Spec-Zone.ru › Chef 17

Ресурс inspec_waiver

Эта страница сгенерирована из исходного кода клиента Chef Infra. Чтобы предложить изменение, отредактируйте файл inspec_waiver.rb и отправьте запрос на вытягивание в репозиторий клиента Chef Infra.

Страница всех ресурсов Infra


Используйте ресурс inspec_waiver для добавления отметки об освобождении от ответственности в фазе соответствия.

Новинка в Chef Infra Client 17.5.

Синтаксис


Полный синтаксис всех доступных свойств ресурса inspec_waiver:

inspec_waiver 'name' do
  control            String # default value: 'name' unless specified
  expiration         String
  justification      String
  run_test           true, false
  source             Hash, String
  action             Symbol # defaults to :add if not specified
end

где:

  • inspec_waiver — это ресурс.
  • name — имя блока ресурса.
  • action определяет, какие шаги клиент Chef Infra предпримет для приведения узла в желаемое состояние.
  • control, expiration, justification, run_test, и source — доступные свойства этого ресурса.

Действия


Ресурс inspec_waiver имеет следующие действия:

:add
Добавить отметку об освобождении от ответственности в фазу соответствия (по умолчанию)
:nothing
Этот блок ресурса не действует, пока не будет уведомлен другим ресурсом о необходимости действий. После уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце выполнения Chef Infra Client.

Свойства


Ресурс inspec_waiver имеет следующие свойства:

control
Тип Ruby: Строка | Значение по умолчанию: The resource block's name

Имя контролируемого параметра, освобождаемого от ответственности

expiration
Тип Ruby: Строка

Дата истечения отметки об освобождении от ответственности в формате ГГГГ-ММ-ДД

justification
Тип Ruby: Строка

Любой текст по вашему усмотрению, который может содержать причину отметки об освобождении от ответственности, а также информацию о том, кто одобрил отметку.

run_test
Тип Ruby: true, false

Если присутствует и имеет значение true, контроль будет запущен и отслежен, но сбои в нем не приведут к общему сбою выполнения. Если отсутствует или имеет значение false, контроль не будет запущен.

source
Тип Ruby: Хэш, Строка

Общие функциональные возможности ресурсов


Ресурсы Chef включают общие свойства, уведомления и блокировки ресурсов.

Общие свойства

Следующие свойства являются общими для всех ресурсов:

compile_time

Тип Ruby: true, false | Значение по умолчанию: false

Управление фазой, в которой ресурс выполняется на узле. Установите в значение true для выполнения во время построения коллекции ресурсов (compile phase). Установите в значение false для выполнения во время конфигурирования узла клиентом Chef Infra (converge phase).

ignore_failure

Тип Ruby: true, false, :quiet | Значение по умолчанию: false

Продолжить выполнение рецепта, если ресурс завершится сбоем по любой причине. :quiet не будет отображать полный стек вызовов, и рецепт продолжит выполнение, если ресурс завершится сбоем.

retries

Тип Ruby: Целое число | Значение по умолчанию: 0

Количество попыток перехватить исключения и повторить ресурс.

retry_delay

Тип Ruby: Целое число | Значение по умолчанию: 2

Задержка в секундах между попытками повтора.

sensitive

Тип Ruby: true, false | Значение по умолчанию: false

Обеспечить, чтобы конфиденциальные данные ресурса не регистрировались клиентом Chef Infra.

Уведомления

notifies

Тип Ruby: Символ, 'Chef::Resource[String]'

Ресурс может уведомить другой ресурс о действии при изменении его состояния. Укажите 'resource[name]', действие, которое должен выполнить :action, и :timer для этого действия. Ресурс может уведомлять несколько ресурсов; используйте оператор notifies для каждого уведомляемого ресурса.

Если ссылка на ресурс отсутствует, возникает ошибка. В отличие от этого, subscribes не завершится ошибкой, если исходный ресурс не найден.

Таймер определяет момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.

Синтаксис для notifies:

notifies :action, 'resource[name]', :timer
subscribes

Тип Ruby: Символ, 'Chef::Resource[String]'

Ресурс может отслеживать другой ресурс и выполнять действие при изменении состояния отслеживаемого ресурса. Укажите 'resource[name]', действие, которое нужно выполнить, и :timer для этого действия.

Обратите внимание, что subscribes не применяет указанное действие к ресурсу, за которым он наблюдает — например:

file '/etc/nginx/ssl/example.crt' do
  mode '0600'
  owner 'root'
end

service 'nginx' do
  subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end

В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда обновляется файл сертификата, расположенный в /etc/nginx/ssl/example.crt. subscribes не вносит никаких изменений в сам файл сертификата, а лишь отслеживает изменения в файле и выполняет действие :reload для своего ресурса (в данном случае nginx) при обнаружении изменений.

