Spec-Zone.ru › Chef 17

Ресурс google_kms_key_ring_iam_bindings

[править на GitHub]

Этот ресурс устарел. Пожалуйста, используйте google_kms_key_ring_iam_policy вместо него.

Используйте ресурс аудита InSpec google_kms_key_ring_iam_bindings, чтобы проверить свойства всех или отфильтрованной группы связей IAM ключей кольца KMS GCP.

Синтаксис

Блок ресурса google_kms_key_ring_iam_bindings собирает связи IAM кольца KMS GCP и затем проверяет эту группу.

describe google_kms_key_ring_iam_bindings(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring') do
  it { should exist }
end

Используйте этот ресурс InSpec для перечисления ролей и последующей глубокой проверки с использованием google_kms_key_ring_iam_binding.

google_kms_key_ring_iam_bindings(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring').iam_binding_roles.each do |iam_binding_role|
  describe google_kms_key_ring_iam_binding(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring',  role: "roles/owner") do
    it { should exist }
    its('members') {should include 'user:someuser@domain.com' }
  end
end

Примеры

В следующих примерах показано, как использовать этот ресурс аудита InSpec.

Проверка, что доступно не более определенного количества ролей связей IAM для кольца ключей

describe google_kms_key_ring_iam_bindings(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring') do
  its('count') { should be <= 100}
end

Проверка, что ожидаемая связь IAM доступна для кольца ключей

describe google_kms_key_ring_iam_bindings(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring') do
  its('iam_binding_roles') { should include "roles/storage.admin" }
end

Проверка отсутствия определенной роли с использованием фильтрации множественного ресурса

describe google_kms_key_ring_iam_bindings(key_ring_url: 'projects/project/locations/europe-west2/keyRings/key-ring').where(iam_binding_role: "roles/iam.securityReviewer") do
  it { should_not exist }
end

Критерии фильтрации

Этот ресурс поддерживает следующие критерии фильтрации: iam_binding_role. Это может использоваться с where, как блок или как метод.

Свойства

  • iam_binding_roles — массив строк роли google_kms_key_ring_iam_binding, например ["roles/compute.admin", "roles/owner"]

Разрешения GCP

Убедитесь, что API Cloud Key Management Service (KMS) включён для проекта, где расположен ресурс.

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/google_kms_key_ring_iam_bindings/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API