Spec-Zone.ru › Ansible 2.9

cloudtrail – управление CloudTrail созданием, удалением, обновлением

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • Создаёт, удаляет или обновляет конфигурацию CloudTrail. Гарантирует также включение ведения журнала.

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • boto
  • boto3
  • botocore
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
строка
Ключ доступа AWS. Если не задан, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.

псевдонимы: ec2_access_key, access_key
aws_secret_key
строка
Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.

псевдонимы: ec2_secret_key, secret_key
cloudwatch_logs_log_group_arn
-
добавлено в 2.4
Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html.
Требуется при cloudwatch_logs_role_arn.
cloudwatch_logs_role_arn
-
добавлено в 2.4
Указывает полный ARN для роли IAM, которая предоставляет необходимые разрешения CloudTrail для создания и записи в группу журналов.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/send-cloudtrail-events-to-cloudwatch-logs.html.
Требуется при cloudwatch_logs_log_group_arn.
debug_botocore_endpoint_logs
булево
добавлено в 2.8
    Варианты:
  • нет ←
  • да
Используйте регистратор botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводить набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, созданного во время выполнения playbook. Также можно использовать переменную среды ANSIBLE_DEBUG_BOTOCORE_LOGS.
ec2_url
строка
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если таковая есть.
enable_log_file_validation
булево
добавлено в 2.4
    Варианты:
  • нет
  • да
Указывает, включена ли проверка целостности файла журнала.
CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены.

псевдонимы: log_file_validation_enabled
enable_logging
булево
добавлено в 2.4
    Варианты:
  • нет
  • да ←
Включить или выключить ведение журнала CloudTrail. Если выключено, запись ведётся в приостановленном режиме, и события не будут записываться, а файлы журналов не будут передаваться.
include_global_events
булево
    Варианты:
  • нет
  • да ←
Записывать API-вызовы глобальных служб, таких как IAM и STS.

псевдонимы: include_global_service_events
is_multi_region_trail
булево
добавлено в 2.4
    Варианты:
  • нет ←
  • да
Указать, принадлежит ли трайл только одному региону или существует во всех регионах.
kms_key_id
-
добавлено в 2.4
Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов.
Значение может быть псевдонимом, начинающимся с «alias/», полным ARN для псевдонима, полным ARN для ключа или глобально уникальным идентификатором.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/encrypting-cloudtrail-log-files-with-aws-kms.html.
name
- / обязательно
Имя CloudTrail.
Имена уникальны для каждого региона, если CloudTrail не является трайлом по всем регионам, в этом случае они уникальны для каждой учётной записи.
profile
строка
Использует профиль boto. Работает только с boto >= 2.24.0.
region
строка
AWS регион для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если таковая есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
s3_bucket_name
-
добавлено в 2.4
Существующее ведро S3, в которое CloudTrail будет передавать файлы журналов.
Это ведро должно существовать и иметь соответствующую политику.
См. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/aggregating_logs_regions_bucket_policy.html.
Требуется при state=present.
s3_key_prefix
-
Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удалён.
security_token
строка
Токен безопасности AWS STS. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.

псевдонимы: access_token
sns_topic_name
-
добавлено в 2.4
Имя темы SNS для отправки уведомлений при передаче файла журнала.
state
- / обязательно
    Варианты:
  • present
  • absent
  • enabled
  • disabled
Добавление или удаление конфигурации CloudTrail.
Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled.
enabled=present и disabled=absent.
tags
-
добавлено в 2.4
По умолчанию:
{}
Хеш/словарь тегов, которые будут применены к ресурсу CloudTrail.
Удалить полностью или указать пустой словарь для удаления всех тегов.
validate_certs
булево
    Варианты:
  • нет
  • да ←
При значении «нет» сертификаты SSL не будут проверены для версий boto >= 2.6.0.

Примечания

Примечание

  • Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION
  • Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION можно обычно использовать для указания региона AWS, когда это требуется, но это также можно настроить в файле конфигурации boto

Примеры

- name: create single region cloudtrail
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

- name: create multi-region trail with validation and tags
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"
    tags:
      environment: dev
      Name: default

- name: show another valid kms_key_id
  cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
    # simply "12345678-1234-1234-1234-123456789012" would be valid too.

- name: pause logging the trail we just created
  cloudtrail:
    state: present
    name: default
    enable_logging: false
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    tags:
      environment: dev
      Name: default

- name: delete a trail
  cloudtrail:
    state: absent
    name: default

Значения возврата

Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
exists
boolean
всегда
существует ли ресурс

Пример:
True
trail
complex
всегда
Подробная информация о ресурсе CloudTrail

Пример:
словарь значений
cloud_watch_logs_log_group_arn
строка
при успехе
Полный ARN группы журналов CloudWatch Logs, куда доставляются события.

Пример:
arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
cloud_watch_logs_role_arn
строка
при успехе
Полный ARN роли IAM, которую CloudTrail использует для доставки событий.

Пример:
arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
has_custom_event_selectors
boolean
при успехе
Используются ли пользовательские селекторы событий для этого трейла.

home_region
строка
при успехе
Регион, в котором трейл был первоначально создан и должен быть изменен.

Пример:
us-east-1
include_global_service_events
boolean
при успехе
Включаются ли события глобальных сервисов (IAM, STS) для этого трейла

Пример:
True
is_logging
boolean
при успехе
Включено или приостановлено ведение журнала для трейла

Пример:
True
is_multi_region_trail
boolean
при успехе
Относится ли трейл ко всем регионам или только к одному

Пример:
True
kms_key_id
строка
при успехе
Полный ARN ключа KMS, используемого для шифрования журналов.

Пример:
arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012
log_file_validation_enabled
boolean
при успехе
Включена ли проверка файлов журнала для трейла

Пример:
True
name
строка
при успехе
Имя ресурса CloudTrail

Пример:
default
s3_bucket_name
строка
при успехе
Имя ведра S3, куда доставляются файлы журналов

Пример:
myBucket
s3_key_prefix
строка
при успехе
Префикс ключа в ведре, куда доставляются файлы журналов (если есть)

Пример:
myKeyPrefix
sns_topic_arn
строка
при успехе
Полный ARN темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
arn:aws:sns:us-east-1:123456789012:topic/myTopic
sns_topic_name
строка
при успехе
Имя темы SNS, куда отправляются уведомления о доставке журналов.

Пример:
myTopic
tags
словарь
при успехе
словарь тегов, примененных к данному ресурсу

Пример:
{'environment': 'dev', 'Name': 'default'}
trail_arn
строка
при успехе
Полный ARN ресурса CloudTrail

Пример:
arn:aws:cloudtrail:us-east-1:123456789012:trail/default


Статус

  • Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
  • Этот модуль поддерживается сообществом Ansible. [сообщество]

Авторы

  • Команда Ansible Core
  • Ted Timmons (@tedder)
  • Daniel Shepherd (@shepdelacreme)

Подсказка

Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/cloudtrail_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API