Ресурс aws_iam_policies
Используйте ресурс аудита InSpec aws_iam_policies для проверки свойств набора AWS IAM Policies.
Синтаксис
aws_iam_policies Ресурс возвращает коллекцию IAM Policies и позволяет проверять эту коллекцию.
describe aws_iam_policies do
its('policy_names') { should include('test-policy-1') }
end
Параметры
only_attached (необязательно)
Этот ресурс позволяет фильтрацию по only_attached. Когда OnlyAttached равно true, возвращаемый список содержит только те политики, которые прикреплены к пользователю, группе или роли IAM. Когда OnlyAttached равно false, или параметр не указан, возвращаются все политики.
scope (необязательно)
Этот ресурс позволяет фильтрацию по scope. Для перечисления только управляемых AWS политик, установите Scope в AWS. Для перечисления только управляемых пользователем политик в вашей учетной записи AWS, установите Scope в Local. Если scope не указан, ALL возвращаются политики.
См. также документацию AWS по IAM Policy.
Свойства
| Свойство | Описание |
|---|---|
| arns | Идентификатор ARN указанной политики. |
| policy_ids | Идентификаторы политик. |
| policy_names | Названия политик. |
| attachment_counts | Количество прикрепленных сущностей для каждой политики. |
| attached_groups | Список имен групп, прикрепленных к каждой политике. |
| attached_roles | Список имен ролей, прикрепленных к каждой политике. |
| attached_users | Список имен пользователей, прикрепленных к каждой политике. |
| default_version_ids | Значение ‘default_version_id’ каждой политики. |
| entries | Предоставляет доступ к исходным результатам запроса, которые можно рассматривать как массив хешей. |
Примеры
Обеспечить существование политики
describe aws_iam_policies do
its('policy_names') { should include('test-policy-1') }
end
Разрешить не более 100 IAM Policies в учетной записи
describe aws_iam_policies do
its('entries.count') { should be <= 100}
end
Сопоставители
Полный список доступных сопоставителей можно найти на нашей странице сопоставителей.
exist
Управление будет выполнено, если описание вернет по крайней мере один результат.
Используйте should_not для проверки того, что сущность не должна существовать.
describe aws_iam_policies.where( <property>: <value>) do
it { should exist }
end
describe aws_iam_policies.where( <property>: <value>) do
it { should_not exist }
end
Разрешения AWS
Вашему Принципалу потребуется действие iam:ListPolicies с эффектом, установленным на Разрешить.
Подробную документацию можно найти по адресу Действия, ресурсы и ключи условий для управления идентификацией и доступом.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_iam_policies/