Lambda Policy
Resumo
- Esse módulo permite o gerenciamento das declarações da AWS Lambda policy.
- É idempotente e suporta o modo 'Check'.
- Use o módulo lambda para gerenciar a função lambda, lambda_alias para gerenciar aliases da função, lambda_event para gerenciar o mapeamento dos eventos fonte, como os fluxos Kinesis , execute_lambda para executar a função lambda e lambda_info para coletar informações relacionadas a uma ou mais funções lambdas.
Parâmetros
Parâmetro | Tipo | Escolhas | Valor Padrão | Comentários |
|---|---|---|---|
action | string | | A ação Lambda da AWS que você quer permitir nessa declaração. Cada ação Lambda é uma string começando com lambda: seguido pelo nome da API (veja Operations). Por exemplo, lambda:CreateFunction. Você pode usar o artificio (lambda:*) para dar permissão para todoas funções Lambda da AWS. |
alias | string | | Nome do alias da função. Mutualmente exclusivo com version. |
aws_access_key aliases: ec2_access_key, access_key | string | | Chave de acesso da AWS. Se não for definido, o valor da variável de ambiente AWS_ACCESS_KEY_ID, AWS_ACCESS_KEY ou EC2_ACCESS_KEY é usado.Se o perfil for definido, este parâmetro será ignorado.Passar as opções aws_access_key e de perfil ao mesmo tempo se tornou obsoleto e as opções se tornarão mutuamente exclusivas após 01/06/2022. |
aws_ca_bundle | path | | A localização de um pacote CA para usar ao validar certificados SSL.Usado apenas para módulos baseados em boto3.Observação: o pacote CA é lido no lado do 'módulo' e pode precisar ser copiado explicitamente do controlador se não for executado localmente. |
aws_config | dictionary | | Um dicionário para modificar a configuração do botocore.Os parâmetros podem ser encontrados em https://botocore.amazonaws.com/v1/documentation/api/latest/reference/config.html#botocore.config.Config .Apenas a chave 'user_agent' é usada para módulos boto. Consulte http://boto.cloudhackers.com/en/latest/boto_config_tut.html#boto para obter mais configurações de boto. |
aws_secret_key aliases: ec2_secret_key, secret_key | string | | Chave secreta da AWS. Se não for definido, o valor da variável de ambiente AWS_SECRET_ACCESS_KEY, AWS_SECRET_KEY ou EC2_SECRET_KEY é usado.Se o perfil for definido, este parâmetro será ignorado.Passar as opções aws_secret_key e de perfil ao mesmo tempo se tornou obsoleto e as opções se tornarão mutuamente exclusivas após 01/06/2022. |
debug_botocore_endpoint_logs | boolean | Escolhas:
| Use um registrador botocore.endpoint para analisar as chamadas de API "resource:action" exclusivas (em vez do total): feitas durante uma tarefa, enviando o conjunto para a chave resource_actions nos resultados da tarefa. |
event_source_token | boolean | string | Token string representando a fonte ARN ou conta. Mutualkete exclusivo com source_arn ou source_account. |
ec2_url aliases: aws_endpoint_url, endpoint_url | string | | Url a ser usado para se conectar ao EC2 ou à nuvem Eucalyptus (por padrão, o módulo usará endpoints EC2). Ignorado para módulos onde a região é necessária. Deve ser especificado para todos os outros módulos se a região não for usada. Se não for definido, o valor da variável de ambiente EC2_URL, se houver, será usado. |
function_name | string | | Nome da função Lamda no qual o recurso policy está fazendo update adicionando uma nova permissão. Você pode especificar um nome de uma função (por exemplo, Thumnail) ou pode especificar um Amazon Resource Name (ARN) da função (por exemplo, arn:aws:lambda:us-west-2:account-id:function:ThumbNail). AWS Lambda também permite que você especifique um ARN parcial (por exemplo, account-id:Thumbnail). Note que diminuir este valor aplica somente ao valor do ARN. Se você especificar somente o nome da função, será limitada para 64 caracteres em comprimento. |
