azurerm_ad_users ресурс
Используйте azurerm_ad_users ресурс проверки InSpec для проверки свойств некоторых или всех пользователей Azure Active Directory в рамках одного Tenant.
Версия Azure REST API
Этот ресурс взаимодействует с версией 1.6 API Azure Graph. Дополнительную информацию можно найти в официальной документации Azure.
Я не вижу способа выбрать версию API в документации Azure. Если вы заметите упоминание новой версии в официальной документации, пожалуйста, откройте вопрос или отправьте запрос на изменение с использованием обновленной версии.
Доступность
Установка
Этот ресурс доступен в inspec-azure пакете ресурсов. Для его использования добавьте следующее в свой inspec.yml в вашем профиле верхнего уровня:
depends:
- name: inspec-azure
git: https://github.com/inspec/inspec-azure.git
Вам также потребуется настроить свои учетные данные Azure; см. README в пакете ресурсов.
Версия
Этот ресурс стал доступен в версии 1.1.0 пакета ресурсов inspec-azure.
Синтаксис
Блок ресурса azurerm_ad_users возвращает все учетные записи пользователей Azure Active Directory для содержащегося в Tenant и затем проверяет эту группу пользователей.
describe azurerm_ad_users do
...
end
Примеры
В следующих примерах показано, как использовать этот ресурс проверки InSpec.
Проверка наличия пользователей
describe azurerm_ad_users do
it { should exist }
end
Убедиться, что нет активных учетных записей гостевого доступа
describe azurerm_ad_users.guest_accounts
it { should_not exist }
end
Критерии фильтрации
names
имена
Фильтрует результаты, чтобы включить только тех пользователей, чьи имена соответствуют заданному значению. Это строковое значение.
describe azurerm_ad_users.where{ displayName.eql?('Joe Bloggs') } do
it { should exist }
end
Свойства
object_idsdisplay_namesmailsuser_types
object_ids
Свойство azureIds предоставляет список всех идентификаторов Azure пользователей.
its('azure_ids') { should include '44211066-f292-4546-8ced-2ab0e0911f44' }
display_names
Свойство displayNames предоставляет список всех отображаемых имен пользователей.
its('display_names') { should include 'Azure Admin Account' }
mails
Свойство mails предоставляет список всех адресов электронной почты пользователей, если они указаны.
its('mails') { should include 'admin@example.com' }
user_types
Свойство userTypes предоставляет список всех типов пользователей для всех пользователей.
its('user_types') { should include 'Member' }
Матчинг
Этот ресурс проверки InSpec имеет следующие специальные матчеры. Полный список доступных матчеров можно найти на странице Универсальных матчеров.
exists
Контроль пройдет, если фильтр вернет хотя бы один результат. Используйте should_not если ожидается ноль совпадений.
describe azurerm_ad_users do
it { should exist }
end
Разрешения Azure
Клиент/приложение Active Directory, которое вы настроили для использования Inspec Azure (AZURE_CLIENT_ID), должно иметь разрешения на чтение данных пользователей из API Azure Graph RBAC.
Дополнительную информацию о предоставлении этих разрешений вашему приложению можно найти в документации Microsoft.
Примечание: администратор Azure должен предоставить вашему приложению эти разрешения.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/azurerm_ad_users/