Ресурс aws_config_recorder
Используйте ресурс аудита InSpec aws_config_recorder для проверки свойств вашей службы AWS Config.
Служба AWS Config может отслеживать и записывать изменения в конфигурациях ваших ресурсов AWS. Aws Config Recorder используется для обнаружения изменений в конфигурациях ресурсов и записи этих изменений в качестве элементов конфигурации.
Начиная с апреля 2018 года, вам разрешено использовать только один рекордер конфигурации на регион.
Синтаксис
Убедитесь, что группа автоматического масштабирования существует и имеет правильные размеры масштаба
describe aws_config_recorder('my-recorder') do
it { should exist }
end
Вы также можете использовать синтаксис хеша для передачи имени рекордера
describe aws_config_recorder(recorder_name: 'my-recorder') do
it { should exist }
end
Поскольку у вас может быть только один рекордер на регион, а подключения InSpec — на регион, вы также можете опустить имя рекордера, чтобы получить единственный существующий рекордер (если таковой имеется):
describe aws_config_recorder do
it { should exist }
end
Параметры
recorder_name (необязательно)
Этот ресурс принимает один параметр, имя рекордера конфигурации. Его можно передать либо как строку, либо как recorder_name: 'value' элемент ввода в формате ключ-значение в хеше.
См. также документацию AWS по конфигурации.
Свойства
| Свойство | Описание |
|---|---|
| recorder_name | Имя рекордера. По умолчанию AWS Config автоматически присваивает имя «default» при создании рекордера конфигурации. Изменить присвоенное имя нельзя. |
| role_arn | Amazon Resource Name (ARN) роли IAM, используемой для описания ресурсов AWS, связанных со счетом. |
| resource_types | Список через запятую, определяющий типы ресурсов AWS, для которых AWS Config записывает изменения в конфигурации (например, AWS::EC2::Instance) |
Примеры
Проверка, активен ли рекордер и записывает ли он данные
describe aws_config_recorder do
it { should be_recording }
end
Убедитесь, что role_arn корректен для рекордера
Роль используется для предоставления разрешений на S3 Buckets, SNS темы и для получения данных конфигурации для поддерживаемых ресурсов AWS.
describe aws_config_recorder do
its('role_arn') { should eq 'arn:aws:iam::721741954427:role/My_Recorder' }
end
Проверка, что рекордер отслеживает изменения в правильных ресурсах.
describe aws_config_recorder do
its('resource_types') { should include 'AWS::EC2::CustomerGateway' }
its('resource_types') { should include 'AWS::EC2::EIP' }
end
Сопоставители
be_recording
Убедиться, что рекордер активен
it { should be_recording }
be_recording_all_resource_types
Указывает, будет ли ConfigurationRecorder записывать изменения для всех ресурсов, независимо от типа. Если это true, resource_types игнорируется.
it { should be_recording_all_resource_types }
be_recording_all_global_types
Указывает, будет ли ConfigurationRecorder записывать изменения для глобальных типов ресурсов (таких как субъект).
it { should be_recording_all_global_types }
Разрешения AWS
Ваш субъект потребует config:DescribeConfigurationRecorders действия с эффектом, установленным на разрешение.
Вы можете найти подробную документацию по адресу Действия, ресурсы и ключи условий для AWS Config.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_config_recorder/