aws_config_rule – Управление ресурсами AWS Config
Новая версия 2.6.
Обзор
- Модуль управляет правилами AWS Config
Требования
Ниже приведены требования, необходимые на хосте, на котором выполняется этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии | |
|---|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | ||
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | ||
| debug_botocore_endpoint_logs логический тип добавлено в 2.8 |
| Используйте логгер botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводя набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, созданного во время выполнения плейбука. Также может использоваться переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS. | |
| description - | Описание правила AWS Config. | ||
| ec2_url строка | URL для подключения к EC2 или облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если она есть. | ||
| execution_frequency - |
| Максимальная частота выполнения проверок правил AWS Config. | |
| input_parameters - | Строка в формате JSON, передаваемая функции Lambda правила AWS Config. | ||
| name - / обязательно | Имя ресурса AWS Config. | ||
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | ||
| region строка | AWS регион для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | ||
| scope - | Определяет, какие ресурсы могут вызывать оценку для правила. | ||
| compliance_id - | Идентификатор единственного AWS ресурса, для которого вы хотите запустить оценку правила. Если вы указываете идентификатор ресурса, вы должны указать один тип ресурса для `compliance_types`. | ||
| compliance_types - | Типы ресурсов только тех AWS ресурсов, для которых вы хотите запустить оценку правила. Вы можете указать только один тип, если также указан идентификатор ресурса для `compliance_id`. | ||
| tag_key - | Ключ тега, который применяется только к тем AWS ресурсам, для которых вы хотите запустить оценку правила. | ||
| tag_value - | Значение тега, применённого к тем AWS ресурсам, для которых вы хотите запустить оценку правила. Если вы указываете значение для `tag_value`, вы также должны указать значение для `tag_key`. | ||
| security_token строка | AWS STS токен безопасности. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | ||
| source - | Предоставляет владельца правила (AWS или пользователь), идентификатор правила и уведомления, которые заставляют функцию оценивать ваши AWS ресурсы. | ||
| details - | Предоставляет источник и тип события, вызывающего оценку AWS ресурсов AWS Config. Этот параметр ожидает список словарей. Каждый словарь ожидает следующие пары ключ/значение. Ключ `EventSource` Источник события, такой как AWS служба, которая запускает оценку AWS Config для ваших AWS ресурсов. Ключ `MessageType` Тип уведомления, вызывающего запуск оценки правила AWS Config. Ключ `MaximumExecutionFrequency` Частота, с которой вы хотите, чтобы AWS Config запускал оценки для настраиваемого правила с периодическим триггером. | ||
| identifier - | Идентификатор единственного AWS ресурса, для которого вы хотите запустить оценку правила. Если вы указываете идентификатор ресурса, вы должны указать один тип ресурса для `compliance_types`. | ||
| owner - | Типы ресурсов только тех AWS ресурсов, для которых вы хотите запустить оценку правила. Вы можете указать только один тип, если также указан идентификатор ресурса для `compliance_id`. | ||
| state - |
| Присутствие или отсутствие правила Config. | |
| validate_certs логический тип |
| При значении "нет" сертификаты SSL для boto версий >= 2.6.0 не будут проверены. | |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используется для указания региона AWS, когда это требуется, но это также можно настроить в конфигурационном файле boto
Примеры
- name: Create Config Rule for AWS Config
aws_config_rule:
name: test_config_rule
state: present
description: 'This AWS Config rule checks for public write access on S3 buckets'
scope:
compliance_types:
- 'AWS::S3::Bucket'
source:
owner: AWS
identifier: 'S3_BUCKET_PUBLIC_WRITE_PROHIBITED'
Статус
- Этот модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Aaron Smith (@slapula)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете редактировать этот документ для его улучшения.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/aws_config_rule_module.html