gcp_compute_firewall_info – Сбор информации о брандмауэре GCP
Новое в версии 2.7.
Описание
- Сбор информации о брандмауэре GCP
- Этот модуль назывался
gcp_compute_firewall_factsдо Ansible 2.9. Способ использования не изменился.
Псевдонимы: gcp_compute_firewall_facts
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
- python >= 2.6
- requests >= 2.18.4
- google-auth >= 1.3.0
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| auth_kind строка / обязательно |
| Тип используемых учетных данных. |
| env_type строка | Указывает, в какой среде Ansible выполняется этот модуль. Это значение не следует устанавливать, если вы не знаете, что делаете. Это значение изменяет только строку User Agent для всех запросов к API. | |
| filters список | Список пар значений фильтров. Доступные фильтры перечислены здесь https://cloud.google.com/sdk/gcloud/reference/topic/filters. Каждый дополнительный фильтр в списке будет добавлен как условие AND (filter1 и filter2). | |
| project строка | Проект Google Cloud Platform для использования. | |
| scopes список | Массив используемых областей. | |
| service_account_contents jsonarg | Содержание файла JSON учетной записи службы, либо в виде словаря, либо в виде JSON-строки, которая его представляет. | |
| service_account_email строка | Дополнительный адрес электронной почты учетной записи службы, если выбран machineaccount, и пользователь не хочет использовать адрес по умолчанию. | |
| service_account_file путь | Путь к файлу JSON учетной записи службы, если тип выбран serviceaccount. |
Примечания
Примечание
- для аутентификации можно задать service_account_file с помощью переменной среды c(gcp_service_account_file).
- для аутентификации можно задать service_account_contents с помощью переменной среды c(GCP_SERVICE_ACCOUNT_CONTENTS).
- для аутентификации можно задать service_account_email с помощью переменной среды
GCP_SERVICE_ACCOUNT_EMAIL. - для аутентификации можно задать auth_kind с помощью переменной среды
GCP_AUTH_KIND. - для аутентификации можно задать scopes с помощью переменной среды
GCP_SCOPES. - значения переменных среды будут использоваться только в том случае, если значения в плейбуке не заданы.
- Параметры service_account_email и service_account_file взаимно исключают друг друга.
Примеры
- name: get info on a firewall
gcp_compute_firewall_info:
filters:
- name = test_object
project: test_project
auth_kind: serviceaccount
service_account_file: "/tmp/auth.pem"
Возвращаемые значения
Общие возвращаемые значения описаны здесь, ниже приведены поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание | ||
|---|---|---|---|---|
| resources complex | всегда | Список ресурсов | ||
| allowed complex | успех | Список правил ALLOW, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий разрешенное соединение. | ||
| ip_protocol строка | успех | IP-протокол, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером IP-протокола. | ||
| ports список | успех | Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры ввода: ["22"], ["80","443"] и ["12345-12349"]. | ||
| creationTimestamp строка | успех | Дата и время создания в формате RFC3339. | ||
| denied complex | успех | Список правил DENY, заданных этим брандмауэром. Каждое правило определяет кортеж протокола и диапазона портов, описывающий запрещенное соединение. | ||
| ip_protocol строка | успех | IP-протокол, к которому применяется это правило. Тип протокола необходим при создании правила брандмауэра. Это значение может быть одной из следующих известных строк протоколов (tcp, udp, icmp, esp, ah, sctp) или номером IP-протокола. | ||
| ports список | успех | Необязательный список портов, к которым применяется это правило. Это поле применимо только для протоколов UDP или TCP. Каждый элемент должен быть либо целым числом, либо диапазоном. Если не указано, это правило применяется к соединениям через любой порт. Примеры ввода: ["22"], ["80","443"] и ["12345-12349"]. | ||
| description строка | успех | Необязательное описание этого ресурса. Укажите это свойство при создании ресурса. | ||
| destinationRanges список | успех | Если указаны диапазоны конечных адресов, брандмауэр будет применяться только к трафику, у которого конечный IP-адрес находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Поддерживается только IPv4. | ||
| direction строка | успех | Направление трафика, к которому применяется этот брандмауэр; по умолчанию INGRESS. Примечание: для INGRESS-трафика не поддерживается указание destinationRanges; для EGRESS-трафика не поддерживается указание sourceRanges или sourceTags. | ||
