Spec-Zone.ru › Chef 16

Ресурс aws_iam_roles

[править на GitHub]

Используйте ресурс аудита InSpec aws_iam_roles для проверки свойств коллекции ролей AWS IAM.

Синтаксис

Блок ресурса aws_iam_roles возвращает все роли IAM и позволяет проверить эту группу ролей.

describe aws_iam_roles do
  it { should exist }
end

Параметры

Этот ресурс не ожидает никаких параметров.

См. также документацию AWS по ролям IAM.

Свойства

Свойство Описание
paths Путь к роли.
role_names Имя роли.
role_ids Идентификатор роли.
arns Amazon Resource Name (ARN), определяющий роль.
create_date Дата и время создания роли в формате ISO 8601.
assume_role_policy_document Политика, предоставляющая сущности разрешение на принятие роли.
description Описание роли.
max_session_duration Максимальная продолжительность сеанса (в секундах) для указанной роли. Любой, кто использует AWS CLI или API для принятия роли, может указать продолжительность с помощью необязательного параметра DurationSeconds в API или параметра duration-seconds в CLI.
permissions_boundary_type Тип использования границ разрешений, указывающий тип ресурса IAM, используемого в качестве границ разрешений для сущности. Этот тип данных может иметь только значение Policy.
permissions_boundary_arn ARN политики, используемой для установки границ разрешений для пользователя или роли.
entries Предоставляет доступ к исходным результатам запроса, которые можно рассматривать как массив хэшей.

Примеры

Убедиться, что роль ‘RDS-RW’ существует.

  describe aws_iam_roles do
    its('role_names') { should include 'RDS-RW' }
  end

Убедиться, что у ролей нет max_session_duration больше или равно 2 часам.

  describe aws_iam_roles.where{ max_session_duration >= (60*120) } do
    it { should_not exist }
  end

Сопоставители

Полный список доступных сопоставителей см. на нашей странице сопоставителей.

exist

Сопоставитель exists проверяет, существуют ли отфильтрованные пользователи IAM.

describe aws_iam_roles.where( <property>: <param>) do
  it { should exist }
end

Также можно использовать it { should_not exist }.

Разрешения AWS

Вашему принципалу потребуются следующие разрешения Allow: iam:ListRoles

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_iam_roles/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API