Если другой ресурс отсутствует, подписка не вызовет ошибку. В отличие от этого, notifies вызовет ошибку, если другой ресурс отсутствует.

Таймер определяет момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:

:before

Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.

:delayed

По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.

:immediate, :immediately

Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.

Синтаксис для subscribes:

subscribes :action, 'resource[name]', :timer

Блокировки

Свойство блокировки может использоваться для оценки состояния узла во время фазы выполнения Chef Infra Client. На основе результатов этой оценки свойство блокировки затем используется для указания клиенту Chef Infra, следует ли продолжить выполнение ресурса. Свойство блокировки принимает либо строковое значение, либо значение блока Ruby:

  • Строка выполняется как командная строка. Если команда возвращает 0, блокировка применяется. Если команда возвращает любое другое значение, свойство блокировки не применяется. Строковые блокировки в powershell_script выполняют команды Windows PowerShell и могут возвращать true в дополнение к 0.
  • Блок выполняется как код Ruby, который должен вернуть либо true или false. Если блок возвращает true, свойство блокировки применяется. Если блок возвращает false, свойство блокировки не применяется.

Свойство блокировки полезно для обеспечения идемпотентности ресурса, позволяя ему проверять желаемое состояние во время его выполнения, а затем, если желаемое состояние присутствует, не выполнять никаких действий клиентом Chef Infra.

Свойства

Следующие свойства могут использоваться для определения блокировки, которая оценивается во время фазы выполнения Chef Infra Client:

not_if

Препятствует выполнению ресурса, когда условие возвращает true.

only_if

Разрешает выполнение ресурса только в том случае, если условие возвращает true.

Примеры


В следующих примерах показаны различные подходы к использованию ресурса inspec_waiver в рецептах:

Активировать отметку об освобождении от ответственности по умолчанию в разделе соответствия кулинарной книги openssh:

  inspec_waiver 'openssh' do
    action :add
  end

Активировать все отметки об освобождении от ответственности в разделе соответствия кулинарной книги openssh:

  inspec_waiver 'openssh::.*' do
    action :add
  end

Добавить отметку об освобождении от ответственности InSpec в фазу соответствия:

  inspec_waiver 'Add waiver entry for control' do
    control 'my_inspec_control_01'
    run_test false
    justification "The subject of this control is not managed by Chef Infra Client on the systems in policy group #{node['policy_group']}"
    expiration '2022-01-01'
    action :add
  end

Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя свойство «имя» для идентификации контроля:

  inspec_waiver 'my_inspec_control_01' do
    justification "The subject of this control is not managed by Chef Infra Client on the systems in policy group #{node['policy_group']}"
    action :add
  end

Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя произвольный файл YAML, JSON или TOML:

  # files ending in .yml or .yaml that exist are parsed as YAML
  inspec_waiver "/path/to/my/waiver.yml"

  inspec_waiver "my-waiver-name" do
    source "/path/to/my/waiver.yml"
  end

  # files ending in .json that exist are parsed as JSON
  inspec_waiver "/path/to/my/waiver.json"

  inspec_waiver "my-waiver-name" do
    source "/path/to/my/waiver.json"
  end

  # files ending in .toml that exist are parsed as TOML
  inspec_waiver "/path/to/my/waiver.toml"

  inspec_waiver "my-waiver-name" do
    source "/path/to/my/waiver.toml"
  end

Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя хэш:

  my_hash = { "ssh-01" => {
    "expiration_date" => "2033-07-31",
    "run" => false,
    "justification" => "because"
  } }

  inspec_waiver "my-waiver-name" do
    source my_hash
  end

Обратите внимание, что ресурс inspec_waiver не обновляется и не генерирует уведомления (аналогично ресурсу log). Это делается для сохранения возможности использования ресурса без увеличения количества обновленных ресурсов больше нуля. Поскольку ресурс не обновляет состояние управляемого узла, это поведение всё ещё соответствует модели управления конфигурациями. Вместо этого вы должны использовать события для наблюдения за изменениями конфигурации фазы соответствия. Можно использовать ресурс notify_group для цепочки уведомлений двух ресурсов, но уведомления — неподходящая модель, и вы должны использовать чистые условные выражения Ruby вместо неё. Конфигурация соответствия должна быть независимой от других ресурсов и условной только на основе состояния/атрибутов, а не других ресурсов.

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/inspec_waiver/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API