aws_secret – Управление секретами, хранящимися в AWS Secrets Manager
Новое в версии 2.8.
Обзор
- Создание, обновление и удаление секретов, хранящихся в AWS Secrets Manager.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore>=1.10.0
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| debug_botocore_endpoint_logs логический тип добавлено в 2.8 |
| Используйте логгер botocore.endpoint для анализа уникальных (а не общих) API-вызовов «resource:action», выполненных во время задачи, выводит набор в ключ resource_actions в результатах задачи. Используйте обратный вызов aws_resource_action, чтобы вывести полный список, созданный во время выполнения книги сценариев. |
| description - | Указывает описание, предоставленное пользователем, для секрета. | |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если она есть. | |
| kms_key_id - | Указывает ARN или псевдоним AWS KMS-ключ шифрования (CMK), который будет использоваться для шифрования значений `secret_string` или `secret_binary` в версиях, хранящихся в этом секрете. | |
| name - / обязательно | Дружественное имя для создаваемого секрета. | |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| recovery_window - | По умолчанию: 30 | Используется только если состояние отсутствует. Указывает количество дней, в течение которых Secrets Manager ожидает, прежде чем сможет удалить секрет. Если значение равно 0, удаление выполняется без восстановления. |
| region строка | AWS-регион для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если она есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| rotation_interval - | По умолчанию: 30 | Указывает количество дней между автоматическими запланированными циклами вращения секрета. |
| rotation_lambda - | Указывает ARN функции Lambda, которая может вращать секрет. | |
| secret - | По умолчанию: "" | Указывает строковые или двоичные данные, которые вы хотите зашифровать и сохранить в новой версии секрета. |
| secret_type - |
| Указывает тип данных, которые вы хотите зашифровать. |
| security_token строка | Токен безопасности AWS STS. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| state - |
| Указывает, должен ли секрет существовать или нет. |
| tags - | Указывает список пользовательских тегов, которые прикреплены к секрету. | |
| validate_certs логический тип |
| Если установлено значение «нет», сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания AWS-региона, когда это требуется, но это также можно настроить в конфигурационном файле boto
Примеры
- name: Add string to AWS Secrets Manager
aws_secret:
name: 'test_secret_string'
state: present
secret_type: 'string'
secret: "{{ super_secret_string }}"
- name: remove string from AWS Secrets Manager
aws_secret:
name: 'test_secret_string'
state: absent
secret_type: 'string'
secret: "{{ super_secret_string }}"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| secret сложный тип | всегда | Информация о секрете | |
| arn строка | всегда | ARN секрета Пример: arn:aws:secretsmanager:eu-west-1:xxxxxxxxxx:secret:xxxxxxxxxxx | |
| last_accessed_date строка | всегда | Дата последнего доступа к секрету Пример: 2018-11-20T01:00:00+01:00 | |
| last_changed_date строка | всегда | Дата последнего изменения секрета. Пример: 2018-11-20T12:16:38.433000+01:00 | |
| name строка | всегда | Имя секрета. Пример: my_secret | |
| rotation_enabled логический тип | всегда | Статус вращения секрета. | |
| version_ids_to_stages словарь | всегда | Предоставляет идентификаторы версий секрета и соответствующую фазу секрета. Пример: {'dc1ed59b-6d8e-4450-8b41-536dfe4600a9': ['AWSCURRENT']} | |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [preview]
- Этот модуль поддерживается Сообществом Ansible. [community]
Авторы
- REY Remi (@rrey)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/aws_secret_module.html