Ресурс aws_flow_log
Используйте ресурс аудита InSpec aws_flow_log для проверки свойств одного журнала потоков.
Синтаксис
describe aws_flow_log(flow_log_id: 'fl-9c718cf5') do
it { should exist }
end
Параметры
Для этого ресурса необходимо указать хотя бы один из следующих параметров: flow_log_id, subnet_id, vpc_id.
flow_log_id (обязательно, если не указаны другие параметры)
Идентификатор журнала потоков, уникально определяющий журнал потоков. Можно передать его как строку или как flow_log_id: 'value' пару ключ-значение в хеше.
subnet_id (обязательно, если не указаны другие параметры)
Подсеть, связанная с журналом потоков, если применимо. Это значение должно быть передано как subnet_id: 'value' пара ключ-значение в хеше.
vpc_id (обязательно, если не указаны другие параметры)
VPC, связанный с журналом потоков, если применимо. Это значение должно быть передано как vpc_id: 'value' пара ключ-значение в хеше.
См. также документацию AWS по журналам потоков.
Свойства
| Свойство | Описание |
|---|---|
| flow_log_id | Идентификатор журнала потоков. |
| log_group_name | Имя связанной группы журналов. |
| resource_id | Идентификатор связанного ресурса, например, VPC, подсети или сетевого интерфейса. |
Примеры
Поиск журнала потоков по связанному идентификатору подсети
describe aws_flow_log(subnet_id: 'subnet-c6a4319c') do
it { should exist }
end
Поиск журнала потоков по связанному идентификатору VPC
describe aws_flow_log(vpc_id: 'vpc-96cabaef') do
it { should exist }
end
Убедиться, что правильный журнал потоков связан с подсетью
describe aws_flow_log(subnet_id: 'subnet-c6a4319c') do
its('flow_log_id') { should cmp 'fl-9c718cf5' }
end
Убедиться, что журнал потоков связан с правильным типом ресурса
describe aws_flow_log('fl-9c718cf5') do
its('resource_type') { should cmp 'subnet' }
end
Обработчики
Полный список доступных обработчиков см. на нашей странице обработчиков.
exist
Управление будет продолжено, если describe вернет по крайней мере один результат.
Используйте should_not для проверки, что сущность не должна существовать.
describe aws_flow_log('AnExistingFlowLog') do
it { should exist }
end
describe aws_flow_log('ANonExistentFlowLog') do
it { should_not exist }
end
be_attached_to_eni
Указывает, что журнал потоков прикреплен к ресурсу ENI.
describe aws_flow_log('fl-9c718cf5') do
it { should be_attached_to_eni }
end
be_attached_to_subnet
Указывает, что журнал потоков прикреплен к ресурсу подсети.
describe aws_flow_log('fl-9c718cf5') do
it { should be_attached_to_subnet }
end
be_attached_to_vpc
Указывает, что журнал потоков прикреплен к ресурсу VPC.
describe aws_flow_log('fl-9c718cf5') do
it { should be_attached_to_vpc }
end
Разрешения AWS
Вашему принципалу потребуются ec2:DescribeFlowLogs действия с эффектом Allow.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/aws_flow_log/