cloudtrail – управление созданием, удалением и обновлением CloudTrail
Новое в версии 2.0.
Обзор
- Создаёт, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key - | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key - | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| cloudwatch_logs_log_group_arn - добавлено в 2.4 | Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут направляться журналы CloudTrail. Группа журналов должна уже существовать. Требуется при cloudwatch_logs_role_arn
| |
| cloudwatch_logs_role_arn - добавлено в 2.4 | Указывает полный ARN для роли IAM, которая предоставляет необходимые разрешения CloudTrail для создания и записи в группу журналов. Требуется при cloudwatch_logs_log_group_arn
| |
| ec2_url - | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть. | |
| enable_log_file_validation - добавлено в 2.4 | Указывает, включена ли валидация целостности файлов журналов. CloudTrail создаёт хеш для каждого файла журнала и генерирует подписанный файл дайджеста, который можно использовать для проверки отсутствия подмены файлов журналов. псевдонимы: log_file_validation_enabled | |
| enable_logging - добавлено в 2.4 | По умолчанию: "да" | Запуск или остановка ведения журнала CloudTrail. Если остановлен, запись будет приостановлена, и события не будут записываться, а файлы журналов не будут передаваться. |
| include_global_events - | По умолчанию: "да" | Запись вызовов API из глобальных служб, таких как IAM и STS. псевдонимы: include_global_service_events |
| is_multi_region_trail - добавлено в 2.4 | По умолчанию: "нет" | Указывает, относится ли трасса только к одному региону или существует во всех регионах. |
| kms_key_id - добавлено в 2.4 | Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов. Значение может быть именем псевдонима, начинающимся с «alias/», полным ARN псевдонима, полным ARN ключа или глобально уникальным идентификатором. | |
| name - / обязательно | Имя CloudTrail. Имена уникальны в каждом регионе, за исключением случаев, когда CloudTrail является трассой во всех регионах, в этом случае имя уникально для каждого аккаунта. | |
| profile - добавлено в 1.6 | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region - | Регион AWS, который будет использоваться. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если оно есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| s3_bucket_name - добавлено в 2.4 | Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов. Это хранилище должно существовать и иметь соответствующую политику. Требуется при state=present
| |
| s3_key_prefix - | Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удалён. | |
| security_token - добавлено в 1.6 | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| sns_topic_name - добавлено в 2.4 | Имя темы SNS для отправки уведомлений при передаче файла журнала. | |
| state - / обязательно |
| Добавление или удаление конфигурации CloudTrail. Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled. enabled=present и disabled=absent. |
| tags - добавлено в 2.4 | По умолчанию: {} | Хэш/словарь тегов, которые нужно применить к ресурсу CloudTrail. Удалите полностью или укажите пустой словарь, чтобы удалить все теги. |
| validate_certs boolean добавлено в 1.5 |
| При значении «no» сертификаты SSL не будут проверяться для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, могут быть использованы следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует файл конфигурации boto (обычно ~/.boto), если учётные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, если это необходимо, но это также можно настроить в файле конфигурации boto
Примеры
- name: create single region cloudtrail
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
- name: create multi-region trail with validation and tags
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
tags:
environment: dev
Name: default
- name: show another valid kms_key_id
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
# simply "12345678-1234-1234-1234-123456789012" would be valid too.
- name: pause logging the trail we just created
cloudtrail:
state: present
name: default
enable_logging: false
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: delete a trail
cloudtrail:
state: absent
name: default
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| exists boolean | всегда | существует ли ресурс Пример: True | |
| trail complex | всегда | Подробности ресурса CloudTrail Пример: словарь/список значений | |
| cloud_watch_logs_log_group_arn string | при успехе, если присутствует | Полный ARN группы журналов CloudWatch Logs, в которую доставляются события. Пример: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:* | |
| cloud_watch_logs_role_arn string | при успехе, если присутствует | Полный ARN роли IAM, которую CloudTrail использует для доставки событий. Пример: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role | |
| has_custom_event_selectors boolean | при успехе | Используются ли для данного трейла пользовательские селекторы событий. | |
| home_region string | при успехе | Регион, в котором трейл был первоначально создан и должен быть отредактирован. Пример: us-east-1 | |
| include_global_service_events boolean | при успехе | Включаются ли в этот трейл события глобальных сервисов (IAM, STS) Пример: True | |
| is_logging boolean | при успехе | Включено или приостановлено ведение журнала для трейла Пример: True | |
| is_multi_region_trail boolean | при успехе | Применяется ли трейл ко всем регионам или только к одному Пример: True | |
| kms_key_id string | при успехе, если присутствует | Полный ARN ключа KMS, используемого для шифрования файлов журналов. Пример: arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012 | |
| log_file_validation_enabled boolean | при успехе | Включена ли проверка файлов журналов для трейла Пример: True | |
| name string | при успехе | Имя ресурса CloudTrail Пример: default | |
| s3_bucket_name string | при успехе | Имя ведра S3, в которое доставляются файлы журналов Пример: myBucket | |
| s3_key_prefix string | при успехе, если присутствует | Префикс ключа в ведре, куда доставляются файлы журналов (при наличии) Пример: myKeyPrefix | |
| sns_topic_arn string | при успехе, если присутствует | Полный ARN темы SNS, куда отправляются уведомления о доставке журналов. Пример: arn:aws:sns:us-east-1:123456789012:topic/myTopic | |
| sns_topic_name string | при успехе, если присутствует | Имя темы SNS, куда отправляются уведомления о доставке журналов. Пример: myTopic | |
| tags dictionary | при успехе | Словарь/список меток, применённых к этому ресурсу Пример: {'environment': 'dev', 'Name': 'default'} | |
| trail_arn string | при успехе | Полный ARN ресурса CloudTrail Пример: arn:aws:cloudtrail:us-east-1:123456789012:trail/default | |
Статус
- Этот модуль не гарантирует обратной совместимости. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Команда разработчиков Ansible
- Ted Timmons (@tedder)
- Daniel Shepherd (@shepdelacreme)
Подсказка
Если вы заметите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.7/modules/cloudtrail_module.html