Ресурс aws_security_groups
Используйте ресурс аудита InSpec aws_security_groups, чтобы проверить свойства некоторых или всех групп безопасности.
Группы безопасности — это сетевой конструкт, содержащий правила входящего и исходящего трафика для сетевых коммуникаций. Группы безопасности могут быть прикреплены к экземплярам EC2, а также к некоторым другим ресурсам AWS. Вместе с правилами доступа к сети (Network Access Control Lists) группы безопасности являются одним из двух основных механизмов обеспечения сетевой безопасности.
Синтаксис
Блок ресурса aws_security_groups использует необязательный фильтр для выбора группы групп безопасности и затем тестирует эту группу.
describe aws_security_groups do
its('entries.count') { should be > 1 }
end
Параметры
Этот ресурс не ожидает никаких параметров.
См. также документацию AWS по группам безопасности.
Свойства
| Свойство | Описание |
|---|---|
| group_ids | Имя автомасштабируемой конфигурации запуска, связанной с группой автомасштабирования |
| group_names | Целое число, указывающее максимальное количество экземпляров в группе автомасштабирования |
| vpc_ids | Целое число, указывающее желаемое количество экземпляров в группе автомасштабирования |
| tags | Целое число, указывающее минимальное количество экземпляров в группе автомасштабирования |
| entries | Предоставляет доступ к исходным результатам запроса, которые могут обрабатываться как массив хешей. |
Примеры
В следующих примерах показано, как использовать этот ресурс аудита InSpec.
Поиск определенной группы безопасности только в одной VPC
describe aws_security_groups.where( vpc_id: 'vpc-12345678') do
its('group_ids') { should include('sg-abcdef12')}
end
Просмотр группы безопасности по умолчанию во всех VPC
describe aws_security_groups.where( group_name: 'default') do
it { should exist }
end
Разрешить не более 100 групп безопасности в аккаунте
describe aws_security_groups do
its('entries.count') { should be <= 100}
end
Сопоставители
У этого ресурса аудита InSpec есть следующие специальные сопоставители. Полный список доступных сопоставителей можно найти на нашей странице сопоставителей.
exist
Контроль пройдет, если фильтр вернет по крайней мере один результат.
Используйте should_not если ожидается ноль совпадений.
# You will always have at least one SG, the VPC default SG
describe aws_security_groups
it { should exist }
end
Разрешения AWS
Ваш принципал должен иметь право на действие ec2:DescribeSecurityGroups с установленным значением Effect в Allow.
Подробную документацию можно найти на странице действий, ресурсов и ключей условий для Amazon EC2.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_security_groups/