ec2_group - поддержание группы безопасности VPC ec2.
Новая версия с 1.3.
Обзор
- поддерживает группы безопасности ec2. Данный модуль зависит от python-boto >= 2.5
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- boto
- boto3
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key | Ключ доступа AWS. Если не задано, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key | Секретный ключ AWS. Если не задано, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| description | Описание группы безопасности. Требуется, когда state равно present. | |
| ec2_url | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задано, используется значение переменной окружения EC2_URL, если таковая есть. | |
| group_id (добавлено в 2.4) | Идентификатор группы для удаления (работает только с absent). Требуется указать только одно из name или group_id. | |
| name | Имя группы безопасности. Требуется указать только одно из name или group_id. Требуется, если state=present. | |
| profile (добавлено в 1.6) | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| purge_rules (добавлено в 1.8) | По умолчанию: "true" | Удаляет существующие правила в группе безопасности, которые не найдены в правилах. |
| purge_rules_egress (добавлено в 1.8) | По умолчанию: "true" | Удаляет существующие правила_egress в группе безопасности, которые не найдены в правилах_egress. |
| purge_tags bool (добавлено в 2.4) |
| Если yes, существующие теги будут удалены из ресурса, чтобы точно соответствовать тому, что определено параметром tags. Если параметр tags не задан, теги не будут изменены. |
| region | Регион AWS для использования. Если не указано, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| rules | Список правил входящего трафика для группы безопасности (см. пример). Если правила не заданы, правила входящего трафика не будут установлены. Список правил может содержать собственное имя в `group_name`. Это позволяет добавлять правила (например, разрешать группе доступ к самой себе) идемпотентным образом. Поддержка списка источников правил была добавлена в версии 2.4. Это позволяет определять несколько источников каждого типа источника, а также несколько типов источников на правило. До версии 2.4 разрешался только один источник. В версии 2.5 была добавлена поддержка описаний правил. | |
| rules_egress (добавлено в 1.6) | Список правил исходящего трафика для группы безопасности (см. пример). Если правила не заданы, по умолчанию предполагается правило для всего исходящего трафика. Если задан пустой список, правила исходящего трафика не будут установлены. Поддержка списка источников правил egress была добавлена в версии 2.4. В версии 2.5 была добавлена поддержка описаний правил. | |
| security_token (добавлено в 1.6) | Токен безопасности AWS STS. Если не задано, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| state (добавлено в 1.4) |
| Создать или удалить группу безопасности |
| tags (добавлено в 2.4) | Словарь одного или нескольких тегов для назначения группе безопасности. | |
| validate_certs bool (добавлено в 1.5) |
| При значении "no", сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
| vpc_id | Идентификатор VPC, в котором должна быть создана группа. |
Примечания
Примечание
- Если правило объявляет имя группы, а такая группа не существует, она будет автоматически создана. В этом случае также необходимо предоставить описание группы. Модуль откажется от создания зависимой группы без описания.
- Если параметры не заданы в модуле, следующие переменные окружения могут использоваться в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION. - Ansible использует файл конфигурации boto (обычно ~/.boto), если данные для аутентификации не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это требуется, но это также можно настроить в файле конфигурации boto
Примеры
- name: example using security group rule descriptions
ec2_group:
name: "{{ name }}"
description: sg with rule descriptions
vpc_id: vpc-xxxxxxxx
profile: "{{ aws_profile }}"
region: us-east-1
rules:
- proto: tcp
ports:
- 80
cidr_ip: 0.0.0.0/0
rule_desc: allow all on port 80
- name: example ec2 group
ec2_group:
name: example
description: an example EC2 group
vpc_id: 12345
