azurerm_ad_users ресурс
Используйте azurerm_ad_users ресурс проверки InSpec для проверки свойств некоторых или всех пользователей Azure Active Directory в рамках одного арендатора.
Версия Azure REST API
Этот ресурс взаимодействует с версией 1.6 API Azure Graph. Более подробная информация доступна в официальной документации Azure.
В документации Azure я не вижу способа выбрать версию API. Если вы обнаружите упоминание новой версии в официальной документации, пожалуйста, создайте проблему или отправьте запрос на вытягивание с обновлённой версией.
Доступность
Установка
Этот ресурс доступен в inspec-azure пакете ресурсов. Для его использования добавьте следующее в ваш inspec.yml в профиле верхнего уровня:
depends:
- name: inspec-azure
git: https://github.com/inspec/inspec-azure.git
Также вам нужно будет настроить ваши учетные данные Azure; обратитесь к README в пакете ресурсов.
Версия
Этот ресурс стал доступен в версии 1.1.0 пакета ресурсов inspec-azure.
Синтаксис
Блок ресурса azurerm_ad_users возвращает все учетные записи пользователей Azure Active Directory для арендатора, указанного в настройках, и затем проверяет эту группу пользователей.
describe azurerm_ad_users do
...
end
Примеры
В следующих примерах показано, как использовать этот ресурс проверки InSpec.
Проверка наличия пользователей
describe azurerm_ad_users do
it { should exist }
end
Убедиться, что активных гостевых учетных записей нет
describe azurerm_ad_users.guest_accounts
it { should_not exist }
end
Критерии фильтрации
names
имена
Фильтры результатов, чтобы включить только тех пользователей, чьи имена соответствуют заданному имени. Это строковое значение.
describe azurerm_ad_users.where{ displayName.eql?('Joe Bloggs') } do
it { should exist }
end
Свойства
object_idsdisplay_namesmailsuser_types
object_ids
Свойство azureIds предоставляет список всех идентификаторов Azure пользователей.
its('azure_ids') { should include '44211066-f292-4546-8ced-2ab0e0911f44' }
display_names
Свойство displayNames предоставляет список всех отображаемых имен пользователей.
its('display_names') { should include 'Azure Admin Account' }
emails
Свойство mails предоставляет список всех адресов электронной почты пользователей, если они есть.
its('mails') { should include 'admin@example.com' }
user_types
Свойство userTypes предоставляет список всех типов пользователей для всех пользователей.
its('user_types') { should include 'Member' }
Матчеры
Этот ресурс проверки InSpec имеет следующие специальные матчеры. Полный список доступных матчеров можно найти на нашей странице Универсальных матчеров.
exists
Управление пройдёт, если фильтр вернёт хотя бы один результат. Используйте should_not если ожидается ноль совпадений.
describe azurerm_ad_users do
it { should exist }
end
Разрешения Azure
Клиент/приложение Active Directory, которое вы настроите для InSpec Azure (AZURE_CLIENT_ID) должен иметь разрешения на чтение данных о пользователях из API Azure Graph RBAC.
Дополнительную информацию о предоставлении этих разрешений вашему приложению см. в документации Майкрософт.
Примечание: администратор Azure должен предоставить эти разрешения вашему приложению.
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/azurerm_ad_users/