aws_kms_facts – Сбор фактов о ключах AWS KMS
Новая версия 2.5.
Описание
- Сбор фактов о ключах AWS KMS, включая теги и разрешения
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- boto
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key - | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key - | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| ec2_url - | URL для подключения к EC2 или Eucalyptus облаку (по умолчанию модуль использует адреса EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не указан, используется значение переменной окружения EC2_URL. | |
| filters - | Словарь фильтров для применения. Каждый элемент словаря состоит из ключа фильтра и значения фильтра. Фильтры не поддерживаются непосредственно boto3, но поддерживаются для обеспечения аналогичной функциональности другим модулям. Доступны стандартные фильтры тегов ( tag-key, tag-value и tag:tagName), а также key-id и alias.
| |
| pending_deletion - | По умолчанию: "нет" | Указывает, нужно ли получить полные данные (теги, разрешения и т.д.) ключей, ожидающих удаления |
| profile - добавлено в 1.6 | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region - | Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| security_token - добавлено в 1.6 | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| validate_certs boolean добавлено в 1.5 |
| Если установлено "нет", сертификаты SSL для boto версий >= 2.6.0 не будут валидироваться. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto
Примеры
# Note: These examples do not set authentication details, see the AWS Guide for details.
# Gather facts about all KMS keys
- aws_kms_facts
# Gather facts about all keys with a Name tag
- aws_kms_facts:
filters:
tag-key: Name
# Gather facts about all keys with a specific name
- aws_kms_facts:
filters:
"tag:Name": Example
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| ключи сложный | всегда | список ключей | ||
| псевдонимы список | всегда | список псевдонимов, связанных с ключом Пример: ['aws/acm', 'aws/ebs'] | ||
| aws_account_id строка | всегда | Идентификатор AWS-аккаунта, которому принадлежит ключ Пример: 1234567890123 | ||
| дата_создания строка | всегда | Дата создания ключа Пример: 2017-04-18 15:12:08.551000+10:00 | ||
| описание строка | всегда | Описание ключа Пример: Мой ключ для защиты важных данных | ||
| включен строка | всегда | Включен ли ключ. True, если KeyState равно true. | ||
| разрешения сложный | всегда | список разрешений, связанных с ключом | ||
| ограничения словарь | всегда | Ограничения контекста шифрования, разрешенные разрешением. См. https://docs.aws.amazon.com/kms/latest/APIReference/API_GrantConstraints.html для получения дополнительной информации Пример: {'encryption_context_equals': {'aws:lambda:_function_arn': 'arn:aws:lambda:ap-southeast-2:012345678912:function:xyz'}} | ||
| дата_создания строка | всегда | Дата создания разрешения Пример: 2017-04-18 15:12:08+10:00 | ||
| id_разрешения строка | всегда | Уникальный идентификатор разрешения Пример: abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234 | ||
| принципал_получатель строка | всегда | Принципал, получающий разрешения по разрешению Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
| выдающий_аккаунт строка | всегда | AWS-аккаунт, от имени которого было выдано разрешение Пример: arn:aws:iam::01234567890:root | ||
| id_ключа строка | всегда | ARN ключа, к которому применяется разрешение. Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| имя строка | всегда | Наименование разрешения Пример: xyz | ||
| операции список | всегда | Список операций, разрешенных разрешением Пример: ['Расшифровать', 'УдалитьРазрешение'] | ||
| принципал_удаляющий строка | всегда | Принципал, который может удалить разрешение Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
| arn_ключа строка | всегда | ARN ключа Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| id_ключа строка | всегда | Идентификатор ключа Пример: abcd1234-abcd-1234-5678-ef1234567890 | ||
| состояние_ключа строка | всегда | Состояние ключа Пример: ОжиданиеУдаления | ||
| использование_ключа строка | всегда | Криптографические операции, которые можно выполнить с ключом. Пример: ШИФРОВАНИЕ_РАСШИФРОВАНИЕ | ||
| источник строка | всегда | Источник ключевого материала ключа. Когда это значение равно AWS_KMS, AWS KMS создал ключевой материал. Когда это значение равно EXTERNAL, ключевой материал был импортирован или CMK не содержит ключевого материала.Пример: AWS_KMS | ||
| политики список | всегда | список документов политики для ключей. Пустой, когда доступ запрещён, даже если политики есть. Пример: {'Version': '2012-10-17', 'Id': 'auto-ebs-2', 'Statement': [{'Sid': 'Разрешить доступ через EBS для всех принципалов в учетной записи, уполномоченных на использование EBS', 'Effect': 'Разрешить', 'Principal': {'AWS': '*'}, 'Action': ['kms:Encrypt', 'kms:Decrypt', 'kms:ReEncrypt*', 'kms:GenerateDataKey*', 'kms:CreateGrant', 'kms:DescribeKey'], 'Resource': '*', 'Condition': {'StringEquals': {'kms:CallerAccount': '111111111111', 'kms:ViaService': 'ec2.ap-southeast-2.amazonaws.com'}}}, {'Sid': 'Разрешить прямой доступ к метаданным ключа для учетной записи', 'Effect': 'Разрешить', 'Principal': {'AWS': 'arn:aws:iam::111111111111:root'}, 'Action': ['kms:Describe*', 'kms:Get*', 'kms:List*', 'kms:RevokeGrant'], 'Resource': '*'}]} | ||
| метки словарь | всегда | словарь меток, примененных к ключу. Пустой, когда доступ запрещён, даже если метки есть. Пример: {'Имя': 'мойКлюч', 'Назначение': 'защита_данных'} | ||
Состояние
- Этот модуль не гарантирует обратную совместимость интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Will Thames (@willthames)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/aws_kms_facts_module.html