Ресурс inspec_waiver
Эта страница сгенерирована из исходного кода клиента Chef Infra. Чтобы предложить изменение, отредактируйте файл inspec_waiver.rb и отправьте запрос на вытягивание в репозиторий клиента Chef Infra.
Используйте ресурс inspec_waiver для добавления отметки об освобождении от ответственности в фазе соответствия.
Новинка в Chef Infra Client 17.5.
Синтаксис
Полный синтаксис всех доступных свойств ресурса inspec_waiver:
inspec_waiver 'name' do
control String # default value: 'name' unless specified
expiration String
justification String
run_test true, false
source Hash, String
action Symbol # defaults to :add if not specified
endгде:
-
inspec_waiver— это ресурс. -
name— имя блока ресурса. -
actionопределяет, какие шаги клиент Chef Infra предпримет для приведения узла в желаемое состояние. -
control,expiration,justification,run_test, иsource— доступные свойства этого ресурса.
Действия
Ресурс inspec_waiver имеет следующие действия:
:add- Добавить отметку об освобождении от ответственности в фазу соответствия (по умолчанию)
:nothing- Этот блок ресурса не действует, пока не будет уведомлен другим ресурсом о необходимости действий. После уведомления этот блок ресурса либо выполняется немедленно, либо помещается в очередь для выполнения в конце выполнения Chef Infra Client.
Свойства
Ресурс inspec_waiver имеет следующие свойства:
-
control - Тип Ruby: Строка | Значение по умолчанию:
The resource block's nameИмя контролируемого параметра, освобождаемого от ответственности
-
expiration - Тип Ruby: Строка
Дата истечения отметки об освобождении от ответственности в формате ГГГГ-ММ-ДД
-
justification - Тип Ruby: Строка
Любой текст по вашему усмотрению, который может содержать причину отметки об освобождении от ответственности, а также информацию о том, кто одобрил отметку.
-
run_test - Тип Ruby: true, false
Если присутствует и имеет значение true, контроль будет запущен и отслежен, но сбои в нем не приведут к общему сбою выполнения. Если отсутствует или имеет значение false, контроль не будет запущен.
-
source - Тип Ruby: Хэш, Строка
Общие функциональные возможности ресурсов
Ресурсы Chef включают общие свойства, уведомления и блокировки ресурсов.
Общие свойства
Следующие свойства являются общими для всех ресурсов:
compile_time-
Тип Ruby: true, false | Значение по умолчанию:
falseУправление фазой, в которой ресурс выполняется на узле. Установите в значение true для выполнения во время построения коллекции ресурсов (
compile phase). Установите в значение false для выполнения во время конфигурирования узла клиентом Chef Infra (converge phase). ignore_failure-
Тип Ruby: true, false, :quiet | Значение по умолчанию:
falseПродолжить выполнение рецепта, если ресурс завершится сбоем по любой причине.
:quietне будет отображать полный стек вызовов, и рецепт продолжит выполнение, если ресурс завершится сбоем. retries-
Тип Ruby: Целое число | Значение по умолчанию:
0Количество попыток перехватить исключения и повторить ресурс.
retry_delay-
Тип Ruby: Целое число | Значение по умолчанию:
2Задержка в секундах между попытками повтора.
sensitive-
Тип Ruby: true, false | Значение по умолчанию:
falseОбеспечить, чтобы конфиденциальные данные ресурса не регистрировались клиентом Chef Infra.
Уведомления
-
notifies -
Тип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может уведомить другой ресурс о действии при изменении его состояния. Укажите
'resource[name]', действие, которое должен выполнить:action, и:timerдля этого действия. Ресурс может уведомлять несколько ресурсов; используйте операторnotifiesдля каждого уведомляемого ресурса.Если ссылка на ресурс отсутствует, возникает ошибка. В отличие от этого,
subscribesне завершится ошибкой, если исходный ресурс не найден.
Таймер определяет момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для notifies:
notifies :action, 'resource[name]', :timer
-
subscribes -
Тип Ruby: Символ, 'Chef::Resource[String]'
Ресурс может отслеживать другой ресурс и выполнять действие при изменении состояния отслеживаемого ресурса. Укажите 'resource[name]', действие, которое нужно выполнить, и :timer для этого действия.
Обратите внимание, что subscribes не применяет указанное действие к ресурсу, за которым он наблюдает — например:
file '/etc/nginx/ssl/example.crt' do
mode '0600'
owner 'root'
end
service 'nginx' do
subscribes :reload, 'file[/etc/nginx/ssl/example.crt]', :immediately
end
В этом случае свойство subscribes перезагружает службу nginx всякий раз, когда обновляется файл сертификата, расположенный в /etc/nginx/ssl/example.crt. subscribes не вносит никаких изменений в сам файл сертификата, а лишь отслеживает изменения в файле и выполняет действие :reload для своего ресурса (в данном случае nginx) при обнаружении изменений.
