Spec-Zone.ru › Ansible 2.7

cloudtrail – управление созданием, удалением и обновлением CloudTrail

Новое в версии 2.0.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Значения возврата
  • Статус

Обзор

  • Создаёт, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • boto
  • boto3
  • botocore
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
-
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.

псевдонимы: ec2_access_key, access_key
aws_secret_key
-
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.

псевдонимы: ec2_secret_key, secret_key
cloudwatch_logs_log_group_arn
-
добавлено в 2.4
Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут направляться журналы CloudTrail. Группа журналов должна уже существовать.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Требуется при cloudwatch_logs_role_arn
cloudwatch_logs_role_arn
-
добавлено в 2.4
Указывает полный ARN для роли IAM, которая предоставляет необходимые разрешения CloudTrail для создания и записи в группу журналов.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html
Требуется при cloudwatch_logs_log_group_arn
ec2_url
-
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть.
enable_log_file_validation
-
добавлено в 2.4
Указывает, включена ли валидация целостности файлов журналов.
CloudTrail создаёт хеш для каждого файла журнала и генерирует подписанный файл дайджеста, который можно использовать для проверки отсутствия подмены файлов журналов.

псевдонимы: log_file_validation_enabled
enable_logging
-
добавлено в 2.4
По умолчанию:
"да"
Запуск или остановка ведения журнала CloudTrail. Если остановлен, запись будет приостановлена, и события не будут записываться, а файлы журналов не будут передаваться.
include_global_events
-
По умолчанию:
"да"
Запись вызовов API из глобальных служб, таких как IAM и STS.

псевдонимы: include_global_service_events
is_multi_region_trail
-
добавлено в 2.4
По умолчанию:
"нет"
Указывает, относится ли трасса только к одному региону или существует во всех регионах.
kms_key_id
-
добавлено в 2.4
Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов.
Значение может быть именем псевдонима, начинающимся с «alias/», полным ARN псевдонима, полным ARN ключа или глобально уникальным идентификатором.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/encrypting-cloudtrail-log-files-with-aws-kms.html
name
- / обязательно
Имя CloudTrail.
Имена уникальны в каждом регионе, за исключением случаев, когда CloudTrail является трассой во всех регионах, в этом случае имя уникально для каждого аккаунта.
profile
-
добавлено в 1.6
Использует профиль boto. Работает только с boto >= 2.24.0.
region
-
Регион AWS, который будет использоваться. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если оно есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
s3_bucket_name
-
добавлено в 2.4
Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов.
Это хранилище должно существовать и иметь соответствующую политику.
См. http://docs.aws.amazon.com/awscloudtrail/latest/userguide/aggregating_logs_regions_bucket_policy.html
Требуется при state=present
s3_key_prefix
-
Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удалён.
security_token
-
добавлено в 1.6
Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.

псевдонимы: access_token
sns_topic_name
-
добавлено в 2.4
Имя темы SNS для отправки уведомлений при передаче файла журнала.
state
- / обязательно
    Варианты:
  • present
  • absent
  • enabled
  • disabled
Добавление или удаление конфигурации CloudTrail.
Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.
enabled=present и disabled=absent.
tags
-
добавлено в 2.4
По умолчанию:
{}
Хэш/словарь тегов, которые нужно применить к ресурсу CloudTrail.
Удалите полностью или укажите пустой словарь, чтобы удалить все теги.
validate_certs
boolean
добавлено в 1.5
    Варианты:
  • no
  • да ←
При значении «no» сертификаты SSL не будут проверяться для версий boto >= 2.6.0.

Примечания

Примечание

  • Если параметры не заданы в модуле, могут быть использованы следующие переменные окружения в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION
  • Ansible использует файл конфигурации boto (обычно ~/.boto), если учётные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION обычно используются для указания региона AWS, если это необходимо, но это также можно настроить в файле конфигурации boto

Примеры

- name: create single region cloudtrail
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

- name: create multi-region trail with validation and tags
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"
    tags:
      environment: dev
      Name: default

- name: show another valid kms_key_id
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
    # simply "12345678-1234-1234-1234-123456789012" would be valid too.

- name: pause logging the trail we just created
  cloudtrail:
    state: present
    name: default
    enable_logging: false
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: delete a trail
  cloudtrail:
    state: absent
    name: default

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
exists
boolean
всегда
существует ли ресурс

Пример:
True
trail
complex
всегда
Подробности ресурса CloudTrail

Пример:
словарь/список значений
cloud_watch_logs_log_group_arn
string
при успехе, если присутствует
Полный ARN группы журналов CloudWatch Logs, в которую доставляются события.

Пример:
arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
cloud_watch_logs_role_arn
string
при успехе, если присутствует
Полный ARN роли IAM, которую CloudTrail использует для доставки событий.

Пример:
arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
has_custom_event_selectors
boolean
при успехе
Используются ли для данного трейла пользовательские селекторы событий.

home_region
string
при успехе
Регион, в котором трейл был первоначально создан и должен быть отредактирован.

Пример:
us-east-1
include_global_service_events
boolean
при успехе
Включаются ли в этот трейл события глобальных сервисов (IAM, STS)

Пример:
True
is_logging
boolean
при успехе
Включено или приостановлено ведение журнала для трейла

Пример:
True
is_multi_region_trail
boolean
при успехе
Применяется ли трейл ко всем регионам или только к одному

Пример:
True
kms_key_id
string
при успехе, если присутствует
Полный ARN ключа KMS, используемого для шифрования файлов журналов.

Пример:
arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012
log_file_validation_enabled
boolean
при успехе
Включена ли проверка файлов журналов для трейла

Пример:
True
name
string
при успехе
Имя ресурса CloudTrail

Пример:
default
s3_bucket_name
string
при успехе
Имя ведра S3, в которое доставляются файлы журналов

Пример:
myBucket
s3_key_prefix
string
при успехе, если присутствует
Префикс ключа в ведре, куда доставляются файлы журналов (при наличии)

Пример:
myKeyPrefix
sns_topic_arn
string
при успехе, если присутствует
Полный ARN темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
arn:aws:sns:us-east-1:123456789012:topic/myTopic
sns_topic_name
string
при успехе, если присутствует
Имя темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
myTopic
tags
dictionary
при успехе
Словарь/список меток, применённых к этому ресурсу

Пример:
{'environment': 'dev', 'Name': 'default'}
trail_arn
string
при успехе
Полный ARN ресурса CloudTrail

Пример:
arn:aws:cloudtrail:us-east-1:123456789012:trail/default


Статус

  • Этот модуль не гарантирует обратной совместимости. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Команда разработчиков Ansible
  • Ted Timmons (@tedder)
  • Daniel Shepherd (@shepdelacreme)

Подсказка

Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/cloudtrail_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API