aws_kms – Выполнение различных задач управления KMS.
Новая версия 2.3.
Обзор
- Управление доступом роли/пользователя к ключу KMS. Не предназначено для шифрования/дешифрования.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key - | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key - | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| clean_invalid_entries boolean |
| При добавлении/удалении роли и обнаружении недействительных получателей, удалить их. Такие записи могут привести к сбою обновления во всех известных случаях. Очистка выполняется только при внесении изменений. |
| ec2_url - | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если таковое имеется. | |
| grant_types - | Список разрешений, предоставляемых пользователю/роли. Вероятно, "role,role grant" или "role,role grant,admin". Требуется, когда mode=grant. | |
| key_alias - | Метка псевдонима ключа. Один из key_alias или key_arn обязателен. | |
| key_arn - | Полный ARN ключа. Один из key_alias или key_arn обязателен. | |
| mode - / обязательно |
| Предоставить или запретить доступ. |
| profile - добавлено в 1.6 | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region - | Регион AWS для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковое имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| role_arn - | ARN роли, для которой разрешен/запрещен доступ. Один из role_name или role_arn обязателен. | |
| role_name - | Роль, для которой разрешен/запрещен доступ. Один из role_name или role_arn обязателен. | |
| security_token - добавлено в 1.6 | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| validate_certs boolean добавлено в 1.5 |
| При установке в "no", сертификаты SSL не будут проверяться для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, могут быть использованы следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, если он требуется, но его также можно настроить в конфигурационном файле boto
Примеры
- name: grant user-style access to production secrets
aws_kms:
args:
mode: grant
key_alias: "alias/my_production_secrets"
role_name: "prod-appServerRole-1R5AQG2BSEL6L"
grant_types: "role,role grant"
- name: remove access to production secrets from role
aws_kms:
args:
mode: deny
key_alias: "alias/my_production_secrets"
role_name: "prod-appServerRole-1R5AQG2BSEL6L"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| changes_needed словарь | всегда | типы разрешений, которые были изменены/изменялись. Пример: {'роль': 'добавить', 'разрешение роли': 'добавить'} |
| had_invalid_entries boolean | всегда | существуют недействительные (не-ARN) записи в записи KMS. Они не учитываются как изменение, но будут удалены, если производятся какие-либо изменения. |
Статус
- Этот модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается партнером Ansible. [сертифицировано]
Авторы
- Ted Timmons (@tedder)
Подсказка
Если вы заметили какие-либо проблемы в этой документации, вы можете отредактировать этот документ для улучшения.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/aws_kms_module.html