
cloud-custodian v0.9.52.0
क्लाउड सुरक्षा, लागत अनुकूलन और शासन के लिए नियम इंजन, संसाधनों पर प्रश्न, फ़िल्टर और कार्रवाई करने के लिए नीतियों हेतु YAML में DSL
Cloud Custodian (c7n)
Cloud Custodian, जिसे c7n के नाम से भी जाना जाता है, सार्वजनिक क्लाउड खातों और संसाधनों के प्रबंधन के लिए एक नियम इंजन है। यह उपयोगकर्ताओं को एक सुव्यवस्थित क्लाउड बुनियादी ढाँचे को सक्षम करने के लिए नीतियाँ परिभाषित करने की अनुमति देता है, जो सुरक्षित और लागत-अनुकूलित दोनों है। यह संगठनों द्वारा उपयोग किए जाने वाले कई तदर्थ स्क्रिप्ट्स को एक हल्के और लचीले टूल में समेकित करता है, जिसमें एकीकृत मीट्रिक्स और रिपोर्टिंग होती है।
Custodian का उपयोग AWS, Azure और GCP वातावरणों को प्रबंधित करने के लिए किया जा सकता है, सुरक्षा नीतियों (जैसे एन्क्रिप्शन और एक्सेस आवश्यकताएँ), टैग नीतियों, और अप्रयुक्त संसाधनों के कबाड़ संग्रह और ऑफ-घंटे संसाधन प्रबंधन के माध्यम से लागत प्रबंधन के वास्तविक समय अनुपालन को सुनिश्चित करके।
Custodian इन्फ्रास्ट्रक्चर एज़ कोड एसेट्स पर नीतियाँ चलाने का भी समर्थन करता है, ताकि डेवलपर वर्कस्टेशन पर या CI पाइपलाइनों के भीतर सीधे फीडबैक प्रदान किया जा सके।
Custodian नीतियाँ सरल YAML कॉन्फ़िगरेशन फ़ाइलों में लिखी जाती हैं जो उपयोगकर्ताओं को किसी संसाधन प्रकार (EC2, ASG, Redshift, CosmosDB, PubSub Topic) पर नीतियाँ निर्दिष्ट करने में सक्षम बनाती हैं, और फ़िल्टर और क्रियाओं की एक शब्दावली से निर्मित होती हैं।
यह प्रत्येक प्रदाता की क्लाउड-नेटिव सर्वरलेस क्षमताओं के साथ एकीकृत होता है ताकि बिल्ट-इन प्रोविज़निंग के साथ नीतियों का वास्तविक समय प्रवर्तन प्रदान किया जा सके। या इसे एक सर्वर पर एक साधारण क्रॉन जॉब के रूप में चलाया जा सकता है ताकि बड़े मौजूदा फ्लीट्स के विरुद्ध निष्पादित किया जा सके।
Cloud Custodian एक CNCF Incubating प्रोजेक्ट है, जिसका नेतृत्व सैकड़ों योगदानकर्ताओं के एक समुदाय द्वारा किया जाता है।
विशेषताएँ
- सार्वजनिक क्लाउड सेवाओं और संसाधनों के लिए व्यापक समर्थन, नीतियाँ बनाने के लिए क्रियाओं और फ़िल्टर की एक समृद्ध लाइब्रेरी के साथ।
- इन्फ्रास्ट्रक्चर एज़ कोड (terraform, आदि) एसेट्स पर नीतियाँ चलाएँ।
- नेस्टेड बूलियन शर्तों के साथ संसाधनों पर मनमाना फ़िल्टरिंग का समर्थन करता है।
- किसी भी नीति को ड्राई रन करें ताकि देख सकें कि वह क्या करेगी।
- स्वचालित रूप से सर्वरलेस फ़ंक्शन और ईवेंट स्रोत प्रदान करता है (AWS CloudWatchEvents, AWS Config Rules, Azure EventGrid, GCP AuditLog और Pub/Sub, आदि)
- क्लाउड प्रदाता मूल मीट्रिक आउटपुट उन संसाधनों पर जो किसी नीति से मेल खाते हैं
- क्लाउड नेटिव ऑब्जेक्ट स्टोरेज में संरचित आउटपुट कि कौन से संसाधन किसी नीति से मेल खाते हैं।
- API कॉल को कम करने के लिए बुद्धिमान कैश उपयोग।
- मल्टी-अकाउंट/सब्सक्रिप्शन/प्रोजेक्ट उपयोग का समर्थन करता है।
- युद्ध-परीक्षित - बहुत बड़े क्लाउड वातावरणों में उत्पादन में उपयोग किया गया।
लिंक
त्वरित स्थापना
Custodian को pypi पर c7n उपसर्ग वाले पैकेजों की एक श्रृंखला के रूप में प्रकाशित किया गया है, यह डॉकर इमेज के रूप में भी उपलब्ध है।
$ python3 -m venv custodian
$ source custodian/bin/activate
(custodian) $ pip install c7n
उपयोग
Cloud Custodian (c7n) का उपयोग करने का पहला कदम एक YAML फ़ाइल लिखना है जिसमें वे नीतियाँ हों जिन्हें आप चलाना चाहते हैं। प्रत्येक नीति उस संसाधन प्रकार को निर्दिष्ट करती है जिस पर नीति चलेगी, फ़िल्टर का एक सेट जो नियंत्रित करता है कि इस नीति से कौन से संसाधन प्रभावित होंगे, क्रियाएँ जो नीति मिलान किए गए संसाधनों पर करेगी, और एक मोड जो नियंत्रित करता है कि नीति कैसे निष्पादित होगी।
सबसे अच्छे आरंभिक मार्गदर्शिका क्लाउड प्रदाता-विशिष्ट ट्यूटोरियल हैं।
त्वरित वॉकथ्रू के रूप में, नीचे AWS संसाधनों के लिए कुछ नमूना नीतियाँ दी गई हैं।