region: eu-west-1
aws_secret_key: SECRET
aws_access_key: ACCESS
rules:
- proto: tcp
from_port: 80
to_port: 80
cidr_ip: 0.0.0.0/0
- proto: tcp
from_port: 22
to_port: 22
cidr_ip: 10.0.0.0/8
- proto: tcp
from_port: 443
to_port: 443
# this should only be needed for EC2 Classic security group rules
# because in a VPC an ELB will use a user-account security group
group_id: amazon-elb/sg-87654321/amazon-elb-sg
- proto: tcp
from_port: 3306
to_port: 3306
group_id: 123412341234/sg-87654321/exact-name-of-sg
- proto: udp
from_port: 10050
to_port: 10050
cidr_ip: 10.0.0.0/8
- proto: udp
from_port: 10051
to_port: 10051
group_id: sg-12345678
- proto: icmp
from_port: 8 # icmp type, -1 = any type
to_port: -1 # icmp subtype, -1 = any subtype
cidr_ip: 10.0.0.0/8
- proto: all
# the containing group name may be specified here
group_name: example
- proto: all
# in the 'proto' attribute, if you specify -1, all, or a protocol number other than tcp, udp, icmp, or 58 (ICMPv6),
# traffic on all ports is allowed, regardless of any ports you specify
from_port: 10050 # this value is ignored
to_port: 10050 # this value is ignored
cidr_ip: 10.0.0.0/8
rules_egress:
- proto: tcp
from_port: 80
to_port: 80
cidr_ip: 0.0.0.0/0
cidr_ipv6: 64:ff9b::/96
group_name: example-other
# description to use if example-other needs to be created
group_desc: other example EC2 group
- name: example2 ec2 group
ec2_group:
name: example2
description: an example2 EC2 group
vpc_id: 12345
region: eu-west-1
rules:
# 'ports' rule keyword was introduced in version 2.4. It accepts a single port value or a list of values including ranges (from_port-to_port).
- proto: tcp
ports: 22
group_name: example-vpn
- proto: tcp
ports:
- 80
- 443
- 8080-8099
cidr_ip: 0.0.0.0/0
# Rule sources list support was added in version 2.4. This allows to define multiple sources per source type as well as multiple source types per rule.
- proto: tcp
ports:
- 6379
- 26379
group_name:
- example-vpn
- example-redis
- proto: tcp
ports: 5665
group_name: example-vpn
cidr_ip:
- 172.16.1.0/24
- 172.16.17.0/24
cidr_ipv6:
- 2607:F8B0::/32
- 64:ff9b::/96
group_id:
- sg-edcd9784
- name: "Delete group by its id"
ec2_group:
group_id: sg-33b4ee5b
state: absent
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| description строка | при создании/обновлении | Описание группы безопасности Пример: Моя группа безопасности |
| group_id строка | при создании/обновлении | Идентификатор группы безопасности Пример: sg-abcd1234 |
| group_name строка | при создании/обновлении | Имя группы безопасности Пример: Моя группа безопасности |
| ip_permissions список | при создании/обновлении | Входящие правила, связанные с группой безопасности. Пример: [{'from_port': 8182, 'ip_protocol': 'tcp', 'ip_ranges': [{'cidr_ip': '1.1.1.1/32'}], 'ipv6_ranges': [], 'prefix_list_ids': [], 'to_port': 8182, 'user_id_group_pairs': []}] |
| ip_permissions_egress список | при создании/обновлении | Исходящие правила, связанные с группой безопасности. Пример: [{'ip_protocol': -1, 'ip_ranges': [{'cidr_ip': '0.0.0.0/0', 'ipv6_ranges': [], 'prefix_list_ids': [], 'user_id_group_pairs': []}]}] |
| owner_id целое число | при создании/обновлении | Идентификатор AWS аккаунта группы безопасности Пример: 123456789012 |
| tags словарь | при создании/обновлении | Теги, связанные с группой безопасности Пример: {'Имя': 'Моя группа безопасности', 'Цель': 'защита чего-либо'} |
| vpc_id строка | при создании/обновлении | Идентификатор VPC, к которому принадлежит группа безопасности Пример: vpc-abcd1234 |
Состояние
Этот модуль помечен как stableinterface, что означает, что разработчики этого модуля гарантируют, что не будут вноситься несовместимые изменения в интерфейс.
Техническое обслуживание
Этот модуль помечен как core, что означает, что он поддерживается командой Ansible Core. Дополнительную информацию см. в Техническом обслуживании и поддержке модулей.
Список других модулей, поддерживаемых командой Ansible Core, см. здесь.
Поддержка
Дополнительную информацию о поддержке этого модуля компанией Red Hat см. в этой статье базы знаний
Автор
- Andrew de Quincey (@adq)
Подсказка
Если вы обнаружите какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/ec2_group_module.html