Spec-Zone.ru › Ansible 2.9

ec2_group – поддержание группы безопасности VPC ec2

  • Описание
  • Требования
  • Параметры
  • Примечания
  • Примеры
  • Возвращаемые значения
  • Статус

Описание

  • поддерживает группы безопасности ec2. Данный модуль зависит от python-boto >= 2.5

Требования

Ниже перечислены требования к хосту, на котором будет выполняться этот модуль.

  • boto
  • boto3
  • python >= 2.6

Параметры

Параметр Варианты/Значения по умолчанию Комментарии
aws_access_key
строка
Ключ доступа AWS. Если не задан, используется значение переменной окружения AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY или EC2_ACCESS_KEY.

псевдонимы: ec2_access_key, access_key
aws_secret_key
строка
Секретный ключ AWS. Если не задан, используется значение переменной окружения AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY или EC2_SECRET_KEY.

псевдонимы: ec2_secret_key, secret_key
debug_botocore_endpoint_logs
логическое
добавлено в 2.8
    Варианты:
  • нет ←
  • да
Используйте логгер botocore.endpoint для анализа уникальных (а не общих) API-вызовов «ресурс:действие», выполненных во время задачи, выводив набор в ключ resource_actions результатов задачи. Используйте обратный вызов aws_resource_action для вывода полного списка, сделанного во время выполнения playbook. Также может быть использована переменная окружения ANSIBLE_DEBUG_BOTOCORE_LOGS.
description
-
Описание группы безопасности. Требуется, когда state является present.
ec2_url
строка
URL для подключения к EC2 или вашему облаку Eucalyptus (по умолчанию модуль использует конечные точки EC2). Игнорируется для модулей, где требуется регион. Должен быть указан для всех остальных модулей, если регион не используется. Если не задан, используется значение переменной окружения EC2_URL, если таковая имеется.
group_id
-
добавлено в 2.4
Идентификатор группы для удаления (работает только с absent).
Требуется один и только один из параметров name или group_id.
name
-
Имя группы безопасности.
Требуется один и только один из параметров name или group_id.
Требуется, если state=present.
profile
строка
Использует профиль boto. Работает только с boto >= 2.24.0.
purge_rules
логическое
    Варианты:
  • нет
  • да ←
Очистить существующие правила в группе безопасности, которые не найдены в rules
purge_rules_egress
логическое
    Варианты:
  • нет
  • да ←
Очистить существующие правила_egress в группе безопасности, которые не найдены в rules_egress
purge_tags
логическое
добавлено в 2.4
    Варианты:
  • нет
  • да ←
Если да, существующие теги будут удалены из ресурса, чтобы точно соответствовать параметру tags. Если параметр tags не задан, теги не будут изменены.
region
строка
AWS регион для использования. Если не указан, используется значение переменной окружения AWS_REGION или EC2_REGION, если таковая имеется. См. http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region

псевдонимы: aws_region, ec2_region
rules
-
Список входных правил брандмауэра для применения в этой группе (см. пример). Если не указаны, входные правила не будут включены. Список правил может включать собственное имя в `group_name`. Это позволяет выполнять идемпотентные добавления обратной связи (например, разрешить группе доступ к себе). Поддержка списков источников правил была добавлена в версии 2.4. Это позволяет определять несколько источников каждого типа источника, а также несколько типов источников на правило. До версии 2.4 разрешен один источник. В версии 2.5 добавлена поддержка описаний правил.
rules_egress
-
Список выходных правил брандмауэра для применения в этой группе (см. пример). Если не указаны, предполагается правило по умолчанию для всех выходов. Если указан пустой список, выходные правила не будут включены. Поддержка списков источников выходных правил была добавлена в версии 2.4. В версии 2.5 добавлена поддержка описаний правил.
security_token
строка
AWS STS маркер безопасности. Если не задан, используется значение переменной окружения AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN.

псевдонимы: access_token
state
-
    Варианты:
  • present ←
  • absent
Создать или удалить группу безопасности
tags
-
добавлено в 2.4
Словарь одного или нескольких тегов для присвоения группе безопасности.
validate_certs
логическое
    Варианты:
  • нет
  • да ←
При значении «нет» сертификаты SSL не будут проверены для версий boto >= 2.6.0.
vpc_id
-
Идентификатор VPC, в котором будет создана группа.

Примечания

Примечание

  • Если правило объявляет имя группы, а такая группа не существует, она будет автоматически создана. В этом случае необходимо также указать group_desc. Модуль откажется от создания зависимой группы без описания.
  • Поддержка режима предварительного просмотра diff добавлена в версии 2.7.
  • Если параметры не заданы внутри модуля, можно использовать следующие переменные среды в порядке убывания приоритета AWS_URL или EC2_URL, AWS_ACCESS_KEY_ID или AWS_ACCESS_KEY или EC2_ACCESS_KEY, AWS_SECRET_ACCESS_KEY или AWS_SECRET_KEY или EC2_SECRET_KEY, AWS_SECURITY_TOKEN или EC2_SECURITY_TOKEN, AWS_REGION или EC2_REGION.
  • Ansible использует конфигурационный файл boto (обычно ~/.boto), если учетные данные не предоставлены. См. https://boto.readthedocs.io/en/latest/boto_config_tut.html
  • AWS_REGION или EC2_REGION можно использовать для указания региона AWS, когда это требуется, но это также можно настроить в конфигурационном файле boto

