aws_kms_facts – Сбор фактов о ключах AWS KMS
Новая версия 2.5.
Обзор
- Сбор фактов о ключах AWS KMS, включая теги и разрешения
Требования
Ниже приведены требования к хосту, на котором выполняется этот модуль.
- python >= 2.6
- boto
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| debug_botocore_endpoint_logs логический тип добавлен в 2.8 |
| Использовать логирование botocore.endpoint для анализа уникальных (а не общих) API-вызовов "ресурс:действие" во время задачи, выводя список в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, сделанного во время выполнения книги задач. |
| ec2_url строка | URL для подключения к EC2 или облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если она есть. | |
| filters - | Словарь фильтров для применения. Каждый элемент словаря состоит из ключа фильтра и значения фильтра. Фильтры не поддерживаются напрямую boto3, но поддерживаются для обеспечения функциональности, аналогичной другим модулям. Доступны стандартные фильтры тегов ( tag-key, tag-value и tag:tagName), а также key-id и alias.
| |
| pending_deletion логический тип |
| Указывает, нужно ли получать подробную информацию (теги, разрешения и т.д.) о ключах, ожидающих удаления |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region строка | AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| security_token строка | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| validate_certs логический тип |
| Если установлено в "нет", сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONможно обычно использовать для указания AWS-региона, если это требуется, но это также можно настроить в файле конфигурации boto
Примеры
# Note: These examples do not set authentication details, see the AWS Guide for details.
# Gather facts about all KMS keys
- aws_kms_facts:
# Gather facts about all keys with a Name tag
- aws_kms_facts:
filters:
tag-key: Name
# Gather facts about all keys with a specific name
- aws_kms_facts:
filters:
"tag:Name": Example
Возвращаемые значения
Общие возвращаемые значения описаны здесь, ниже перечислены поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| ключи сложный | всегда | список ключей | ||
| псевдонимы список | всегда | список псевдонимов, связанных с ключом Пример: ['aws/acm', 'aws/ebs'] | ||
| aws_account_id строка | всегда | Идентификатор учетной записи AWS, к которой принадлежит ключ Пример: 1234567890123 | ||
| дата_создания строка | всегда | Дата создания ключа Пример: 2017-04-18T15:12:08.551000+10:00 | ||
| описание строка | всегда | Описание ключа Пример: Мой ключ для защиты важных данных | ||
| активирован строка | всегда | Включен ли ключ. True, если KeyState равно true. | ||
| разрешения сложный | всегда | список разрешений, связанных с ключом | ||
| ограничения словарь | всегда | Ограничения контекста шифрования, разрешенные разрешением. Подробнее см. https://docs.aws.amazon.com/kms/latest/APIReference/API_GrantConstraints.html Пример: {'encryption_context_equals': {'aws:lambda:_function_arn': 'arn:aws:lambda:ap-southeast-2:012345678912:function:xyz'}} | ||
| дата_создания строка | всегда | Дата создания разрешения Пример: 2017-04-18T15:12:08+10:00 | ||
| id_разрешения строка | всегда | Уникальный идентификатор разрешения Пример: abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234abcd1234 | ||
| принципал_получателя строка | всегда | Принципал, который получает разрешения разрешения Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
| выпустившая_учетная_запись строка | всегда | Учетная запись AWS, от которой было выдано разрешение Пример: arn:aws:iam::01234567890:root | ||
| id_ключа строка | всегда | ARN ключа, к которому применяется разрешение. Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| название строка | всегда | Понятное имя, которое идентифицирует разрешение Пример: xyz | ||
| операции список | всегда | Список операций, разрешенных разрешением Пример: ['Decrypt', 'RetireGrant'] | ||
| принципал_удаления строка | всегда | Принципал, который может удалить разрешение Пример: arn:aws:sts::0123456789012:assumed-role/lambda_xyz/xyz | ||
| arn_ключа строка | всегда | ARN ключа Пример: arn:aws:kms:ap-southeast-2:123456789012:key/abcd1234-abcd-1234-5678-ef1234567890 | ||
| id_ключа строка | всегда | Идентификатор ключа Пример: abcd1234-abcd-1234-5678-ef1234567890 | ||
| состояние_ключа строка | всегда | Состояние ключа Пример: PendingDeletion | ||
| использование_ключа строка | всегда | Криптографические операции, которые вы можете выполнить с помощью ключа. Пример: ENCRYPT_DECRYPT | ||
| источник строка | всегда | Источник ключевого материала ключа. Если это AWS_KMS, ключевой материал создан AWS KMS. Если это EXTERNAL, ключевой материал был импортирован или у CMK нет ключевого материала.Пример: AWS_KMS | ||
| политики список | всегда | список документов политик для ключей. Пусто, когда доступ запрещен, даже если политики есть. Пример: {'Version': '2012-10-17', 'Id': 'auto-ebs-2', 'Statement': [{'Sid': 'Разрешить доступ через EBS для всех принципалов в учетной записи, уполномоченных использовать EBS', 'Effect': 'Allow', 'Principal': {'AWS': '*'}, 'Action': ['kms:Encrypt', 'kms:Decrypt', 'kms:ReEncrypt*', 'kms:GenerateDataKey*', 'kms:CreateGrant', 'kms:DescribeKey'], 'Resource': '*', 'Condition': {'StringEquals': {'kms:CallerAccount': '111111111111', 'kms:ViaService': 'ec2.ap-southeast-2.amazonaws.com'}}}, {'Sid': 'Разрешить прямой доступ к метаданным ключа для учетной записи', 'Effect': 'Allow', 'Principal': {'AWS': 'arn:aws:iam::111111111111:root'}, 'Action': ['kms:Describe*', 'kms:Get*', 'kms:List*', 'kms:RevokeGrant'], 'Resource': '*'}]} | ||
| метки словарь | всегда | словарь меток, примененных к ключу. Пусто, когда доступ запрещен, даже если метки есть. Пример: {'Имя': 'мойКлюч', 'Цель': 'защита_данных'} | ||
Состояние
- Данный модуль не гарантирует обратную совместимость. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Will Thames (@willthames)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/aws_kms_facts_module.html