| disabled булево | успех | Указывает, отключено ли правило брандмауэра, т.е. не применяется к сети, с которой оно связано. При установке в значение true правило брандмауэра не применяется, и сеть ведет себя так, как если бы его не существовало. Если это свойство не указано, правило брандмауэра будет включено. | ||
| id целое число | успех | Уникальный идентификатор ресурса. | ||
| name строка | успех | Имя ресурса. Указывается клиентом при создании ресурса. Имя должно содержать от 1 до 63 символов и соответствовать RFC1035. То есть, имя должно содержать от 1 до 63 символов и соответствовать регулярному выражению `[a-z]([-a-z0-9]*[a-z0-9])?`, что означает, что первый символ должен быть строчной буквой, а все последующие символы должны быть дефисом, строчной буквой или цифрой, за исключением последнего символа, который не может быть дефисом. | ||
| network словарь | успех | URL ресурса сети для этого правила брандмауэра. Если при создании правила брандмауэра это свойство не указано, используется сеть по умолчанию: global/networks/default. Если вы хотите указать это свойство, вы можете указать сеть как полный или частичный URL. Например, следующие URL-адреса являются допустимыми: https://www.googleapis.com/compute/v1/projects/myproject/global/ networks/my-network projects/myproject/global/networks/my-network global/networks/default. | ||
| priority целое число | успех | Приоритет этого правила. Это целое число от 0 до 65535 включительно. Если не указано, предполагается значение 1000. Относительные приоритеты определяют порядок следования при конфликтах правил. Меньшее значение приоритета означает более высокий приоритет (например, правило с приоритетом 0 имеет более высокий приоритет, чем правило с приоритетом 1). Правила DENY имеют приоритет над правилами ALLOW с одинаковым приоритетом. | ||
| sourceRanges список | успех | Если указаны диапазоны исходных адресов, брандмауэр будет применяться только к трафику, у которого исходный IP-адрес находится в этих диапазонах. Эти диапазоны должны быть выражены в формате CIDR. Можно указать sourceRanges и/или sourceTags. Если оба свойства указаны, брандмауэр будет применяться к трафику, у которого исходный IP-адрес находится в sourceRanges или исходный IP принадлежит тегу из sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам. Поддерживается только IPv4. | ||
| sourceServiceAccounts список | успех | Если указаны учетные записи сервисов источника, брандмауэр будет применяться только к трафику, исходящему от экземпляра с учетной записью сервиса в этом списке. Учетные записи сервисов не могут использоваться для управления трафиком на внешний IP-адрес экземпляра, потому что учетные записи сервисов связаны с экземпляром, а не с IP-адресом. sourceRanges могут быть указаны одновременно с sourceServiceAccounts. Если оба свойства указаны, брандмауэр будет применяться к трафику, у которого исходный IP-адрес находится в sourceRanges или исходный IP принадлежит экземпляру с учетной записью сервиса в sourceServiceAccount. Для применения брандмауэра не требуется соответствие обоим свойствам. sourceServiceAccounts не могут использоваться одновременно с sourceTags или targetTags. | ||
| sourceTags список | успех | Если указаны теги источника, брандмауэр будет применяться только к трафику с исходным IP, который принадлежит тегу из списка sourceTags. Теги источника не могут использоваться для управления трафиком на внешний IP-адрес экземпляра, поскольку теги связаны с экземпляром, а не с IP-адресом. Можно указать sourceRanges и/или sourceTags. Если оба свойства указаны, брандмауэр будет применяться к трафику, у которого исходный IP-адрес находится в sourceRanges или исходный IP принадлежит тегу из sourceTags. Для применения брандмауэра не требуется соответствие обоим свойствам. | ||
| targetServiceAccounts список | успех | Список учетных записей сервисов, указывающих на наборы экземпляров, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. targetServiceAccounts не могут использоваться одновременно с targetTags или sourceTags. Если ни targetServiceAccounts, ни targetTags не указаны, правило брандмауэра применяется ко всем экземплярам в указанной сети. | ||
| targetTags список | успех | Список тегов экземпляров, указывающих на наборы экземпляров, расположенных в сети, которые могут создавать сетевые подключения, как указано в allowed[]. Если не указаны targetTags, правило брандмауэра применяется ко всем экземплярам в указанной сети. | ||
Статус
- Этот модуль не гарантирует обратной совместимости интерфейса. [бета]
- Этот модуль поддерживается сообществом Ansible. [сообщество]
Авторы
- Google Inc. (@googlecloudplatform)
Подсказка
Если вы обнаружите какие-либо проблемы в этой документации, вы можете изменить этот документ, чтобы улучшить его.
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.9/modules/gcp_compute_firewall_info_module.html