cloudtrail – управление CloudTrail созданием, удалением, обновлением
Описание
- Создаёт, удаляет или обновляет конфигурацию CloudTrail. Гарантирует также включение ведения журнала.
Требования
Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.
- boto
- boto3
- botocore
- python >= 2.6
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| aws_access_key строка | Ключ доступа AWS. Если не задан, используется значение переменной среды AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY. псевдонимы: ec2_access_key, access_key | |
| aws_secret_key строка | Секретный ключ AWS. Если не задан, используется значение переменной среды AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY. псевдонимы: ec2_secret_key, secret_key | |
| cloudwatch_logs_log_group_arn - добавлено в 2.4 | Полный ARN, указывающий на допустимую группу журналов CloudWatch, в которую будут передаваться журналы CloudTrail. Группа журналов должна уже существовать. Требуется при cloudwatch_logs_role_arn. | |
| cloudwatch_logs_role_arn - добавлено в 2.4 | Указывает полный ARN для роли IAM, которая предоставляет необходимые разрешения CloudTrail для создания и записи в группу журналов. Требуется при cloudwatch_logs_log_group_arn. | |
| debug_botocore_endpoint_logs булево добавлено в 2.8 |
| Используйте регистратор botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводить набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, созданного во время выполнения playbook. Также можно использовать переменную среды ANSIBLE_DEBUG_BOTOCORE_LOGS. |
| ec2_url строка | URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль будет использовать конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех других модулей, если регион не используется. Если не задан, используется значение переменной среды EC2_URL, если таковая есть. | |
| enable_log_file_validation булево добавлено в 2.4 |
| Указывает, включена ли проверка целостности файла журнала. CloudTrail создаст хеш для каждого файла журнала и создаст подписанный файл дайджеста, который можно использовать для проверки того, что файлы журналов не были изменены. псевдонимы: log_file_validation_enabled |
| enable_logging булево добавлено в 2.4 |
| Включить или выключить ведение журнала CloudTrail. Если выключено, запись ведётся в приостановленном режиме, и события не будут записываться, а файлы журналов не будут передаваться. |
| include_global_events булево |
| Записывать API-вызовы глобальных служб, таких как IAM и STS. псевдонимы: include_global_service_events |
| is_multi_region_trail булево добавлено в 2.4 |
| Указать, принадлежит ли трайл только одному региону или существует во всех регионах. |
| kms_key_id - добавлено в 2.4 | Указывает идентификатор ключа KMS, который будет использоваться для шифрования журналов, передаваемых CloudTrail. Это также приводит к включению шифрования файлов журналов. Значение может быть псевдонимом, начинающимся с «alias/», полным ARN для псевдонима, полным ARN для ключа или глобально уникальным идентификатором. | |
| name - / обязательно | Имя CloudTrail. Имена уникальны для каждого региона, если CloudTrail не является трайлом по всем регионам, в этом случае они уникальны для каждой учётной записи. | |
| profile строка | Использует профиль boto. Работает только с boto >= 2.24.0. | |
| region строка | AWS регион для использования. Если не указан, используется значение переменной среды AWS_REGION или EC2_REGION, если таковая есть. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region
псевдонимы: aws_region, ec2_region | |
| s3_bucket_name - добавлено в 2.4 | Существующее ведро S3, в которое CloudTrail будет передавать файлы журналов. Это ведро должно существовать и иметь соответствующую политику. Требуется при state=present. | |
| s3_key_prefix - | Префикс ключа S3 для передаваемых файлов журналов. Конечный слэш не нужен и будет удалён. | |
| security_token строка | Токен безопасности AWS STS. Если не задан, используется значение переменной среды AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN. псевдонимы: access_token | |
| sns_topic_name - добавлено в 2.4 | Имя темы SNS для отправки уведомлений при передаче файла журнала. | |
| state - / обязательно |
| Добавление или удаление конфигурации CloudTrail. Следующие состояния сохранены для обратной совместимости. state=enabled и state=disabled. enabled=present и disabled=absent. |
