Ресурс google_access_context_manager_service_perimeter
Синтаксис
Используется google_access_context_manager_service_perimeter для проверки ресурса Google ServicePerimeter.
Примеры
describe.one do
google_access_context_manager_access_policies(org_id: '190694428152').names.each do |policy_name|
describe google_access_context_manager_service_perimeter(policy_name: policy_name, name: 'restrict_all') do
it { should exist }
its('title') { should cmp 'restrict_all' }
its('status.restricted_services') { should include 'storage.googleapis.com' }
end
end
end
Свойства
Свойства, доступные из ресурса google_access_context_manager_service_perimeter:
title- Читаемое название. Должно быть уникальным в пределах Политики.
description- Описание ServicePerimeter и его использования. Не влияет на поведение.
create_time- Время создания AccessPolicy в формате UTC.
update_time- Время обновления AccessPolicy в формате UTC.
perimeter_type- Определяет тип Perimeter. Существуют два типа: обычный и мост. Обычный Service Perimeter содержит ресурсы, уровни доступа и ограниченные сервисы. Каждый ресурс может находиться максимум в ОДНОМ обычном Service Perimeter. Помимо обычного service perimeter, ресурс также может находиться в нуле или более периметрах-мостов. Perimeter Bridge содержит только ресурсы. Межпроектные операции разрешены, если все затронутые ресурсы имеют общий периметр (мост или обычный). Perimeter Bridge не содержит уровней доступа или сервисов: они полностью управляются обычным периметром, в котором находится ресурс. Perimeter Bridges обычно полезны при построении сложных топологий с многими независимыми периметрами, которые должны обмениваться данными с общим периметром, но не должны обмениваться данными между собой.
Возможные значения:
- PERIMETER_TYPE_REGULAR
- PERIMETER_TYPE_BRIDGE
status- Конфигурация ServicePerimeter. Указывает наборы ресурсов, ограниченные сервисы и уровни доступа, которые определяют содержимое и границы периметра.
resources- Список ресурсов GCP, находящихся внутри service perimeter. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels- Список имен ресурсов AccessLevel, разрешающих доступ к ресурсам внутри ServicePerimeter из интернета. Перечисленные AccessLevel должны находиться в той же политике, что и этот ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services- Сервисы GCP, которые подлежат ограничениям Service Perimeter. Должны содержать список сервисов. Например, если указан
storage.googleapis.com, доступ к хранилищам внутри периметра должен соответствовать ограничениям доступа периметра. vpc_accessible_services- Указывает, как API разрешено взаимодействовать внутри Service Perimeter.
enable_restriction- Нужно ли ограничивать API-вызовы внутри Service Perimeter списком API, указанным в 'allowedServices'.
allowed_services- Список API, используемых внутри Service Perimeter. Должно быть пустым, если
enableRestrictionравно True.
spec- Предложенная (или тестовая) конфигурация ServicePerimeter. Эта конфигурация позволяет указать и протестировать конфигурацию ServicePerimeter без применения фактических ограничений доступа. Разрешено только при установке флага
useExplicitDryRunSpec. resources- Список ресурсов GCP, находящихся внутри service perimeter. В настоящее время разрешены только проекты. Формат: projects/{project_number}
access_levels- Список имен ресурсов AccessLevel, разрешающих доступ к ресурсам внутри ServicePerimeter из интернета. Перечисленные AccessLevel должны находиться в той же политике, что и этот ServicePerimeter. Ссылка на несуществующий AccessLevel является синтаксической ошибкой. Если имена AccessLevel не указаны, доступ к ресурсам внутри периметра возможен только через вызовы GCP с источниками запросов внутри периметра. Для Service Perimeter Bridge должно быть пусто. Формат: accessPolicies/{policy_id}/accessLevels/{access_level_name}
restricted_services- Сервисы GCP, которые подлежат ограничениям Service Perimeter. Должны содержать список сервисов. Например, если указан
storage.googleapis.com, доступ к хранилищам внутри периметра должен соответствовать ограничениям доступа периметра. vpc_accessible_services- Указывает, как API разрешено взаимодействовать внутри Service Perimeter.
enable_restriction- Нужно ли ограничивать API-вызовы внутри Service Perimeter списком API, указанным в 'allowedServices'.
allowed_services- Список API, используемых внутри Service Perimeter. Должно быть пустым, если
enableRestrictionравно True.
use_explicit_dry_run_spec- Использовать явное флаг сухого запуска. Обычно для всех Service Perimeter неявно существует конфигурация сухого запуска, и эта конфигурация идентична статусу этих Service Perimeter. Когда этот флаг установлен, он запрещает генерацию неявной конфигурации, тем самым позволяя пользователю явно указать конфигурацию («spec»), которую следует использовать в тестовой версии Service Perimeter. Это позволяет пользователю проверять изменения в применённой конфигурации («status») без фактического их применения. Эта проверка выполняется путём анализа различий между текущими применёнными и предложенными ограничениями. useExplicitDryRunSpec должен быть установлен в значение True, если любое из полей в конфигурации (spec) установлено в отличное от значения по умолчанию.
parent- AccessPolicy, в котором находится этот ServicePerimeter. Формат: accessPolicies/{policy_id}
name- Имя ресурса ServicePerimeter. Короткое имя должно начинаться с буквы и содержать только буквенно-цифровые символы и символ «_». Формат: accessPolicies/{policy_id}/servicePerimeters/{short_name}
Разрешения GCP
© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/google_access_context_manager_service_perimeter/