Spec-Zone.ru › Chef 17

Ресурс aws_security_groups

[редактировать на GitHub]

Используйте ресурс аудита InSpec aws_security_groups, чтобы проверить свойства некоторых или всех групп безопасности.

Группы безопасности — это сетевой конструкт, содержащий правила входящего и исходящего трафика для сетевых коммуникаций. Группы безопасности могут быть прикреплены к экземплярам EC2, а также к некоторым другим ресурсам AWS. Вместе с правилами доступа к сети (Network Access Control Lists) группы безопасности являются одним из двух основных механизмов обеспечения сетевой безопасности.

Синтаксис

Блок ресурса aws_security_groups использует необязательный фильтр для выбора группы групп безопасности и затем тестирует эту группу.

describe aws_security_groups do
  its('entries.count') { should be > 1 }
end

Параметры

Этот ресурс не ожидает никаких параметров.

См. также документацию AWS по группам безопасности.

Свойства

Свойство Описание
group_ids Имя автомасштабируемой конфигурации запуска, связанной с группой автомасштабирования
group_names Целое число, указывающее максимальное количество экземпляров в группе автомасштабирования
vpc_ids Целое число, указывающее желаемое количество экземпляров в группе автомасштабирования
tags Целое число, указывающее минимальное количество экземпляров в группе автомасштабирования
entries Предоставляет доступ к исходным результатам запроса, которые могут обрабатываться как массив хешей.

Примеры

В следующих примерах показано, как использовать этот ресурс аудита InSpec.

Поиск определенной группы безопасности только в одной VPC

describe aws_security_groups.where( vpc_id: 'vpc-12345678') do
  its('group_ids') { should include('sg-abcdef12')}
end

Просмотр группы безопасности по умолчанию во всех VPC

describe aws_security_groups.where( group_name: 'default') do
  it { should exist }
end

Разрешить не более 100 групп безопасности в аккаунте

describe aws_security_groups do
  its('entries.count') { should be <= 100}
end

Сопоставители

У этого ресурса аудита InSpec есть следующие специальные сопоставители. Полный список доступных сопоставителей можно найти на нашей странице сопоставителей.

exist

Контроль пройдет, если фильтр вернет по крайней мере один результат.

Используйте should_not если ожидается ноль совпадений.

# You will always have at least one SG, the VPC default SG
describe aws_security_groups
  it { should exist }
end

Разрешения AWS

Ваш принципал должен иметь право на действие ec2:DescribeSecurityGroups с установленным значением Effect в Allow.

Подробную документацию можно найти на странице действий, ресурсов и ключей условий для Amazon EC2.

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_security_groups/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API