| tags - добавлено в 2.4 | По умолчанию: {} | Хеш/словарь тегов, которые будут применены к ресурсу CloudTrail. Удалить полностью или указать пустой словарь для удаления всех тегов. |
| validate_certs булево |
| При значении «нет» сертификаты SSL не будут проверены для версий boto >= 2.6.0. |
Примечания
Примечание
- Если параметры не заданы в модуле, можно использовать следующие переменные окружения в порядке убывания приоритета
AWS_URLилиEC2_URL,AWS_ACCESS_KEY_IDилиAWS_ACCESS_KEYилиEC2_ACCESS_KEY,AWS_SECRET_ACCESS_KEYилиAWS_SECRET_KEYилиEC2_SECRET_KEY,AWS_SECURITY_TOKENилиEC2_SECURITY_TOKEN,AWS_REGIONилиEC2_REGION - Ansible использует файл конфигурации boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
-
AWS_REGIONилиEC2_REGIONможно обычно использовать для указания региона AWS, когда это требуется, но это также можно настроить в файле конфигурации boto
Примеры
- name: create single region cloudtrail
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
- name: create multi-region trail with validation and tags
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"
tags:
environment: dev
Name: default
- name: show another valid kms_key_id
cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
kms_key_id: "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
# simply "12345678-1234-1234-1234-123456789012" would be valid too.
- name: pause logging the trail we just created
cloudtrail:
state: present
name: default
enable_logging: false
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
tags:
environment: dev
Name: default
- name: delete a trail
cloudtrail:
state: absent
name: default
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
| Ключ | Возвращаемое значение | Описание | |
|---|---|---|---|
| exists boolean | всегда | существует ли ресурс Пример: True | |
| trail complex | всегда | Подробная информация о ресурсе CloudTrail Пример: словарь значений | |
| cloud_watch_logs_log_group_arn строка | при успехе | Полный ARN группы журналов CloudWatch Logs, куда доставляются события. Пример: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:* | |
| cloud_watch_logs_role_arn строка | при успехе | Полный ARN роли IAM, которую CloudTrail использует для доставки событий. Пример: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role | |
| has_custom_event_selectors boolean | при успехе | Используются ли пользовательские селекторы событий для этого трейла. | |
| home_region строка | при успехе | Регион, в котором трейл был первоначально создан и должен быть изменен. Пример: us-east-1 | |
| include_global_service_events boolean | при успехе | Включаются ли события глобальных сервисов (IAM, STS) для этого трейла Пример: True | |
| is_logging boolean | при успехе | Включено или приостановлено ведение журнала для трейла Пример: True | |
| is_multi_region_trail boolean | при успехе | Относится ли трейл ко всем регионам или только к одному Пример: True | |
| kms_key_id строка | при успехе | Полный ARN ключа KMS, используемого для шифрования журналов. Пример: arn:aws:kms::123456789012:key/12345678-1234-1234-1234-123456789012 | |
| log_file_validation_enabled boolean | при успехе | Включена ли проверка файлов журнала для трейла Пример: True | |
| name строка | при успехе | Имя ресурса CloudTrail Пример: default | |
| s3_bucket_name строка | при успехе | Имя ведра S3, куда доставляются файлы журналов Пример: myBucket | |
| s3_key_prefix строка | при успехе | Префикс ключа в ведре, куда доставляются файлы журналов (если есть) Пример: myKeyPrefix | |
| sns_topic_arn строка | при успехе | Полный ARN темы SNS, куда отправляются уведомления о доставке журналов. Пример: arn:aws:sns:us-east-1:123456789012:topic/myTopic | |
| sns_topic_name строка | при успехе | Имя темы SNS, куда отправляются уведомления о доставке журналов. Пример: myTopic | |
| tags словарь | при успехе | словарь тегов, примененных к данному ресурсу Пример: {'environment': 'dev', 'Name': 'default'} | |
| trail_arn строка | при успехе | Полный ARN ресурса CloudTrail Пример: arn:aws:cloudtrail:us-east-1:123456789012:trail/default | |
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [превью]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Команда Ansible Core
- Ted Timmons (@tedder)
- Daniel Shepherd (@shepdelacreme)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете отредактировать этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/cloudtrail_module.html