Примеры

- name: example using security group rule descriptions
  ec2_group:
    name: "{{ name }}"
    description: sg with rule descriptions
    vpc_id: vpc-xxxxxxxx
    profile: "{{ aws_profile }}"
    region: us-east-1
    rules:
      - proto: tcp
        ports:
        - 80
        cidr_ip: 0.0.0.0/0
        rule_desc: allow all on port 80

- name: example ec2 group
  ec2_group:
    name: example
    description: an example EC2 group
    vpc_id: 12345
    region: eu-west-1
    aws_secret_key: SECRET
    aws_access_key: ACCESS
    rules:
      - proto: tcp
        from_port: 80
        to_port: 80
        cidr_ip: 0.0.0.0/0
      - proto: tcp
        from_port: 22
        to_port: 22
        cidr_ip: 10.0.0.0/8
      - proto: tcp
        from_port: 443
        to_port: 443
        # this should only be needed for EC2 Classic security group rules
        # because in a VPC an ELB will use a user-account security group
        group_id: amazon-elb/sg-87654321/amazon-elb-sg
      - proto: tcp
        from_port: 3306
        to_port: 3306
        group_id: 123412341234/sg-87654321/exact-name-of-sg
      - proto: udp
        from_port: 10050
        to_port: 10050
        cidr_ip: 10.0.0.0/8
      - proto: udp
        from_port: 10051
        to_port: 10051
        group_id: sg-12345678
      - proto: icmp
        from_port: 8 # icmp type, -1 = any type
        to_port:  -1 # icmp subtype, -1 = any subtype
        cidr_ip: 10.0.0.0/8
      - proto: all
        # the containing group name may be specified here
        group_name: example
      - proto: all
        # in the 'proto' attribute, if you specify -1, all, or a protocol number other than tcp, udp, icmp, or 58 (ICMPv6),
        # traffic on all ports is allowed, regardless of any ports you specify
        from_port: 10050 # this value is ignored
        to_port: 10050 # this value is ignored
        cidr_ip: 10.0.0.0/8

    rules_egress:
      - proto: tcp
        from_port: 80
        to_port: 80
        cidr_ip: 0.0.0.0/0
        cidr_ipv6: 64:ff9b::/96
        group_name: example-other
        # description to use if example-other needs to be created
        group_desc: other example EC2 group

- name: example2 ec2 group
  ec2_group:
    name: example2
    description: an example2 EC2 group
    vpc_id: 12345
    region: eu-west-1
    rules:
      # 'ports' rule keyword was introduced in version 2.4. It accepts a single port value or a list of values including ranges (from_port-to_port).
      - proto: tcp
        ports: 22
        group_name: example-vpn
      - proto: tcp
        ports:
          - 80
          - 443
          - 8080-8099
        cidr_ip: 0.0.0.0/0
      # Rule sources list support was added in version 2.4. This allows to define multiple sources per source type as well as multiple source types per rule.
      - proto: tcp
        ports:
          - 6379
          - 26379
        group_name:
          - example-vpn
          - example-redis
      - proto: tcp
        ports: 5665
        group_name: example-vpn
        cidr_ip:
          - 172.16.1.0/24
          - 172.16.17.0/24
        cidr_ipv6:
          - 2607:F8B0::/32
          - 64:ff9b::/96
        group_id:
          - sg-edcd9784
  diff: True

- name: "Delete group by its id"
  ec2_group:
    region: eu-west-1
    group_id: sg-33b4ee5b
    state: absent

Возвращаемые значения

Общие возвращаемые значения описаны здесь, следующие поля уникальны для данного модуля:

Ключ Возвращаемое значение Описание
description
строка
при создании/обновлении
Описание группы безопасности

Пример:
Моя группа безопасности
group_id
строка
при создании/обновлении
Идентификатор группы безопасности

Пример:
sg-abcd1234
group_name
строка
при создании/обновлении
Имя группы безопасности

Пример:
Моя группа безопасности
ip_permissions
список
при создании/обновлении
Входящие правила, связанные с группой безопасности.

Пример:
[{'from_port': 8182, 'ip_protocol': 'tcp', 'ip_ranges': [{'cidr_ip': '1.1.1.1/32'}], 'ipv6_ranges': [], 'prefix_list_ids': [], 'to_port': 8182, 'user_id_group_pairs': []}]
ip_permissions_egress
список
при создании/обновлении
Исходящие правила, связанные с группой безопасности.

Пример:
[{'ip_protocol': -1, 'ip_ranges': [{'cidr_ip': '0.0.0.0/0', 'ipv6_ranges': [], 'prefix_list_ids': [], 'user_id_group_pairs': []}]}]
owner_id
целое число
при создании/обновлении
Идентификатор учетной записи AWS группы безопасности

Пример:
123456789012
tags
словарь
при создании/обновлении
Теги, связанные с группой безопасности

Пример:
{'Название': 'Моя группа безопасности', 'Назначение': 'защита данных'}
vpc_id
строка
при создании/обновлении
Идентификатор VPC, к которому принадлежит группа безопасности

Пример:
vpc-abcd1234


Статус

  • Данный модуль гарантированно поддерживает обратную совместимость при будущих изменениях интерфейса. [stableinterface]
  • Данный модуль поддерживается командой Ansible Core. [core]

Поддержка Red Hat

Дополнительную информацию о поддержке данного модуля компанией Red Hat можно найти в этой статье базы знаний Red Hat.

Авторы

  • Andrew de Quincey (@adq)

Подсказка

Если вы обнаружите какие-либо проблемы в данном документе, вы можете отредактировать этот документ, чтобы улучшить его.

© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/ec2_group_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API