sts_assume_role - Получение временных учетных данных с помощью AWS Security Token Service
Новая версия 2.0.
Обзор
- Получение временных учетных данных с помощью AWS Security Token Service
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. Псевдонимы: ec2_access_key, access_key | |
| aws_secret_key | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. Псевдонимы: ec2_secret_key, secret_key | |
| duration_seconds | Срок действия сессии роли в секундах. Значение может быть в диапазоне от 900 секунд (15 минут) до 3600 секунд (1 час). По умолчанию значение установлено в 3600 секунд. | |
| ec2_url | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть. | |
| external_id | Уникальный идентификатор, используемый третьими сторонами для получения доступа к роли в учетных записях своих клиентов. | |
| mfa_serial_number | Идентификационный номер устройства MFA, связанного с пользователем, производящим вызов AssumeRole. | |
| mfa_token | Значение, предоставленное устройством MFA, если политика доверия предполагаемой роли требует MFA. | |
| policy | Дополнительная политика, используемая в дополнение к политикам предполагаемой роли. | |
| profile (добавлен в 1.6) | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region | Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
Псевдонимы: aws_region, ec2_region | |
| role_arn обязательно | Amazon Resource Name (ARN) роли, которую вызывающий субъект предполагает (http://docs.aws.amazon.com/IAM/latest/UserGuide/Using_Identifiers.html#Identifiers_ARNs) | |
| role_session_name обязательно | Имя сессии роли — будет использоваться CloudTrail | |
| security_token (добавлен в 1.6) | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. Псевдонимы: access_token | |
| validate_certs bool (добавлен в 1.5) |
| При значении "нет" сертификаты SSL не будут проверяться для версий boto >= 2.6.0. |
Примечания
Примечание
- Для использования предполагаемой роли в последующих задачах плейбука необходимо передать access_key, access_secret и access_token.
- Если параметры не заданы в модуле, могут использоваться следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION. - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. http://boto.readthedocs.org/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это необходимо, но это также может быть настроено в конфигурационном файле boto.
Примеры
# Note: These examples do not set authentication details, see the AWS Guide for details.
# Assume an existing role (more details: http://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)
sts_assume_role:
role_arn: "arn:aws:iam::123456789012:role/someRole"
role_session_name: "someRoleSession"
register: assumed_role
# Use the assumed role above to tag an instance in account 123456789012
ec2_tag:
aws_access_key: "{{ assumed_role.sts_creds.access_key }}"
aws_secret_key: "{{ assumed_role.sts_creds.secret_key }}"
security_token: "{{ assumed_role.sts_creds.session_token }}"
resource: i-xyzxyz01
state: present
tags:
MyNewTag: value
Возвращаемые значения
Общие возвращаемые значения описаны в этом разделе, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| changed bool | всегда | Истинно, если получение учетных данных прошло успешно |
| sts_creds dict | всегда | Временные учетные данные безопасности, включающие идентификатор ключа доступа, секретный ключ доступа и токен безопасности (или сессии) Пример: {'access_key': 'XXXXXXXXXXXXXXXXXXXX', 'expiration': datetime.datetime(2017, 11, 11, 11, 11, 11), 'secret_key': 'XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX', 'session_token': 'XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX'} |
| sts_user dict | всегда | Amazon Resource Name (ARN) и идентификатор предполагаемой роли Пример: {'assumed_role_id': 'arn:aws:sts::123456789012:assumed-role/demo/Bob', 'arn': 'ARO123EXAMPLE123:Bob'} |
Статус
Этот модуль помечен как stableinterface, что означает, что разработчики этого модуля гарантируют, что не будут вноситься несовместимые изменения интерфейса.
Техническое обслуживание
Этот модуль помечен как сертифицированный, что означает, что он поддерживается партнером Ansible. См. Поддержка и техническое обслуживание модулей для получения дополнительной информации.
Список других модулей, также поддерживаемых партнером Ansible, см. здесь.
Автор
- Борис Екельчик (@bekelchik)
- Марек Пиатек (@piontas)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ для его улучшения.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.6/modules/sts_assume_role_module.html