоставляет соответствующие разрешения для CloudTrail на создание и запись в группу журналов.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Обязательно при cloudwatch_logs_log_group_arn
ec2_url
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть.
enable_log_file_validation
(добавлено в 2.4)
Указывает, включена ли проверка целостности файлов журналов.
CloudTrail создаст хэш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены.

псевдонимы: log_file_validation_enabled
enable_logging
(добавлено в 2.4)
По умолчанию:
"да"
Запуск или остановка ведения журнала CloudTrail. Если остановлена, работа трассировки будет приостановлена, и она не будет записывать события или отправлять файлы журналов.
include_global_events По умолчанию:
"да"
Запись вызовов API от глобальных сервисов, таких как IAM и STS.

псевдонимы: include_global_service_events
is_multi_region_trail
(добавлено в 2.4)
По умолчанию:
"нет"
Указывает, относится ли трассировка только к одному региону или она существует во всех регионах.
kms_key_id
(добавлено в 2.4)
Указывает ID ключа KMS, который будет использоваться для шифрования журналов, отправляемых CloudTrail. Это также приводит к включению шифрования файлов журналов.
Значение может быть именем псевдонима, начинающимся с "alias/", полностью указанным ARN псевдонима, полностью указанным ARN ключа или глобально уникальным идентификатором.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/encrypting-cloudtrail-log-files-with-aws-kms.html
name
обязательно
Имя для CloudTrail.
Имена уникальны для каждого региона, если CloudTrail не является многорегиональной трассировкой, в этом случае она уникальна для каждого аккаунта.
profile
(добавлено в 1.6)
Использует профиль boto. Работает только с boto >= 2.24.0.
region
Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
s3_bucket_name
(добавлено в 2.4)
Существующее ведро S3, в которое CloudTrail будет отправлять файлы журналов.
Это ведро должно существовать и иметь соответствующую политику.
См. http://docs.aws.amazon.com/awscloudtrail/latest/userguide/aggregating_logs_regions_bucket_policy.html
Обязательно при state=present
s3_key_prefix
Префикс ключа S3 для файлов журналов. Конечный слеш не нужен и будет удалён.
security_token
(добавлено в 1.6)
Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.

псевдонимы: access_token
sns_topic_name
(добавлено в 2.4)
Имя темы SNS для отправки уведомлений при доставке файла журнала
state
обязательно
    Варианты:
  • present
  • absent
  • enabled
  • disabled
Добавить или удалить конфигурацию CloudTrail.
Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.
enabled=present и disabled=absent.
tags
(добавлено в 2.4)
По умолчанию:
{}
Хэш/словарь тегов, которые необходимо применить к ресурсу CloudTrail.
Удалить полностью или указать пустой словарь, чтобы удалить все теги.
validate_certs
bool

(добавлено в 1.5)
    Варианты:
  • нет
  • да ←
При установке в "нет", сертификаты SSL не будут проверены для версий boto >= 2.6.0.

Примечания

Примечание

  • Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION
  • Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION обычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в файле конфигурации boto

Примеры

- name: create single region cloudtrail
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

- name: create multi-region trail with validation and tags
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"
    tags:
      environment: dev
      Name: default

- name: show another valid kms_key_id
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
    # simply "12345678-1234-1234-1234-123456789012" would be valid too.

- name: pause logging the trail we just created
  cloudtrail:
    state: present
    name: default
    enable_logging: false
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: delete a trail
  cloudtrail:
    state: absent
    name: default

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:

Ключ Возвращаемое значение Описание
exists
bool
всегда
существует ли ресурс

Пример:
True
trail
сложное
всегда
Подробная информация о ресурсе CloudTrail

Пример:
хэш/словарь значений
trail_arn
строка
успех
Полный ARN ресурса CloudTrail

Пример:
arn:aws:cloudtrail:us-east-1:123456789012:trail/default
name
строка
успех
Имя ресурса CloudTrail

Пример:
default
is_logging
bool
успех
Включено или приостановлено ведение журнала для трассы

Пример:
True
s3_bucket_name
строка
успех
Имя ведра S3, куда доставляются файлы журналов

Пример:
myBucket
s3_key_prefix
строка
успех при наличии
Префикс ключа в ведре, куда доставляются файлы журналов (если есть)

Пример:
myKeyPrefix
log_file_validation_enabled
bool
успех
Включена ли проверка файлов журнала на трассе

Пример:
True
include_global_service_events
bool
успех
Включаются ли в этот журнал события глобальных служб (IAM, STS)

Пример:
True
is_multi_region_trail
bool
успех
Применяется ли трасса ко всем регионам или только к одному

Пример:
True
has_custom_event_selectors
bool
успех
Используются ли для этой трассы пользовательские селекторы событий.

home_region
строка
успех
Регион, в котором была создана и должна редактироваться трасса.

Пример:
us-east-1
sns_topic_name
строка
успех при наличии
Имя темы SNS, в которую отправляются уведомления о доставке журнала.

Пример:
myTopic
sns_topic_arn
строка
успех при наличии
Полный ARN темы SNS, в которую отправляются уведомления о доставке журнала.

Пример:
arn:aws:sns:us-east-1:123456789012:topic/myTopic
cloud_watch_logs_log_group_arn
строка
успех при наличии
Полный ARN группы журналов CloudWatch Logs, в которую доставляются события.

Пример:
arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
cloud_watch_logs_role_arn
строка
успех при наличии
Полный ARN роли IAM, которую CloudTrail использует для доставки событий.

Пример:
arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
kms_key_id
строка
успех при наличии
Полный ARN ключа KMS, используемого для шифрования файлов журналов.

Пример:
arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012
tags
dict
успех
хэш/словарь тегов, примененных к этому ресурсу

Пример:
{'environment': 'dev', 'Name': 'default'}


Статус

Этот модуль помечен как превью, что означает, что его интерфейс не гарантирует обратной совместимости.

Техническое обслуживание

Этот модуль помечен как сообщество, что означает, что он поддерживается сообществом Ansible. Подробнее см. Техническое обслуживание и поддержка модулей.

Список других модулей, поддерживаемых сообществом Ansible, см. здесь.

Автор

  • Команда разработчиков Ansible
  • Ted Timmons
  • Daniel Shepherd (@shepdelacreme)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/cloudtrail_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API