gcp_compute_firewall_facts – Сбор фактов для брандмауэра GCP
Новое в версии 2.7.
Обзор
- Сбор фактов для брандмауэра GCP
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- python >= 2.6
- requests >= 2.18.4
- google-auth >= 1.3.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| auth_kind строка / обязательно |
| Тип используемых учетных данных. |
| filters - | Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters.
Каждый дополнительный фильтр в списке будет добавлен как условие И (filter1 и filter2). | |
| project строка | Проект Google Cloud Platform, который следует использовать. | |
| scopes список | Массив используемых областей. | |
| service_account_contents строка | Строка, представляющая содержимое файла JSON учетной записи службы. Это не должно передаваться как словарь, а строка, содержащая точное содержимое файла json учетной записи службы (корректный JSON). | |
| service_account_email строка | Необязательный адрес электронной почты учетной записи службы, если выбран machineaccount и пользователь не хочет использовать адрес по умолчанию. | |
| service_account_file путь | Путь к файлу JSON учетной записи службы, если выбран тип serviceaccount. |
Примечания
Примечание
- Для аутентификации можно установить service_account_file с использованием переменной среды
GCP_SERVICE_ACCOUNT_FILE. - Для аутентификации можно установить service_account_email с использованием переменной среды
GCP_SERVICE_ACCOUNT_EMAIL. - Для аутентификации можно установить service_account_contents с использованием переменной среды
GCP_SERVICE_ACCOUNT_CONTENTS. - Для аутентификации можно установить auth_kind с использованием переменной среды
GCP_AUTH_KIND. - Для аутентификации можно установить scopes с использованием переменной среды
GCP_SCOPES. - Значения переменных среды будут использованы только в том случае, если значения в плейбуке не заданы.
- Параметры service_account_email и service_account_file взаимоисключающие.
Примеры
- name: " a firewall facts"
gcp_compute_firewall_facts:
filters:
- name = test_object
project: test_project
auth_kind: serviceaccount
service_account_file: "/tmp/auth.pem"
state: facts
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| items complex | всегда | Список элементов | ||
| allowed complex | успех | Список правил ALLOW, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное соединение. | ||
| ip_protocol строка | успех | Протокол IP, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером протокола IP. | ||
| ports список | успех | Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: ["22"], ["80","443"] и ["12345-12349"]. | ||
| creationTimestamp строка | успех | Дата и время создания в формате RFC3339. | ||
| denied complex | успех | Список правил DENY, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещенное соединение. | ||
| ip_protocol строка | успех | Протокол IP, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером протокола IP. | ||
| ports список | успех | Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры входных данных: ["22"], ["80","443"] и ["12345-12349"]. | ||
| description строка | успех | Необязательное описание этого ресурса. Укажите это свойство при создании ресурса. | ||
| destinationRanges список | успех | Если заданы диапазоны назначения, брандмауэр будет применяться только к трафику, у которого IP-адрес назначения находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4. | ||
| direction строка | успех | Направление трафика, к которому применяется этот брандмауэр; по умолчанию - ВХОДЯЩИЙ. Примечание: для входного трафика НЕ поддерживается указание destinationRanges; для исходящего трафика НЕ поддерживается указание sourceRanges ИЛИ sourceTags. | ||
| disabled булево | успех | Указывает, отключено ли правило брандмауэра, т.е. не применяется к сети, с которой оно связано. При установке в значение true правило брандмауэра не применяется, и сеть ведет себя так, как если бы его не существовало. Если это свойство не указано, правило брандмауэра будет включено. | ||
| id целое число | успех | Уникальный идентификатор ресурса. | ||
| name строка | успех | Имя ресурса. Предоставляется клиентом при создании ресурса. Имя должно быть длиной от 1 до 63 символов и соответствовать RFC1035. То есть длина имени должна быть от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть тире, строчной буквой или цифрой, за исключением последнего символа, который не может быть тире. | ||
| network словарь | успех | URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра не указано, используется сеть по умолчанию: global/networks/default. Если вы решите указать это свойство, вы можете указать сеть как полный или частичный URL. Например, следующие URL-адреса являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default . | ||
| priority целое число | успех | Приоритет этого правила. Это целое число от 0 до 65535 включительно. Если не указано, предполагаемое значение равно 1000. Относительные приоритеты определяют преимущество при конфликтующих правилах. Более низкое значение приоритета означает более высокое преимущество (например, правило с приоритетом 0 имеет более высокое преимущество, чем правило с приоритетом 1). Правила DENY имеют приоритет над правилами ALLOW, имеющими одинаковый приоритет. | ||
| sourceRanges список | успех | Если заданы диапазоны источника, брандмауэр будет применяться только к трафику, у которого IP-адрес источника находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно установить один или оба из sourceRanges и sourceTags. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам. Поддерживается только IPv4. | ||
| sourceServiceAccounts список | успех | Если указаны учетные записи службы источника, брандмауэр будет применяться только к трафику, исходящему из виртуальной машины с учетной записью службы в этом списке. Учетные записи служб источника нельзя использовать для управления трафиком в адрес внешнего IP-адреса виртуальной машины, поскольку учетные записи служб связаны с виртуальной машиной, а не с IP-адресом. sourceRanges можно установить одновременно с sourceServiceAccounts. Если оба установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит виртуальной машине с учетной записью службы, указанной в sourceServiceAccount. Для применения брандмауэра не требуется соответствие обоим свойствам. sourceServiceAccounts нельзя использовать одновременно с sourceTags или targetTags. | ||
| sourceTags список | успех | Если указаны теги источника, брандмауэр будет применяться только к трафику с IP-адресом источника, который принадлежит тегу, указанному в тегах источника. Теги источника нельзя использовать для управления трафиком в адрес внешнего IP-адреса виртуальной машины, поскольку теги связаны с виртуальной машиной, а не с IP-адресом. Можно установить один или оба из sourceRanges и sourceTags. Если оба свойства установлены, брандмауэр будет применяться к трафику, у которого IP-адрес источника находится в sourceRanges ИЛИ IP-адрес источника принадлежит тегу, указанному в свойстве sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам. | ||
| targetServiceAccounts список | успех | Список учетных записей служб, указывающий на наборы виртуальных машин, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. targetServiceAccounts нельзя использовать одновременно с targetTags или sourceTags. Если ни targetServiceAccounts, ни targetTags не указаны, правило брандмауэра применяется ко всем виртуальным машинам в указанной сети. | ||
| targetTags список | успех | Список тегов виртуальных машин, указывающий на наборы виртуальных машин, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. Если targetTags не указаны, правило брандмауэра применяется ко всем виртуальным машинам в указанной сети. | ||
Состояние
- Этот модуль не гарантирует обратную совместимость. [экспериментальная версия]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- Google Inc. (@googlecloudplatform)
Подсказка
Если вы заметили какие-либо проблемы в этом руководстве, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.8/modules/gcp_compute_firewall_facts_module.html