Ресурс aws_security_groups
Используйте ресурс аудита InSpec для проверки свойств некоторых или всех групп безопасности.
Группы безопасности — это сетевая конструкция, содержащая правила входящего и исходящего трафика для сетевого взаимодействия. Группы безопасности могут быть присоединены к экземплярам EC2, а также к некоторым другим ресурсам AWS. Наряду со списками управления доступом к сети, группы безопасности являются одним из двух основных механизмов обеспечения сетевой безопасности.
Синтаксис
Блок ресурса использует необязательный фильтр для выбора группы групп безопасности и затем проверяет эту группу.
describe aws_security_groups do
its('entries.count') { should be > 1 }
end
Параметры
Этот ресурс не ожидает никаких параметров.
См. также документацию AWS о группах безопасности.
Свойства
| Свойство | Описание |
|---|---|
| group_ids | Имя конфигурации запуска автомасштабирования, связанной с группой автомасштабирования |
| group_names | Целое число, указывающее максимальное количество экземпляров в группе автомасштабирования |
| vpc_ids | Целое число, указывающее желаемое количество экземпляров в группе автомасштабирования |
| tags | Целое число, указывающее минимальное количество экземпляров в группе автомасштабирования |
| entries | Предоставляет доступ к исходным результатам запроса, которые можно рассматривать как массив хэшей. |
Примеры
В следующих примерах показано, как использовать этот ресурс аудита InSpec.
Поиск определенной группы безопасности только в одной VPC
describe aws_security_groups.where( vpc_id: 'vpc-12345678') do
its('group_ids') { should include('sg-abcdef12')}
end
Проверка группы безопасности по умолчанию во всех VPC
describe aws_security_groups.where( group_name: 'default') do
it { should exist }
end
Разрешить не более 100 групп безопасности в аккаунте
describe aws_security_groups do
its('entries.count') { should be <= 100}
end
Сопоставители
Этот ресурс аудита InSpec имеет следующие специальные сопоставители. Полный список доступных сопоставителей см. на нашей странице сопоставителей.
exist
Контроль будет пройден, если фильтр вернет хотя бы один результат.
Используйте should_not если ожидается ноль совпадений.
# You will always have at least one SG, the VPC default SG
describe aws_security_groups
it { should exist }
end
Разрешения AWS
У вашего Принципала должно быть разрешение на действие ec2:DescribeSecurityGroups с значением Effect, установленным в Allow.
Подробную документацию можно найти по адресу Действия, ресурсы и ключи условий для Amazon EC2.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_security_groups/