Spec-Zone.ru › Ansible 2.8

gcp_compute_firewall_facts – Сбор фактов для брандмауэра GCP

Новое в версии 2.7.

  • Обзор
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Обзор

  • Сбор фактов для брандмауэра GCP

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • python >= 2.6
  • requests >= 2.18.4
  • google-auth >= 1.3.0

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
auth_kind
строка / обязательно
    Варианты:
  • application
  • machineaccount
  • serviceaccount
Тип используемых учетных данных.
filters
-
Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters.
Каждый дополнительный фильтр в списке будет добавлен как условие И (filter1 и filter2).
project
строка
Проект Google Cloud Platform, который следует использовать.
scopes
список
Массив используемых областей.
service_account_contents
строка
Строка, представляющая содержимое файла JSON учетной записи службы.
Это не должно передаваться как словарь, а строка, содержащая точное содержимое файла json учетной записи службы (корректный JSON).
service_account_email
строка
Необязательный адрес электронной почты учетной записи службы, если выбран machineaccount и пользователь не хочет использовать адрес по умолчанию.
service_account_file
путь
Путь к файлу JSON учетной записи службы, если выбран тип serviceaccount.

Примечания

Примечание

  • Для аутентификации можно установить service_account_file с использованием переменной среды GCP_SERVICE_ACCOUNT_FILE.
  • Для аутентификации можно установить service_account_email с использованием переменной среды GCP_SERVICE_ACCOUNT_EMAIL.
  • Для аутентификации можно установить service_account_contents с использованием переменной среды GCP_SERVICE_ACCOUNT_CONTENTS.
  • Для аутентификации можно установить auth_kind с использованием переменной среды GCP_AUTH_KIND.
  • Для аутентификации можно установить scopes с использованием переменной среды GCP_SCOPES.
  • Значения переменных среды будут использованы только в том случае, если значения в плейбуке не заданы.
  • Параметры service_account_email и service_account_file взаимоисключающие.

Примеры

- name: " a firewall facts"
  gcp_compute_firewall_facts:
    filters:
    - name = test_object
    project: test_project
    auth_kind: serviceaccount
    service_account_file: "/tmp/auth.pem"
    state: facts

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
items
complex
всегда
Список элементов

allowed
complex
успех
Список правил ALLOW, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное соединение.

ip_protocol
строка
успех
Протокол IP, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером протокола IP.

ports
список
успех
Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт.
Примеры входных данных: ["22"], ["80","443"] и ["12345-12349"].

creationTimestamp
строка
успех
Дата и время создания в формате RFC3339.

denied
complex
успех
Список правил DENY, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещенное соединение.

ip_protocol
строка
успех
Протокол IP, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером протокола IP.

ports
список
успех
Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт.
Примеры входных данных: ["22"], ["80","443"] и ["12345-12349"].

description
строка
успех
Необязательное описание этого ресурса. Укажите это свойство при создании ресурса.

destinationRanges
список
успех
Если заданы диапазоны назначения, брандмауэр будет применяться только к трафику, у которого IP-адрес назначения находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4.

direction
строка
успех
Направление трафика, к которому применяется этот брандмауэр; по умолчанию - ВХОДЯЩИЙ. Примечание: для входного трафика НЕ поддерживается указание destinationRanges; для исходящего трафика НЕ поддерживается указание sourceRanges ИЛИ sourceTags.

disabled
булево
успех
Указывает, отключено ли правило брандмауэра, т.е. не применяется к сети, с которой оно связано. При установке в значение true правило брандмауэра не применяется, и сеть ведет себя так, как если бы его не существовало. Если это свойство не указано, правило брандмауэра будет включено.

id
целое число
успех
Уникальный идентификатор ресурса.

name
строка
успех
Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. То есть длина имени должна быть от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть тире, строчной буквой или цифрой, за исключением последнего символа, который не может быть тире.

network
словарь
успех
URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сеть по умолчанию: global/networks/default. Если вы решите указать это свойство, вы можете указать сеть как полный или частичный URL. Например, следующие URL-адреса являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default .

priority
целое число
успех
Приоритет этого правила. Это целое число от 0 до 65535 включительно. Если не указано, предполагаемое значение равно 1000. Относительные приоритеты определяют преимущество при конфликтующих правилах. Более низкое значение приоритета означает более высокое преимущество (например, правило с приоритетом 0 имеет более высокое преимущество, чем правило с приоритетом 1). Правила DENY имеют приоритет над правилами ALLOW, имеющими одинаковый приоритет.

sourceRanges
список
успех
Если заданы диапазоны источника, брандмауэр будет применяться только к трафику, у которого IP-адрес источника находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно установить один или оба из sourceRanges и sourceTags. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам. Поддерживается только IPv4.

sourceServiceAccounts
список
успех
Если указаны учетные записи службы источника, брандмауэр будет применяться только к трафику, исходящему из виртуальной машины с учетной записью службы в этом списке. Учетные записи служб источника нельзя использовать для управления трафиком в адрес внешнего IP-адреса виртуальной машины, поскольку учетные записи служб связаны с виртуальной машиной, а не с IP-адресом. sourceRanges можно установить одновременно с sourceServiceAccounts. Если оба установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит виртуальной машине с учетной записью службы, указанной в sourceServiceAccount. Для применения брандмауэра не требуется соответствие обоим свойствам. sourceServiceAccounts нельзя использовать одновременно с sourceTags или targetTags.

sourceTags
список
успех
Если указаны теги источника, брандмауэр будет применяться только к трафику с IP-адресом источника, который принадлежит тегу, указанному в тегах источника. Теги источника нельзя использовать для управления трафиком в адрес внешнего IP-адреса виртуальной машины, поскольку теги связаны с виртуальной машиной, а не с IP-адресом. Можно установить один или оба из sourceRanges и sourceTags. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам.

targetServiceAccounts
список
успех
Список учетных записей служб, указывающий на наборы виртуальных машин, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[].
targetServiceAccounts нельзя использовать одновременно с targetTags или sourceTags. Если ни targetServiceAccounts, ни targetTags не указаны, правило брандмауэра применяется ко всем виртуальным машинам в указанной сети.

targetTags
список
успех
Список тегов виртуальных машин, указывающий на наборы виртуальных машин, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[].
Если targetTags не указаны, правило брандмауэра применяется ко всем виртуальным машинам в указанной сети.



Состояние

  • Этот модуль не гарантирует обратную совместимость. [экспериментальная версия]
  • Этот модуль поддерживается сообществом Ansible. [community]

Авторы

  • Google Inc. (@googlecloudplatform)

Подсказка

Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/gcp_compute_firewall_facts_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API