Если другой ресурс отсутствует, подписка не вызовет ошибку. В отличие от этого, notifies вызовет ошибку, если другой ресурс отсутствует.
Таймер определяет момент во время выполнения Chef Infra Client, когда выполняется уведомление. Доступны следующие таймеры:
:before-
Указывает, что действие над уведомленным ресурсом должно быть выполнено до обработки блока ресурса, в котором находится уведомление.
:delayed-
По умолчанию. Указывает, что уведомление должно быть помещено в очередь и выполнено в конце выполнения Chef Infra Client.
-
:immediate,:immediately -
Указывает, что уведомление должно быть выполнено немедленно для каждого уведомленного ресурса.
Синтаксис для subscribes:
subscribes :action, 'resource[name]', :timer
Блокировки
Свойство блокировки может использоваться для оценки состояния узла во время фазы выполнения Chef Infra Client. На основе результатов этой оценки свойство блокировки затем используется для указания клиенту Chef Infra, следует ли продолжить выполнение ресурса. Свойство блокировки принимает либо строковое значение, либо значение блока Ruby:
- Строка выполняется как командная строка. Если команда возвращает
0, блокировка применяется. Если команда возвращает любое другое значение, свойство блокировки не применяется. Строковые блокировки в powershell_script выполняют команды Windows PowerShell и могут возвращатьtrueв дополнение к0. - Блок выполняется как код Ruby, который должен вернуть либо
trueилиfalse. Если блок возвращаетtrue, свойство блокировки применяется. Если блок возвращаетfalse, свойство блокировки не применяется.
Свойство блокировки полезно для обеспечения идемпотентности ресурса, позволяя ему проверять желаемое состояние во время его выполнения, а затем, если желаемое состояние присутствует, не выполнять никаких действий клиентом Chef Infra.
СвойстваСледующие свойства могут использоваться для определения блокировки, которая оценивается во время фазы выполнения Chef Infra Client:
not_if-
Препятствует выполнению ресурса, когда условие возвращает
true. only_if-
Разрешает выполнение ресурса только в том случае, если условие возвращает
true.
Примеры
В следующих примерах показаны различные подходы к использованию ресурса inspec_waiver в рецептах:
Активировать отметку об освобождении от ответственности по умолчанию в разделе соответствия кулинарной книги openssh:
inspec_waiver 'openssh' do
action :add
end
Активировать все отметки об освобождении от ответственности в разделе соответствия кулинарной книги openssh:
inspec_waiver 'openssh::.*' do
action :add
end
Добавить отметку об освобождении от ответственности InSpec в фазу соответствия:
inspec_waiver 'Add waiver entry for control' do
control 'my_inspec_control_01'
run_test false
justification "The subject of this control is not managed by Chef Infra Client on the systems in policy group #{node['policy_group']}"
expiration '2022-01-01'
action :add
end
Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя свойство «имя» для идентификации контроля:
inspec_waiver 'my_inspec_control_01' do
justification "The subject of this control is not managed by Chef Infra Client on the systems in policy group #{node['policy_group']}"
action :add
end
Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя произвольный файл YAML, JSON или TOML:
# files ending in .yml or .yaml that exist are parsed as YAML
inspec_waiver "/path/to/my/waiver.yml"
inspec_waiver "my-waiver-name" do
source "/path/to/my/waiver.yml"
end
# files ending in .json that exist are parsed as JSON
inspec_waiver "/path/to/my/waiver.json"
inspec_waiver "my-waiver-name" do
source "/path/to/my/waiver.json"
end
# files ending in .toml that exist are parsed as TOML
inspec_waiver "/path/to/my/waiver.toml"
inspec_waiver "my-waiver-name" do
source "/path/to/my/waiver.toml"
end
Добавить отметку об освобождении от ответственности InSpec в фазу соответствия, используя хэш:
my_hash = { "ssh-01" => {
"expiration_date" => "2033-07-31",
"run" => false,
"justification" => "because"
} }
inspec_waiver "my-waiver-name" do
source my_hash
end
Обратите внимание, что ресурс inspec_waiver не обновляется и не генерирует уведомления (аналогично ресурсу log). Это делается для сохранения возможности использования ресурса без увеличения количества обновленных ресурсов больше нуля. Поскольку ресурс не обновляет состояние управляемого узла, это поведение всё ещё соответствует модели управления конфигурациями. Вместо этого вы должны использовать события для наблюдения за изменениями конфигурации фазы соответствия. Можно использовать ресурс notify_group для цепочки уведомлений двух ресурсов, но уведомления — неподходящая модель, и вы должны использовать чистые условные выражения Ruby вместо неё. Конфигурация соответствия должна быть независимой от других ресурсов и условной только на основе состояния/атрибутов, а не других ресурсов.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/resources/inspec_waiver/