अपडेट पर वापस जाएँ
New releaseSep 5, 2026

cloud-custodian v0.9.52.0

क्लाउड सुरक्षा, लागत अनुकूलन और शासन के लिए नियम इंजन, संसाधनों पर प्रश्न, फ़िल्टर और कार्रवाई करने के लिए नीतियों हेतु YAML में DSL

साझा करें

Cloud Custodian (c7n)

Cloud Custodian Logo


slack CI CII Best Practices

Cloud Custodian, जिसे c7n के नाम से भी जाना जाता है, सार्वजनिक क्लाउड खातों और संसाधनों के प्रबंधन के लिए एक नियम इंजन है। यह उपयोगकर्ताओं को एक सुव्यवस्थित क्लाउड बुनियादी ढाँचे को सक्षम करने के लिए नीतियाँ परिभाषित करने की अनुमति देता है, जो सुरक्षित और लागत-अनुकूलित दोनों है। यह संगठनों द्वारा उपयोग किए जाने वाले कई तदर्थ स्क्रिप्ट्स को एक हल्के और लचीले टूल में समेकित करता है, जिसमें एकीकृत मीट्रिक्स और रिपोर्टिंग होती है।

Custodian का उपयोग AWS, Azure और GCP वातावरणों को प्रबंधित करने के लिए किया जा सकता है, सुरक्षा नीतियों (जैसे एन्क्रिप्शन और एक्सेस आवश्यकताएँ), टैग नीतियों, और अप्रयुक्त संसाधनों के कबाड़ संग्रह और ऑफ-घंटे संसाधन प्रबंधन के माध्यम से लागत प्रबंधन के वास्तविक समय अनुपालन को सुनिश्चित करके।

Custodian इन्फ्रास्ट्रक्चर एज़ कोड एसेट्स पर नीतियाँ चलाने का भी समर्थन करता है, ताकि डेवलपर वर्कस्टेशन पर या CI पाइपलाइनों के भीतर सीधे फीडबैक प्रदान किया जा सके।

Custodian नीतियाँ सरल YAML कॉन्फ़िगरेशन फ़ाइलों में लिखी जाती हैं जो उपयोगकर्ताओं को किसी संसाधन प्रकार (EC2, ASG, Redshift, CosmosDB, PubSub Topic) पर नीतियाँ निर्दिष्ट करने में सक्षम बनाती हैं, और फ़िल्टर और क्रियाओं की एक शब्दावली से निर्मित होती हैं।

यह प्रत्येक प्रदाता की क्लाउड-नेटिव सर्वरलेस क्षमताओं के साथ एकीकृत होता है ताकि बिल्ट-इन प्रोविज़निंग के साथ नीतियों का वास्तविक समय प्रवर्तन प्रदान किया जा सके। या इसे एक सर्वर पर एक साधारण क्रॉन जॉब के रूप में चलाया जा सकता है ताकि बड़े मौजूदा फ्लीट्स के विरुद्ध निष्पादित किया जा सके।

Cloud Custodian एक CNCF Incubating प्रोजेक्ट है, जिसका नेतृत्व सैकड़ों योगदानकर्ताओं के एक समुदाय द्वारा किया जाता है।

विशेषताएँ

  • सार्वजनिक क्लाउड सेवाओं और संसाधनों के लिए व्यापक समर्थन, नीतियाँ बनाने के लिए क्रियाओं और फ़िल्टर की एक समृद्ध लाइब्रेरी के साथ।
  • इन्फ्रास्ट्रक्चर एज़ कोड (terraform, आदि) एसेट्स पर नीतियाँ चलाएँ।
  • नेस्टेड बूलियन शर्तों के साथ संसाधनों पर मनमाना फ़िल्टरिंग का समर्थन करता है।
  • किसी भी नीति को ड्राई रन करें ताकि देख सकें कि वह क्या करेगी।
  • स्वचालित रूप से सर्वरलेस फ़ंक्शन और ईवेंट स्रोत प्रदान करता है (AWS CloudWatchEvents, AWS Config Rules, Azure EventGrid, GCP AuditLog और Pub/Sub, आदि)
  • क्लाउड प्रदाता मूल मीट्रिक आउटपुट उन संसाधनों पर जो किसी नीति से मेल खाते हैं
  • क्लाउड नेटिव ऑब्जेक्ट स्टोरेज में संरचित आउटपुट कि कौन से संसाधन किसी नीति से मेल खाते हैं।
  • API कॉल को कम करने के लिए बुद्धिमान कैश उपयोग।
  • मल्टी-अकाउंट/सब्सक्रिप्शन/प्रोजेक्ट उपयोग का समर्थन करता है।
  • युद्ध-परीक्षित - बहुत बड़े क्लाउड वातावरणों में उत्पादन में उपयोग किया गया।

