Spec-Zone.ru › Ansible 2.8

cloudtrail – управление созданием, удалением и обновлением CloudTrail

Новое в версии 2.0.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Создает, удаляет или обновляет конфигурацию CloudTrail. Обеспечивает также включение ведения журнала.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • boto
  • boto3
  • botocore
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
строка
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.

псевдонимы: ec2_access_key, access_key
aws_secret_key
строка
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.

псевдонимы: ec2_secret_key, secret_key
cloudwatch_logs_log_group_arn
-
добавлено в 2.4
Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html.
Требуется, когда cloudwatch_logs_role_arn.
cloudwatch_logs_role_arn
-
добавлено в 2.4
Указывает полный ARN для роли IAM, которая предоставляет соответствующие разрешения CloudTrail для создания и записи в группу журналов.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html.
Требуется, когда cloudwatch_logs_log_group_arn.
debug_botocore_endpoint_logs
логический тип
добавлено в 2.8
    Варианты:
  • нет ←
  • да
Используйте регистратор botocore.endpoint для разбора уникальных (а не общих) API-вызовов "resource:action", выполненных во время задачи, выводимых в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода общего списка, выполненного во время выполнения playbook. Также может быть использована переменная среды ANSIBLE_DEBUG_BOTOCORE_LOGS.
ec2_url
строка
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не указано, используется значение переменной окружения EC2_URL, если таковое имеется.
enable_log_file_validation
логический тип
добавлено в 2.4
    Варианты:
  • нет
  • да
Указывает, включена ли проверка целостности файла журнала.
CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который может быть использован для обеспечения того, что файлы журнала не были изменены.

псевдонимы: log_file_validation_enabled
enable_logging
логический тип
добавлено в 2.4
    Варианты:
  • нет
  • да ←
Начать или остановить ведение журнала CloudTrail. Если остановлено, трейл будет приостановлен и не будет записывать события или передавать файлы журналов.
include_global_events
логический тип
    Варианты:
  • нет
  • да ←
Записывать API-вызовы из глобальных сервисов, таких как IAM и STS.

псевдонимы: include_global_service_events
is_multi_region_trail
логический тип
добавлено в 2.4
    Варианты:
  • нет ←
  • да
Указывает, относится ли трейл только к одному региону или существует во всех регионах.
kms_key_id
-
добавлено в 2.4
Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов.
Значение может быть именем псевдонима, начинающимся с «alias/», полным ARN псевдонима, полным ARN ключа или глобально уникальным идентификатором.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/encrypting-cloudtrail-log-files-with-aws-kms.html.
name
- / обязательно
Имя для CloudTrail.
Имена уникальны для каждого региона, если CloudTrail не является трейлом для нескольких регионов, в противном случае они уникальны для каждой учетной записи.
profile
строка
Использует профиль boto. Работает только с boto >= 2.24.0.
region
строка
AWS регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
s3_bucket_name
-
добавлено в 2.4
Существующее хранилище S3, в которое CloudTrail будет передавать файлы журналов.
Это хранилище должно существовать и иметь соответствующую политику.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/aggregating_logs_regions_bucket_policy.html.
Требуется, когда state=present.
s3_key_prefix
-
Префикс ключа S3 для передаваемых файлов журналов. Конечный слеш не нужен и будет удален.
security_token
строка
Токен безопасности AWS STS. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.

псевдонимы: access_token
sns_topic_name
-
добавлено в 2.4
Имя темы SNS для отправки уведомлений при передаче файла журнала.
state
- / обязательно
    Варианты:
  • present
  • absent
  • enabled
  • disabled
Добавление или удаление конфигурации CloudTrail.
Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.
enabled=present и disabled=absent.
tags
-
добавлено в 2.4
По умолчанию:
{}
Хэш/словарь тегов для применения к ресурсу CloudTrail.
Полностью удалить или указать пустой словарь, чтобы удалить все теги.
validate_certs
логический тип
    Варианты:
  • нет
  • да ←
При значении «нет» сертификаты SSL для boto версий >= 2.6.0 не будут проверены.

Примечания

Примечание

  • Если параметры не заданы в модуле, можно использовать следующие переменные среды в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION
  • Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION обычно используются для указания региона AWS, когда это необходимо, но это также можно настроить в конфигурационном файле boto

Примеры

- name: create single region cloudtrail
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

- name: create multi-region trail with validation and tags
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"
    tags:
      environment: dev
      Name: default

- name: show another valid kms_key_id
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
    # simply "12345678-1234-1234-1234-123456789012" would be valid too.

- name: pause logging the trail we just created
  cloudtrail:
    state: present
    name: default
    enable_logging: false
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: delete a trail
  cloudtrail:
    state: absent
    name: default

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
exists
boolean
всегда
существует ли ресурс

Пример:
True
trail
сложный
всегда
Детали ресурса CloudTrail

Пример:
словарь значений
cloud_watch_logs_log_group_arn
строка
при успехе
Полный ARN группы журналов CloudWatch Logs, куда доставляются события.

Пример:
arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
cloud_watch_logs_role_arn
строка
при успехе
Полный ARN роли IAM, которую CloudTrail использует для доставки событий.

Пример:
arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
has_custom_event_selectors
boolean
при успехе
Используются ли пользовательские селекторы событий для данного трейла.

home_region
строка
при успехе
Домашний регион, где трейл был первоначально создан и должен быть изменен.

Пример:
us-east-1
include_global_service_events
boolean
при успехе
Включаются ли в данный трейл журналы событий глобальных служб (IAM, STS)

Пример:
True
is_logging
boolean
при успехе
Включено или приостановлено ведение журнала для данного трейла

Пример:
True
is_multi_region_trail
boolean
при успехе
Применяется ли трейл ко всем регионам или только к одному

Пример:
True
kms_key_id
строка
при успехе
Полный ARN ключа KMS, используемого для шифрования журналов.

Пример:
arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012
log_file_validation_enabled
boolean
при успехе
Включена ли валидация файлов журналов для трейла

Пример:
True
name
строка
при успехе
Имя ресурса CloudTrail

Пример:
default
s3_bucket_name
строка
при успехе
Имя ведра S3, куда доставляются файлы журналов

Пример:
myBucket
s3_key_prefix
строка
при успехе
Префикс ключа в ведре, куда доставляются файлы журналов (если есть)

Пример:
myKeyPrefix
sns_topic_arn
строка
при успехе
Полный ARN темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
arn:aws:sns:us-east-1:123456789012:topic/myTopic
sns_topic_name
строка
при успехе
Имя темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
myTopic
tags
словарь
при успехе
словарь тегов, примененных к этому ресурсу

Пример:
{'environment': 'dev', 'Name': 'default'}
trail_arn
строка
при успехе
Полный ARN ресурса CloudTrail

Пример:
arn:aws:cloudtrail:us-east-1:123456789012:trail/default


Статус

  • Данный модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Команда разработчиков Ansible
  • Ted Timmons (@tedder)
  • Daniel Shepherd (@shepdelacreme)

Подсказка

Если вы обнаружите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/cloudtrail_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API