Spec-Zone.ru › Chef 18

Ресурс google_access_context_manager_service_perimeter

[править на GitHub]

Синтаксис

Используется google_access_context_manager_service_perimeter для проверки ресурса Google ServicePerimeter.

Примеры

describe.one do
  google_access_context_manager_access_policies(org_id: '190694428152').names.each do |policy_name|
    describe google_access_context_manager_service_perimeter(policy_name: policy_name, name: 'restrict_all') do
      it { should exist }
      its('title') { should cmp 'restrict_all' }
      its('status.restricted_services') { should include 'storage.googleapis.com' }
    end
  end
end

Свойства

Свойства, доступные из ресурса google_access_context_manager_service_perimeter:

title
Читаемое название. Должно быть уникальным в пределах Политики.
description
Описание ServicePerimeter и его использования. Не влияет на поведение.
create_time
Время создания AccessPolicy в формате UTC.
update_time
Время обновления AccessPolicy в формате UTC.
perimeter_type
Определяет тип Perimeter. Существуют два типа: обычный и мост. Обычный Service Perimeter содержит ресурсы, уровни доступа и ограниченные сервисы. Каждый ресурс может находиться максимум в ОДНОМ обычном Service Perimeter. Помимо обычного service perimeter, ресурс также может находиться в нуле или более периметрах-мостов. Perimeter Bridge содержит только ресурсы. Межпроектные операции разрешены, если все затронутые ресурсы имеют общий периметр (мост или обычный). Perimeter Bridge не содержит уровней доступа или сервисов: они полностью управляются обычным периметром, в котором находится ресурс. Perimeter Bridges обычно полезны при построении сложных топологий с многими независимыми периметрами, которые должны обмениваться данными с общим периметром, но не должны обмениваться данными между собой.

Возможные значения:

  • PERIMETER_TYPE_REGULAR
  • PERIMETER_TYPE_BRIDGE
status
Конфигурация ServicePerimeter. Указывает наборы ресурсов, ограниченные сервисы и уровни доступа, которые определяют содержимое и границы периметра.
resources
Список ресурсов GCP, находящихся внутри service perimeter. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels
Список имен ресурсов AccessLevel, разрешающих доступ к ресурсам внутри ServicePerimeter из интернета. Перечисленные AccessLevel должны находиться в той же политике, что и этот ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services
Сервисы GCP, которые подлежат ограничениям Service Perimeter. Должны содержать список сервисов. Например, если указан storage.googleapis.com, доступ к хранилищам внутри периметра должен соответствовать ограничениям доступа периметра.
vpc_accessible_services
Указывает, как API разрешено взаимодействовать внутри Service Perimeter.
enable_restriction
Нужно ли ограничивать API-вызовы внутри Service Perimeter списком API, указанным в 'allowedServices'.
allowed_services
Список API, используемых внутри Service Perimeter. Должно быть пустым, если enableRestriction равно True.
spec
Предложенная (или тестовая) конфигурация ServicePerimeter. Эта конфигурация позволяет указать и протестировать конфигурацию ServicePerimeter без применения фактических ограничений доступа. Разрешено только при установке флага useExplicitDryRunSpec.
resources
Список ресурсов GCP, находящихся внутри service perimeter. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels
Список имен ресурсов AccessLevel, разрешающих доступ к ресурсам внутри ServicePerimeter из интернета. Перечисленные AccessLevel должны находиться в той же политике, что и этот ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services
Сервисы GCP, которые подлежат ограничениям Service Perimeter. Должны содержать список сервисов. Например, если указан storage.googleapis.com, доступ к хранилищам внутри периметра должен соответствовать ограничениям доступа периметра.
vpc_accessible_services
Указывает, как API разрешено взаимодействовать внутри Service Perimeter.
enable_restriction
Нужно ли ограничивать API-вызовы внутри Service Perimeter списком API, указанным в 'allowedServices'.
allowed_services
Список API, используемых внутри Service Perimeter. Должно быть пустым, если enableRestriction равно True.
use_explicit_dry_run_spec
Использовать явное флаг сухого запуска. Обычно для всех Service Perimeter неявно существует конфигурация сухого запуска, и эта конфигурация идентична статусу этих Service Perimeter. Когда этот флаг установлен, он запрещает генерацию неявной конфигурации, тем самым позволяя пользователю явно указать конфигурацию («spec»), которую следует использовать в тестовой версии Service Perimeter. Это позволяет пользователю проверять изменения в применённой конфигурации («status») без фактического их применения. Эта проверка выполняется путём анализа различий между текущими применёнными и предложенными ограничениями. useExplicitDryRunSpec должен быть установлен в значение True, если любое из полей в конфигурации (spec) установлено в отличное от значения по умолчанию.
parent
AccessPolicy, в котором находится этот ServicePerimeter. Формат: accessPolicies/{policy_id}
name
Имя ресурса ServicePerimeter. Короткое имя должно начинаться с буквы и содержать только буквенно-цифровые символы и символ «_». Формат: accessPolicies/{policy_id}/servicePerimeters/{short_name}

Разрешения GCP

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/google_access_context_manager_service_perimeter/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API