principal | string | | O principal que está obtendo essa permissão. Pode ser o serviço Amazon S3 Principal (s3.amazonaws.com ) se você que que a Amazon S3 chame a função, uma ID da conta AWS que está concedendo a permitindo ao cross-account, ou qualquer serviço principal AWS como sns.amazonaws.com. Por exemplo, você pode querer permitir uma aplicação customisada em outra conta AWS para pegar os eventos AWS Lambda chamando sua função. |
profile aliases: aws_profile | string | | Usa um perfil de boto. Funciona apenas com boto> = 2.24.0.O uso de profile sobrescreverá aws_access_key , aws_secret_key e security_token e o suporte para passá-los ao mesmo tempo que o profile foi descontinuado.aws_access_key , aws_secret_key e security_token serão mutuamente exclusivos com o perfil após 2022-06-01. |
region aliases: aws_region, ec2_region | string | | A região da AWS a ser usada. Se não for especificado, o valor da variável de ambiente AWS_REGION ou EC2_REGION, se houver, será usado. Consulte http://docs.aws.amazon.com/general/latest/gr/rande.html#ec2_region |
security_token aliases: aws_security_token, access_token | string | | Token de segurança AWS STS. Se não for definido, o valor da variável de ambiente AWS_SECURITY_TOKEN ou EC2_SECURITY_TOKEN será usado.Se o perfil for definido, este parâmetro será ignorado.Passar as opções security_token e profile ao mesmo tempo se tornou obsoleto e as opções serão mutuamente exclusivas após 2022-06-01. |
source_account | string | | O ID da conta AWS (sem infem) da fonte do dono. Por exemplo, se source_arn se identifica como um bucket, então esse é o bucket do ID da conta do dono. Você pode usar essa condição para assegurar que o bucket que você especofoca é de uma conta especifica (é possível que o dono do bucket e algumas das contas AWS cruiou os bucktes. Você pode usar essa condição especifica ára todoas as fontes (que, você não especificou no source_arn) de uma conta especifica. |
source_arn | string | | Parâmetro opcinal, contudo, quando concedida a permisão para chamar uma função, você deveria especificar ese campo com o bucket ARN como valor. Isso asegura que somente eventos gerados de um bucket especifico pode chamar uma função |
state | string | Escolhas:
| Descreve o state desejado |
statement_id | string | | Um identificador único de uma declaração |
validate_certs | boolean | Escolhas:
| Quando definido como "não", os certificados SSL não serão validados para versões boto> = 2.6.0. |
version | interger | | Versão da função Lambda. Mutualmente exclusivo com alias. |
Notas
Observação
- Se os seguintes parâmetros não forem definidos no módulo, as seguintes variáveis de ambiente podem ser usadas:
- AWS_URL ou EC2_URL,
- AWS_PROFILE ou AWS_DEFAULT_PROFILE,
- AWS_ACCESS_KEY_ID ou AWS_ACCESS_KEY ou EC2_ACCESS_KEY
- AWS_SECRET_ACCESS_KEY ou AWS_SECRET_KEY ou EC2_SECRET_KEY
- AWS_SECURITY_TOKEN ou EC2_SECURITY_TOKEN
- AWS_REGION ou EC2_REGION,AWS_CA_BUNDLE
- O Atmosphere usa o arquivo de configuração boto (normalmente ~/.boto) se nenhuma credencial for fornecida.
- Veja https://boto.readthedocs.io/en/latest/boto_config_tut.html
- AWS_REGION ou EC2_REGION pode ser normalmente usado para especificar a região AWS, quando necessário, mas isso também pode ser configurado no arquivo de configuração do boto
Exemplos
- name: Lambda S3 event notification
community.aws.lambda_policy:
state: present
function_name: functionName
alias: Dev
statement_id: lambda-s3-myBucket-create-data-log
action: lambda:InvokeFunction
principal: s3.amazonaws.com
source_arn: arn:aws:s3:eu-central-1:123456789012:bucketName
source_account: 123456789012
register: lambda_policy_action
- name: show results
ansible.builtin.debug:
var: lambda_policy_action
Valores retornados
Chave | Tipo | Retornado quando | Descrição |
|---|---|---|---|
lambda_policy_action | string | sucesso | Descreve qual ação foi tomada |