Ресурс aws_iam_root_user
Используйте ресурс аудита InSpec, чтобы проверить свойства пользователя AWS IAM Root.
Синтаксис
Блок ресурса aws_iam_root_user описывает тесты для одного пользователя AWS IAM Root по имени пользователя.
describe aws_iam_root_user do
it { should exist }
end
Параметры
Этот ресурс не ожидает никаких параметров.
См. также документацию AWS по пользователям Root.
Свойства
| Свойство | Описание |
|---|---|
| summary_account | Хэш, содержащий сводку учетной записи пользователя Root. К свойствам внутри этого хэша можно получить доступ и проверить их. Подробности о доступных свойствах см. в документации API. |
| virtual_devices | Список виртуальных устройств MFA в учетной записи AWS. |
Примеры
Проверка, что у пользователя IAM Root включена MFA
describe aws_iam_root_user do
it { should have_mfa_enabled }
end
Проверка, что у пользователя IAM Root нет ключа доступа
describe aws_iam_root_user do
it { should_not have_access_key }
end
Проверка, что у пользователя IAM Root включена виртуальная MFA
describe aws_iam_root_user do
it { should have_virtual_mfa_enabled }
end
Обработчики
Этот ресурс аудита InSpec имеет следующие специальные обработчики. Полный список доступных обработчиков см. на нашей странице обработчиков.
exist
Контроль пройдет, если describe вернет хотя бы один результат.
Используйте should_not для проверки, что сущность не должна существовать.
describe aws_iam_root_user do
it { should exist }
end
have_mfa_enabled
it { should have_mfa_enabled }
have_virtual_mfa_enabled
it { should have_virtual_mfa_enabled }
have_access_key
it { should have_access_key }
have_hardware_mfa_enabled
it { should have_hardware_mfa_enabled }
Разрешения AWS
Вашему принципалу потребуются следующие разрешения: iam:GetAccountSummary iam:ListVirtualMFADevices
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_iam_root_user/