- यह सुनिश्चित करेगा कि किसी भी S3 बकेट में क्रॉस-अकाउंट एक्सेस सक्षम नहीं है।
- यह किसी भी नए लॉन्च किए गए EC2 इंस्टेंस को समाप्त कर देगा जिसमें एन्क्रिप्टेड EBS वॉल्यूम नहीं है।
- यह किसी भी EC2 इंस्टेंस को टैग करेगा जिसमें निम्नलिखित टैग "Environment", "AppId", और या तो "OwnerContact" या "DeptID" नहीं हैं, ताकि चार दिनों में रोका जा सके।
policies:
- name: s3-cross-account
description: |
Checks S3 for buckets with cross-account access and
removes the cross-account access.
resource: aws.s3
region: us-east-1
filters:
- type: cross-account
actions:
- type: remove-statements
statement_ids: matched
- name: ec2-require-non-public-and-encrypted-volumes
resource: aws.ec2
description: |
Provision a lambda and cloud watch event target
that looks at all new instances and terminates those with
unencrypted volumes.
mode:
type: cloudtrail
role: CloudCustodian-QuickStart
events:
- RunInstances
filters:
- type: ebs
key: Encrypted
value: false
actions:
- terminate
- name: tag-compliance
resource: aws.ec2
description: |
Schedule a resource that does not meet tag compliance policies to be stopped in four days. Note a separate policy using the`marked-for-op` filter is required to actually stop the instances after four days.
filters:
- State.Name: running
- "tag:Environment": absent
- "tag:AppId": absent
- or:
- "tag:OwnerContact": absent
- "tag:DeptID": absent
actions:
- type: mark-for-op
op: stop
days: 4
आप इन आदेशों के साथ नमूना नीति का उपयोग करके Cloud Custodian को मान्य, परीक्षण और चला सकते हैं:
# Validate the configuration (note this happens by default on run)
$ custodian validate policy.yml
# Dryrun on the policies (no actions executed) to see what resources
# match each policy.
$ custodian run --dryrun -s out policy.yml
# Run the policy
$ custodian run -s out policy.yml
आप Cloud Custodian को Docker के माध्यम से भी चला सकते हैं:
# Download the image
$ docker pull cloudcustodian/c7n
$ mkdir output
# Run the policy
#
# This will run the policy using only the environment variables for authentication
$ docker run -it \
-v $(pwd)/output:/home/custodian/output \
-v $(pwd)/policy.yml:/home/custodian/policy.yml \
--env-file <(env | grep "^AWS\|^AZURE\|^GOOGLE") \
cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml
# Run the policy (using AWS's generated credentials from STS)
#
# NOTE: We mount the ``.aws/credentials`` and ``.aws/config`` directories to
# the docker container to support authentication to AWS using the same credentials
# credentials that are available to the local user if authenticating with STS.
$ docker run -it \
-v $(pwd)/output:/home/custodian/output \
-v $(pwd)/policy.yml:/home/custodian/policy.yml \
-v $(cd ~ && pwd)/.aws/credentials:/home/custodian/.aws/credentials \
-v $(cd ~ && pwd)/.aws/config:/home/custodian/.aws/config \
--env-file <(env | grep "^AWS") \
cloudcustodian/c7n run -v -s /home/custodian/output /home/custodian/policy.yml
custodian cask टूल एक go बाइनरी है जो डॉकर के लिए एक पारदर्शी फ्रंट एंड प्रदान करता है जो नियमित custodian cli को दर्पण करता है, लेकिन स्वचालित रूप से वॉल्यूम माउंट करने का ध्यान रखता है।
अतिरिक्त जानकारी के लिए दस्तावेज़ देखें, या gitter पर पहुँचें।
क्लाउड प्रदाता विशिष्ट सहायता
AWS, Azure और GCP के लिए विशिष्ट निर्देशों के लिए, प्रासंगिक आरंभिक पृष्ठ पर जाएँ।
शामिल हों
- GitHub - (यह पृष्ठ)
- Slack - यदि आप सहायता चाह रहे हैं या Custodian में योगदान देने में रुचि रखते हैं तो रीयल-टाइम चैट!
