Ресурс aws_cloudtrail_trail
Используйте ресурс проверки InSpec aws_cloudtrail_trail для проверки свойств отдельной службы AWS CloudTrail.
Синтаксис
Блок ресурса aws_cloudtrail_trail идентифицирует трассу по trail_name.
# Find a trail by name
describe aws_cloudtrail_trail('trail-name') do
it { should exist }
end
# Hash syntax for trail name
describe aws_cloudtrail_trail(trail_name: 'trail-name') do
it { should exist }
end
Параметры
trail_name (обязательно)
Этот ресурс ожидает один параметр — имя CloudTrail, которое однозначно его идентифицирует. Его можно передать либо как строку, либо как trail_name: 'value' ключ-значение в хеше.
См. также документацию AWS по CloudTrail.
Свойства
| Свойство | Описание |
|---|---|
| trail_arn | Указывает ARN трассы. |
| trail_name | Имя трассы. |
| home_region | Регион, в котором была создана трасса. |
| s3_bucket_name | Имя Amazon S3-бакета, в который CloudTrail отправляет файлы трассы. |
| cloud_watch_logs_role_arn | Указывает роль для конечной точки CloudWatch Logs для принятия, чтобы записывать в группу журналов пользователя. |
| cloud_watch_logs_log_group_arn | Указывает Amazon Resource Name (ARN), уникальный идентификатор, представляющий группу журналов, в которую CloudTrail будут доставляться журналы. |
| kms_key_id | Указывает идентификатор ключа KMS, который шифрует журналы, отправленные CloudTrail. |
Примеры
Проверка существования указанной трассы
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should exist }
end
describe aws_cloudtrail_trail(trail_name: 'my-cloudtrail') do
it { should exist }
end
Проверка ключа KMS, используемого для шифрования
describe aws_cloudtrail_trail('my-cloudtrail') do
its('kms_key_id') { should eq "my-kms-key" }
end
Проверка правильности региона
describe aws_cloudtrail_trail('my-cloudtrail') do
its('home_region') { should eq 'us-east-1' }
end
Проверка, что указанная трасса является трассой нескольких регионов
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should be_multi_region_trail }
end
Сравниватели
Этот ресурс проверки InSpec имеет следующие специальные сравниватели. Полный список доступных сравнивателей можно найти на нашей странице сравнивателей.
exist
Управление будет выполнено, если описание вернет как минимум один результат.
Используйте should_not для проверки, что сущность не должна существовать.
# Verify that at least one CloudTrail Trail exists.
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should exist }
end
be_multi_region_trail
Тест пройдет, если идентифицированная трасса является трассой нескольких регионов.
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should be_multi_region_trail }
end
be_encrypted
Тест пройдет, если журналы, отправленные идентифицированной трассой, зашифрованы.
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should be_encrypted }
end
be_log_file_validation_enabled
Тест пройдет, если для идентифицированной трассы включена проверка целостности файла журнала.
describe aws_cloudtrail_trail('my-cloudtrail') do
it { should be_log_file_validation_enabled }
end
Разрешения AWS
Ваш принцип потребует cloudtrail:DescribeTrails действие с установленным значением Effect на Allow.
Подробную документацию можно найти по адресу Действия, ресурсы и ключи условий для AWS CloudTrail.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_cloudtrail_trail/