लिंक

त्वरित स्थापना

Custodian को pypi पर c7n उपसर्ग वाले पैकेजों की एक श्रृंखला के रूप में प्रकाशित किया गया है, यह डॉकर इमेज के रूप में भी उपलब्ध है।

$ python3 -m venv custodian
$ source custodian/bin/activate
(custodian) $ pip install c7n

उपयोग

Cloud Custodian (c7n) का उपयोग करने का पहला कदम एक YAML फ़ाइल लिखना है जिसमें वे नीतियाँ हों जिन्हें आप चलाना चाहते हैं। प्रत्येक नीति उस संसाधन प्रकार को निर्दिष्ट करती है जिस पर नीति चलेगी, फ़िल्टर का एक सेट जो नियंत्रित करता है कि इस नीति से कौन से संसाधन प्रभावित होंगे, क्रियाएँ जो नीति मिलान किए गए संसाधनों पर करेगी, और एक मोड जो नियंत्रित करता है कि नीति कैसे निष्पादित होगी।

सबसे अच्छे आरंभिक मार्गदर्शिका क्लाउड प्रदाता-विशिष्ट ट्यूटोरियल हैं।

त्वरित वॉकथ्रू के रूप में, नीचे AWS संसाधनों के लिए कुछ नमूना नीतियाँ दी गई हैं।

  1. यह सुनिश्चित करेगा कि किसी भी S3 बकेट में क्रॉस-अकाउंट एक्सेस सक्षम नहीं है।
  2. यह किसी भी नए लॉन्च किए गए EC2 इंस्टेंस को समाप्त कर देगा जिसमें एन्क्रिप्टेड EBS वॉल्यूम नहीं है।
  3. यह किसी भी EC2 इंस्टेंस को टैग करेगा जिसमें निम्नलिखित टैग "Environment", "AppId", और या तो "OwnerContact" या "DeptID" नहीं हैं, ताकि चार दिनों में रोका जा सके।
policies:
 - name: s3-cross-account
   description: |
     Checks S3 for buckets with cross-account access and
     removes the cross-account access.
   resource: aws.s3
   region: us-east-1
   filters:
     - type: cross-account
   actions:
     - type: remove-statements
       statement_ids: matched

 - name: ec2-require-non-public-and-encrypted-volumes
   resource: aws.ec2
   description: |
    Provision a lambda and cloud watch event target
    that looks at all new instances and terminates those with
    unencrypted volumes.
   mode:
    type: cloudtrail
    role: CloudCustodian-QuickStart
    events:
      - RunInstances
   filters:
    - type: ebs
      key: Encrypted
      value: false
   actions:
    - terminate

 - name: tag-compliance
   resource: aws.ec2
   description: |
     Schedule a resource that does not meet tag compliance policies to be stopped in four days. Note a separate policy using the`marked-for-op` filter is required to actually stop the instances after four days.
   filters:
    - State.Name: running
    - "tag:Environment": absent
    - "tag:AppId": absent
    - or:
      - "tag:OwnerContact": absent
      - "tag:DeptID": absent
   actions:
    - type: mark-for-op
      op: stop
      days: 4

आप इन आदेशों के साथ नमूना नीति का उपयोग करके Cloud Custodian को मान्य, परीक्षण और चला सकते हैं:

# Validate the configuration (note this happens by default on run)
$ custodian validate policy.yml

# Dryrun on the policies (no actions executed) to see what resources
# match each policy.
$ custodian run --dryrun -s out policy.yml

# Run the policy
$ custodian run -s out policy.yml

आप Cloud Custodian को Docker के माध्यम से भी चला सकते हैं:

# Download the image
$ docker pull cloudcustodian/c7n
$ mkdir output

# Run the policy
#
# This will run the policy using only the environment variables for authentication
$ docker run -it \
  -v $(pwd)/output:/home/custodian/output \
  -v $(pwd)/policy.yml:/home/custodian/policy.yml \
  --env-file <(env | grep "^AWS\|^AZURE\|^GOOGLE") \
  cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml

# Run the policy (using AWS's generated credentials from STS)
#
# NOTE: We mount the ``.aws/credentials`` and ``.aws/config`` directories to
# the docker container to support authentication to AWS using the same credentials
# credentials that are available to the local user if authenticating with STS.