- Gitter - (पुरानी रीयल-टाइम चैट, हम संभवतः इससे दूर जा रहे हैं)
- Linen.dev - Linen पर हमारी चर्चाओं का अनुसरण करें
- मेलिंग सूची - हमारी प्रोजेक्ट मेलिंग सूची, महत्वपूर्ण प्रोजेक्ट घोषणाओं के लिए यहाँ सदस्यता लें, प्रश्न पूछने में संकोच न करें
- Reddit - हमारा subreddit
- StackOverflow - डेवलपर्स के लिए Q&A साइट, हम
cloudcustodianटैग पर नज़र रखते हैं - YouTube चैनल - हम ट्यूटोरियल और अन्य उपयोगी जानकारी, साथ ही मीटिंग वीडियो जोड़ने पर काम कर रहे हैं
सामुदायिक संसाधन
हमारी एक नियमित सामुदायिक बैठक है जो सभी उपयोगकर्ताओं और हर कौशल स्तर के डेवलपर्स के लिए खुली है। मेलिंग सूची में शामिल होने से आपको स्वचालित रूप से एक मीटिंग आमंत्रण भेजा जाएगा। बैठक में शामिल होने के बारे में अधिक तकनीकी जानकारी के लिए नीचे दिए गए नोट्स देखें।
- सामुदायिक बैठक वीडियो
- सामुदायिक बैठक नोट्स संग्रह
- आगामी सामुदायिक कार्यक्रम
- Cloud Custodian वार्षिक रिपोर्ट 2021 - CNCF को प्रदान की गई वार्षिक स्वास्थ्य जाँच जो परियोजना के स्वास्थ्य को रेखांकित करती है
- Ada Logics तृतीय पक्ष सुरक्षा ऑडिट
अतिरिक्त उपकरण
Custodian परियोजना यहाँ अतिरिक्त उपकरणों का एक सूट भी विकसित और बनाए रखती है https://github.com/cloud-custodian/cloud-custodian/tree/main/tools:
-
Org: मल्टी-अकाउंट नीति निष्पादन।
-
ShiftLeft: शिफ्ट लेफ्ट ~ terraform जैसे इन्फ्रास्ट्रक्चर एज़ कोड एसेट्स पर नीतियाँ चलाएँ।
-
PolicyStream: तार्किक नीति परिवर्तनों की धारा के रूप में Git इतिहास।
-
Salactus: स्केल आउट s3 स्कैनिंग।
-
Mailer: उपयोगकर्ताओं को सूचित करने के लिए संदेश भेजने का एक संदर्भ कार्यान्वयन।
-
Trail Creator: CloudTrail से संसाधन निर्माताओं का पूर्वव्यापी टैगिंग।
-
TrailDB: डैशबोर्डिंग के लिए क्लाउडट्रेल इंडेक्सिंग और टाइम सीरीज़ जनरेशन।
-
LogExporter: s3 को क्लाउड वॉच लॉग निर्यात
-
Cask: डॉकर के माध्यम से आसान custodian निष्पादन
-
Guardian: स्वचालित मल्टी-अकाउंट गार्ड ड्यूटी सेटअप
-
Omni SSM: EC2 सिस्टम्स मैनेजर ऑटोमेशन
-
Mugc: AWS वातावरण में तैनात Cloud Custodian Lambda नीतियों को साफ करने के लिए उपयोगिता।
योगदान
देखें https://cloudcustodian.io/docs/contribute.html
सुरक्षा
यदि आपको एक सुरक्षा-संबंधित समस्या, एक कमजोरी, या Cloud Custodian में एक संभावित कमजोरी मिली है, तो कृपया क्लाउड Custodian सुरक्षा टीम को कमजोरी के विवरण के साथ बताएं। हम आपकी रिपोर्ट स्वीकार करने के लिए एक पुष्टिकरण ईमेल भेजेंगे, और जब हमने समस्या की सकारात्मक या नकारात्मक पहचान कर ली है, तो हम एक अतिरिक्त ईमेल भेजेंगे।
आचार संहिता
यह परियोजना CNCF आचार संहिता का पालन करती है
भाग लेकर, आपसे इस संहिता का सम्मान करने की अपेक्षा की जाती है।