aws_secret – Управление секретами, хранящимися в AWS Secrets Manager
Новая версия с 2.8.
Обзор
- Создание, обновление и удаление секретов, хранящихся в AWS Secrets Manager.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore>=1.10.0
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| debug_botocore_endpoint_logs логический добавлено в 2.8 |
| Используйте регистрирующуюся функцию botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», сделанных во время задачи, выводя набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода в общий список, сделанный во время выполнения playbook. Также может быть использована переменная окружения ANSIBLE_DEBUG_BOTOCORE_LOGS. |
| description - | Указывает предоставленное пользователем описание секрета. | |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где регион обязателен. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если таковая имеется. | |
| kms_key_id - | Указывает ARN или псевдоним AWS KMS-ключа главного мастера (CMK), который будет использоваться для шифрования значений `secret_string` или `secret_binary` в версиях, хранящихся в этом секрете. | |
| name - / обязательно | Наименование секрета, который вы создаёте. | |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| recovery_window - | По умолчанию: 30 | Используется только если состояние отсутствует. Указывает количество дней, которые Secrets Manager ожидает, прежде чем сможет удалить секрет. Если установлено значение 0, удаление выполняется без восстановления. |
| region строка | AWS-регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| rotation_interval - | По умолчанию: 30 | Указывает количество дней между автоматическими плановыми вращениями секрета. |
| rotation_lambda - | Указывает ARN функции Lambda, которая может вращать секрет. | |
| secret - | По умолчанию: "" | Указывает строковые или двоичные данные, которые необходимо зашифровать и сохранить в новой версии секрета. |
| secret_type - |
| Указывает тип данных, которые необходимо зашифровать. |
| security_token строка | AWS STS-токен безопасности. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| state - |
| Указывает, должен ли секрет существовать или нет. |
| tags - | Указывает список пользовательских тегов, которые прикрепляются к секрету. | |
| validate_certs логический |
| При значении "нет" сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, могут быть использованы следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONобычно могут использоваться для указания AWS-региона, когда это необходимо, но это также можно настроить в файле конфигурации boto
Примеры
- name: Add string to AWS Secrets Manager
aws_secret:
name: 'test_secret_string'
state: present
secret_type: 'string'
secret: "{{ super_secret_string }}"
- name: remove string from AWS Secrets Manager
aws_secret:
name: 'test_secret_string'
state: absent
secret_type: 'string'
secret: "{{ super_secret_string }}"
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие поля уникальны для этого модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| secret сложный | всегда | Информация о секрете | |
| arn строка | всегда | ARN секрета Пример: arn:aws:secretsmanager:eu-west-1:xxxxxxxxxx:secret:xxxxxxxxxxx | |
| last_accessed_date строка | всегда | Дата последнего доступа к секрету Пример: 2018-11-20T01:00:00+01:00 | |
| last_changed_date строка | всегда | Дата последнего изменения секрета. Пример: 2018-11-20T12:16:38.433000+01:00 | |
| name строка | всегда | Имя секрета. Пример: my_secret | |
| rotation_enabled логический | всегда | Статус вращения секрета. | |
| version_ids_to_stages словарь | всегда | Предоставьте идентификаторы версий секрета и соответствующую стадию секрета. Пример: {'dc1ed59b-6d8e-4450-8b41-536dfe4600a9': ['AWSCURRENT']} | |
Статус
- Этот модуль не гарантирует обратную совместимость интерфейса. [preview]
- Этот модуль поддерживается сообществом Ansible. [community]
Авторы
- REY Remi (@rrey)
Подсказка
Если вы заметите какие-либо проблемы в этом документе, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/aws_secret_module.html