Ресурс aws_iam_roles
Используйте ресурс аудита InSpec aws_iam_roles для проверки свойств коллекции ролей AWS IAM.
Синтаксис
Блок ресурса aws_iam_roles возвращает все роли IAM и позволяет проверить эту группу ролей.
describe aws_iam_roles do
it { should exist }
end
Параметры
Этот ресурс не ожидает никаких параметров.
См. также документацию AWS по ролям IAM.
Свойства
| Свойство | Описание |
|---|---|
| paths | Путь к роли. |
| role_names | Имя роли. |
| role_ids | Идентификатор роли. |
| arns | Amazon Resource Name (ARN), определяющий роль. |
| create_date | Дата и время создания роли в формате ISO 8601. |
| assume_role_policy_document | Политика, предоставляющая сущности разрешение на принятие роли. |
| description | Описание роли. |
| max_session_duration | Максимальная продолжительность сеанса (в секундах) для указанной роли. Любой, кто использует AWS CLI или API для принятия роли, может указать продолжительность с помощью необязательного параметра DurationSeconds в API или параметра duration-seconds в CLI. |
| permissions_boundary_type | Тип использования границ разрешений, указывающий тип ресурса IAM, используемого в качестве границ разрешений для сущности. Этот тип данных может иметь только значение Policy. |
| permissions_boundary_arn | ARN политики, используемой для установки границ разрешений для пользователя или роли. |
| entries | Предоставляет доступ к исходным результатам запроса, которые можно рассматривать как массив хэшей. |
Примеры
Убедиться, что роль ‘RDS-RW’ существует.
describe aws_iam_roles do
its('role_names') { should include 'RDS-RW' }
end
Убедиться, что у ролей нет max_session_duration больше или равно 2 часам.
describe aws_iam_roles.where{ max_session_duration >= (60*120) } do
it { should_not exist }
end
Сопоставители
Полный список доступных сопоставителей см. на нашей странице сопоставителей.
exist
Сопоставитель exists проверяет, существуют ли отфильтрованные пользователи IAM.
describe aws_iam_roles.where( <property>: <param>) do
it { should exist }
end
Также можно использовать it { should_not exist }.
Разрешения AWS
Вашему принципалу потребуются следующие разрешения Allow: iam:ListRoles
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_iam_roles/