cloudtrail – управление созданием, удалением и обновлением CloudTrail
Новое в версии 2.0.
Обзор
- Создает, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| cloudwatch_logs_log_group_arn - добавлено в 2.4 | Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать. Требуется, когда cloudwatch_logs_role_arn. | |
| cloudwatch_logs_role_arn - добавлено в 2.4 | Указывает полный ARN для роли IAM, которая предоставляет соответствующие разрешения CloudTrail для создания и записи в группу журналов. Требуется, когда cloudwatch_logs_log_group_arn. | |
| debug_botocore_endpoint_logs логический тип добавлено в 2.8 |
| Используйте регистратор botocore.endpoint для разбора уникальных (а не общих) API-вызовов "resource:action", выполненных во время задачи, выводимых в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода общего списка, выполненного во время выполнения playbook. Также может быть использована переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS. |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не указано, используется значение переменной окружения EC2_URL, если таковое имеется. | |
| enable_log_file_validation логический тип добавлено в 2.4 |
| Указывает, включена ли проверка целостности файла журнала. CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который может быть использован для обеспечения того, что файлы журнала не были изменены. псевдонимы: log_file_validation_enabled |
| enable_logging логический тип добавлено в 2.4 |
| Начать или остановить ведение журнала CloudTrail. Если остановлено, трейл будет приостановлен и не будет записывать события или передавать файлы журналов. |
| include_global_events логический тип |
| Записывать API-вызовы из глобальных сервисов, таких как IAM и STS. псевдонимы: include_global_service_events |
| is_multi_region_trail логический тип добавлено в 2.4 |
| Указывает, относится ли трейл только к одному региону или существует во всех регионах. |
| kms_key_id - добавлено в 2.4 | Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов. Значение может быть именем псевдонима, начинающимся с «alias/», полным ARN псевдонима, полным ARN ключа или глобально уникальным идентификатором. | |
| name - / обязательно | Имя для CloudTrail. Имена уникальны для каждого региона, если CloudTrail не является трейлом для нескольких регионов, в противном случае они уникальны для каждой учетной записи. | |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region строка | AWS регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| s3_bucket_name - добавлено в 2.4 | Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов. Это хранилище должно существовать и иметь соответствующую политику. Требуется, когда state=present. | |
| s3_key_prefix - | Префикс ключа S3 для передаваемых файлов журналов. Конечный слеш не нужен и будет удален. | |
| security_token строка | Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| sns_topic_name - добавлено в 2.4 | Имя темы SNS для отправки уведомлений при передаче файла журнала. | |
| state - / обязательно |
| Добавление или удаление конфигурации CloudTrail. Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.enabled=present и disabled=absent. |
| tags - добавлено в 2.4 | По умолчанию: {} | Хэш/словарь тегов для применения к ресурсу CloudTrail. Полностью удалить или указать пустой словарь, чтобы удалить все теги. |
| validate_certs логический тип |
| При значении «нет» сертификаты SSL для boto версий >= 2.6.0 не будут проверены. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные среды в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto
Примеры
- name: create single region cloudtrail
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
- name: create multi-region trail with validation and tags
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
tags:
environment: dev
Name: default
- name: show another valid kms_key_id
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
# simply "12345678-1234-1234-1234-123456789012" would be valid too.
- name: pause logging the trail we just created
cloudtrail:
state: present
name: default
enable_logging: false
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: delete a trail
cloudtrail:
state: absent
name: default
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| exists boolean | всегда | существует ли ресурс Пример: True | |
| trail сложный | всегда | Детали ресурса CloudTrail Пример: словарь значений | |
| cloud_watch_logs_log_group_arn строка | при успехе | Полный ARN группы журналов CloudWatch Logs, куда доставляются события. Пример: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:* | |
| cloud_watch_logs_role_arn строка | при успехе | Полный ARN роли IAM, которую CloudTrail использует для доставки событий. Пример: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role | |
| has_custom_event_selectors boolean | при успехе | Используются ли пользовательские селекторы событий для данного трейла. | |
| home_region строка | при успехе | Домашний регион, где трейл был первоначально создан и должен быть изменен. Пример: us-east-1 | |
| include_global_service_events boolean | при успехе | Включаются ли в данный трейл журналы событий глобальных служб (IAM, STS) Пример: True | |
| is_logging boolean | при успехе | Включено или приостановлено ведение журнала для данного трейла Пример: True | |
| is_multi_region_trail boolean | при успехе | Применяется ли трейл ко всем регионам или только к одному Пример: True | |
| kms_key_id строка | при успехе | Полный ARN ключа KMS, используемого для шифрования журналов. Пример: arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012 | |
| log_file_validation_enabled boolean | при успехе | Включена ли валидация файлов журналов для трейла Пример: True | |
| name строка | при успехе | Имя ресурса CloudTrail Пример: default | |
| s3_bucket_name строка | при успехе | Имя ведра S3, куда доставляются файлы журналов Пример: myBucket | |
| s3_key_prefix строка | при успехе | Префикс ключа в ведре, куда доставляются файлы журналов (если есть) Пример: myKeyPrefix | |
| sns_topic_arn строка | при успехе | Полный ARN темы SNS, куда отправляются уведомления о доставке журналов. Пример: arn:aws:sns:us-east-1:123456789012:topic/myTopic | |
| sns_topic_name строка | при успехе | Имя темы SNS, куда отправляются уведомления о доставке журналов. Пример: myTopic | |
| tags словарь | при успехе | словарь тегов, примененных к этому ресурсу Пример: {'environment': 'dev', 'Name': 'default'} | |
| trail_arn строка | при успехе | Полный ARN ресурса CloudTrail Пример: arn:aws:cloudtrail:us-east-1:123456789012:trail/default | |
Статус
- Данный модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Команда разработчиков Ansible
- Ted Timmons (@tedder)
- Daniel Shepherd (@shepdelacreme)
Подсказка
Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/cloudtrail_module.html