Ресурс aws_kms_keys
Используйте ресурс аудита InSpec, чтобы проверить свойства некоторых или всех ключей AWS KMS.
AWS Key Management Service (KMS) — это управляемый сервис, который упрощает создание и управление вашими ключами шифрования для данных. KMS использует модули безопасности аппаратного обеспечения (HSM) для защиты безопасности ваших ключей.
AWS Key Management Service интегрирован с несколькими другими службами AWS, чтобы помочь вам защитить данные, которые вы храните с помощью этих служб.
Синтаксис
Блок ресурса aws_kms_keys использует необязательный фильтр для выбора группы ключей KMS и затем проверяет эту группу.
# Verify the number of KMS keys in the AWS account
describe aws_kms_keys do
its('entries.count') { should cmp 10 }
end
Параметры
Этот ресурс не ожидает никаких параметров.
См. также документацию AWS по ключам KMS.
Свойства
| Свойство | Описание |
|---|---|
| key_ids | Идентификаторы возвращаемых ключей. |
| key_arns | Имена Amazon Resource для возвращаемых ключей. |
| entries | Предоставляет доступ к исходным результатам запроса, которые могут быть обработаны как массив хешей. |
Примеры
В следующих примерах показано, как использовать этот ресурс аудита InSpec.
Убедиться, что ключ существует
describe aws_kms_keys do
its('key_ids') { should include 'fd7e608b-f435-4186-b8b5-111111111111'}
end
Разрешить не более 100 ключей KMS в учетной записи
describe aws_kms_keys do
its('entries.count') { should be <= 100}
end
Сопоставители
Этот ресурс аудита InSpec имеет следующие специальные сопоставители. Полный список доступных сопоставителей см. на нашей странице сопоставителей.
exist
Контроль пройдет, если describe вернет как минимум один результат.
Используйте should_not для проверки, что сущность не должна существовать.
describe aws_kms_keys do
it { should exist }
end
describe aws_kms_keys.where( <property>: <value>) do
it { should_not exist }
end
Разрешения AWS
Ваш Принципал должен иметь действие kms:ListKeys с значением Effect, установленным в Allow.
Подробную документацию см. в Действиях, ресурсах и ключах условий для AWS Key Management Service.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_kms_keys/