$ docker run -it \
  -v $(pwd)/output:/home/custodian/output \
  -v $(pwd)/policy.yml:/home/custodian/policy.yml \
  -v $(cd ~ && pwd)/.aws/credentials:/home/custodian/.aws/credentials \
  -v $(cd ~ && pwd)/.aws/config:/home/custodian/.aws/config \
  --env-file <(env | grep "^AWS") \
  cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml

custodian cask टूल एक go बाइनरी है जो डॉकर के लिए एक पारदर्शी फ्रंट एंड प्रदान करता है जो नियमित custodian cli को दर्पण करता है, लेकिन स्वचालित रूप से वॉल्यूम माउंट करने का ध्यान रखता है।

अतिरिक्त जानकारी के लिए दस्तावेज़ देखें, या gitter पर पहुँचें।

क्लाउड प्रदाता विशिष्ट सहायता

AWS, Azure और GCP के लिए विशिष्ट निर्देशों के लिए, प्रासंगिक आरंभिक पृष्ठ पर जाएँ।

शामिल हों

  • GitHub - (यह पृष्ठ)
  • Slack - यदि आप सहायता चाह रहे हैं या Custodian में योगदान देने में रुचि रखते हैं तो रीयल-टाइम चैट!
    • Gitter - (पुरानी रीयल-टाइम चैट, हम संभवतः इससे दूर जा रहे हैं)
  • Linen.dev - Linen पर हमारी चर्चाओं का अनुसरण करें
  • मेलिंग सूची - हमारी प्रोजेक्ट मेलिंग सूची, महत्वपूर्ण प्रोजेक्ट घोषणाओं के लिए यहाँ सदस्यता लें, प्रश्न पूछने में संकोच न करें
  • Reddit - हमारा subreddit
  • StackOverflow - डेवलपर्स के लिए Q&A साइट, हम cloudcustodian टैग पर नज़र रखते हैं
  • YouTube चैनल - हम ट्यूटोरियल और अन्य उपयोगी जानकारी, साथ ही मीटिंग वीडियो जोड़ने पर काम कर रहे हैं

सामुदायिक संसाधन

हमारी एक नियमित सामुदायिक बैठक है जो सभी उपयोगकर्ताओं और हर कौशल स्तर के डेवलपर्स के लिए खुली है। मेलिंग सूची में शामिल होने से आपको स्वचालित रूप से एक मीटिंग आमंत्रण भेजा जाएगा। बैठक में शामिल होने के बारे में अधिक तकनीकी जानकारी के लिए नीचे दिए गए नोट्स देखें।

अतिरिक्त उपकरण

Custodian परियोजना यहाँ अतिरिक्त उपकरणों का एक सूट भी विकसित और बनाए रखती है https://github.com/cloud-custodian/cloud-custodian/tree/main/tools:

  • Org: मल्टी-अकाउंट नीति निष्पादन।

  • ShiftLeft: शिफ्ट लेफ्ट ~ terraform जैसे इन्फ्रास्ट्रक्चर एज़ कोड एसेट्स पर नीतियाँ चलाएँ।

  • PolicyStream: तार्किक नीति परिवर्तनों की धारा के रूप में Git इतिहास।

  • Salactus: स्केल आउट s3 स्कैनिंग।

  • Mailer: उपयोगकर्ताओं को सूचित करने के लिए संदेश भेजने का एक संदर्भ कार्यान्वयन।

  • Trail Creator: CloudTrail से संसाधन निर्माताओं का पूर्वव्यापी टैगिंग।

  • TrailDB: डैशबोर्डिंग के लिए क्लाउडट्रेल इंडेक्सिंग और टाइम सीरीज़ जनरेशन।

  • LogExporter: s3 को क्लाउड वॉच लॉग निर्यात

  • Cask: डॉकर के माध्यम से आसान custodian निष्पादन

  • Guardian: स्वचालित मल्टी-अकाउंट गार्ड ड्यूटी सेटअप

  • Omni SSM: EC2 सिस्टम्स मैनेजर ऑटोमेशन

  • Mugc: AWS वातावरण में तैनात Cloud Custodian Lambda नीतियों को साफ करने के लिए उपयोगिता।

योगदान

देखें https://cloudcustodian.io/docs/contribute.html

सुरक्षा

यदि आपको एक सुरक्षा-संबंधित समस्या, एक कमजोरी, या Cloud Custodian में एक संभावित कमजोरी मिली है, तो कृपया क्लाउड Custodian सुरक्षा टीम को कमजोरी के विवरण के साथ बताएं। हम आपकी रिपोर्ट स्वीकार करने के लिए एक पुष्टिकरण ईमेल भेजेंगे, और जब हमने समस्या की सकारात्मक या नकारात्मक पहचान कर ली है, तो हम एक अतिरिक्त ईमेल भेजेंगे।

आचार संहिता

यह परियोजना CNCF आचार संहिता का पालन करती है

भाग लेकर, आपसे इस संहिता का सम्मान करने की अपेक्षा की जाती है।

श्रेणियाँ