Ресурс google_access_context_manager_service_perimeter
Синтаксис
Для проверки ресурса Google ServicePerimeter используется google_access_context_manager_service_perimeter
Примеры
describe.one do
google_access_context_manager_access_policies(org_id: '190694428152').names.each do |policy_name|
describe google_access_context_manager_service_perimeter(policy_name: policy_name, name: 'restrict_all') do
it { should exist }
its('title') { should cmp 'restrict_all' }
its('status.restricted_services') { should include 'storage.googleapis.com' }
end
end
end
Свойства
Свойства, доступные для ресурса google_access_context_manager_service_perimeter:
title- Читаемое человеком название. Должно быть уникальным в рамках Политики.
description- Описание ServicePerimeter и его использования. Не влияет на поведение.
create_time- Время создания AccessPolicy в UTC.
update_time- Время обновления AccessPolicy в UTC.
perimeter_type- Определяет тип периметра. Существует два типа: обычный и мост. Обычный Service Perimeter содержит ресурсы, уровни доступа и ограниченные сервисы. Каждый ресурс может находиться в максимум ОДНОМ обычном Service Perimeter. Помимо обычного Service Perimeter, ресурс может также находиться в нуле или более периметрах-мостах. Периметр-мост содержит только ресурсы. Межпроектные операции разрешены, если все затронутые ресурсы разделяют некоторый периметр (мост или обычный). Периметр-мост не содержит уровней доступа или сервисов: они управляются полностью обычным периметром, в котором находится ресурс. Периметры-мосты обычно полезны при создании более сложных топологий с множеством независимых периметров, которые должны обмениваться данными с общим периметром, но не должны обмениваться данными между собой.
Возможные значения:
- PERIMETER_TYPE_REGULAR
- PERIMETER_TYPE_BRIDGE
status- Конфигурация ServicePerimeter. Указывает наборы ресурсов, ограниченные сервисы и уровни доступа, которые определяют содержимое и границы периметра.
resources- Список ресурсов GCP, находящихся внутри периметра сервиса. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels- Список имен ресурсов AccessLevel, которые разрешают доступ к ресурсам внутри ServicePerimeter из интернета. Указанные AccessLevel должны находиться в одной политике с данным ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services- Сервисы GCP, которые подпадают под ограничения Service Perimeter. Должен содержать список сервисов. Например, если
storage.googleapis.comуказано, доступ к хранилищам ведер внутри периметра должен соответствовать ограничениям доступа периметра. vpc_accessible_services- Определяет, как API разрешается взаимодействовать внутри Service Perimeter.
enable_restriction- Необходимо ли ограничивать вызовы API внутри Service Perimeter списком API, указанным в «allowedServices».
allowed_services- Список API, применимых внутри Service Perimeter. Должен быть пустым, если
enableRestrictionравно True.
spec- Предлагаемая (или тестовая) конфигурация ServicePerimeter. Данная конфигурация позволяет указать и протестировать конфигурацию ServicePerimeter без применения фактических ограничений доступа. Разрешено устанавливать только при установке флага
useExplicitDryRunSpec. resources- Список ресурсов GCP, находящихся внутри периметра сервиса. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels- Список имен ресурсов AccessLevel, которые разрешают доступ к ресурсам внутри ServicePerimeter из интернета. Указанные AccessLevel должны находиться в одной политике с данным ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services- Сервисы GCP, которые подпадают под ограничения Service Perimeter. Должен содержать список сервисов. Например, если
storage.googleapis.comуказано, доступ к хранилищам ведер внутри периметра должен соответствовать ограничениям доступа периметра. vpc_accessible_services- Определяет, как API разрешается взаимодействовать внутри Service Perimeter.
enable_restriction- Необходимо ли ограничивать вызовы API внутри Service Perimeter списком API, указанным в «allowedServices».
allowed_services- Список API, применимых внутри Service Perimeter. Должен быть пустым, если
enableRestrictionравно True.
use_explicit_dry_run_spec- Использование явного флага тестовой конфигурации. Обычно для всех Service Perimeter неявно существует тестовая конфигурация, и эта конфигурация идентична статусу этих Service Perimeter. При установке данного флага генерирование неявной конфигурации запрещается, что позволяет пользователю явно указать конфигурацию («spec») для использования в тестовой версии Service Perimeter. Это позволяет пользователю тестировать изменения в применённой конфигурации («status») без их фактического применения. Это тестирование выполняется путём анализа различий между текущими применёнными и предлагаемыми ограничениями. useExplicitDryRunSpec должно быть установлено в True, если любое из полей в конфигурации установлено не по умолчанию.
parent- AccessPolicy, в которой находится данный ServicePerimeter. Формат: accessPolicies/{policy_id}
name- Имя ресурса ServicePerimeter. Короткое имя должно начинаться с буквы и содержать только буквенно-цифровые символы и символ «_». Формат: accessPolicies/{policy_id}/servicePerimeters/{short_name}
Разрешения GCP
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/google_access_context_manager_service_perimeter/