Spec-Zone.ru › Chef 18

Ресурс aws_config_recorder

[править на GitHub]

Используйте ресурс аудита InSpec aws_config_recorder для проверки свойств вашей службы AWS Config.

Служба AWS Config может отслеживать и записывать изменения в конфигурациях ваших ресурсов AWS. Aws Config Recorder используется для обнаружения изменений в конфигурациях ресурсов и записи этих изменений в качестве элементов конфигурации.

Начиная с апреля 2018 года, вам разрешено использовать только один рекордер конфигурации на регион.

Синтаксис

Убедитесь, что группа автоматического масштабирования существует и имеет правильные размеры масштаба

describe aws_config_recorder('my-recorder') do
  it { should exist }
end

Вы также можете использовать синтаксис хеша для передачи имени рекордера

describe aws_config_recorder(recorder_name: 'my-recorder') do
  it { should exist }
end

Поскольку у вас может быть только один рекордер на регион, а подключения InSpec — на регион, вы также можете опустить имя рекордера, чтобы получить единственный существующий рекордер (если таковой имеется):

describe aws_config_recorder do
  it { should exist }
end

Параметры

recorder_name (необязательно)

Этот ресурс принимает один параметр, имя рекордера конфигурации. Его можно передать либо как строку, либо как recorder_name: 'value' элемент ввода в формате ключ-значение в хеше.

См. также документацию AWS по конфигурации.

Свойства

Свойство Описание
recorder_name Имя рекордера. По умолчанию AWS Config автоматически присваивает имя «default» при создании рекордера конфигурации. Изменить присвоенное имя нельзя.
role_arn Amazon Resource Name (ARN) роли IAM, используемой для описания ресурсов AWS, связанных со счетом.
resource_types Список через запятую, определяющий типы ресурсов AWS, для которых AWS Config записывает изменения в конфигурации (например, AWS::EC2::Instance)

Примеры

Проверка, активен ли рекордер и записывает ли он данные

describe aws_config_recorder do
  it { should be_recording }
end

Убедитесь, что role_arn корректен для рекордера

Роль используется для предоставления разрешений на S3 Buckets, SNS темы и для получения данных конфигурации для поддерживаемых ресурсов AWS.

describe aws_config_recorder do
    its('role_arn') { should eq 'arn:aws:iam::721741954427:role/My_Recorder' }
end

Проверка, что рекордер отслеживает изменения в правильных ресурсах.

describe aws_config_recorder do
  its('resource_types') { should include 'AWS::EC2::CustomerGateway' }
  its('resource_types') { should include 'AWS::EC2::EIP' }
end

Сопоставители

be_recording

Убедиться, что рекордер активен

  it { should be_recording }

be_recording_all_resource_types

Указывает, будет ли ConfigurationRecorder записывать изменения для всех ресурсов, независимо от типа. Если это true, resource_types игнорируется.

  it { should be_recording_all_resource_types }

be_recording_all_global_types

Указывает, будет ли ConfigurationRecorder записывать изменения для глобальных типов ресурсов (таких как субъект).

  it { should be_recording_all_global_types }

Разрешения AWS

Ваш субъект потребует config:DescribeConfigurationRecorders действия с эффектом, установленным на разрешение.

Вы можете найти подробную документацию по адресу Действия, ресурсы и ключи условий для AWS Config.

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_config_recorder/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API