← Документация WAF / detections / leaked-credentials
Примеры конфигурации Terraform
Следующие примеры конфигурации Terraform охватывают типичные сценарии управления, настройки и использования обнаружения утёкших учётных данных.
Дополнительную информацию см. в Документация провайдера Cloudflare для Terraform ↗.
Если вы используете Cloudflare API, см. Типичные вызовы API.
Включение обнаружения утёкших учётных данных
Используйте cloudflare_leaked_credential_check ресурс, чтобы включить обнаружение утёкших учётных данных для зоны. Например:
resource "cloudflare_leaked_credential_check" "zone_lcc_example" {
zone_id = var.cloudflare_zone_id
enabled = true
}Настройка пользовательского расположения обнаружения
Используйте cloudflare_leaked_credential_check_rule, чтобы добавить пользовательское расположение обнаружения. Например:
resource "cloudflare_leaked_credential_check_rule" "custom_location_example" {
zone_id = var.cloudflare_zone_id
username = "lookup_json_string(http.request.body.raw, \"user\")"
password = "lookup_json_string(http.request.body.raw, \"secret\")"
}В пользовательских расположениях обнаружения достаточно указать только выражение для имени пользователя.
Добавьте пользовательское правило для выдачи челленджа запросам с утёкшими учётными данными
Этот пример добавляет пользовательское правило, которое применяет челлендж к запросам с утёкшими учётными данными, используя одно из поля утёкших учётных данных в выражении правила.
Чтобы использовать cf.waf.credential_check.username_and_password_leaked вы должны включить обнаружение утёкших учётных данных.
Необходимые разрешения API-токена
Хотя бы одно из следующих разрешения токена обязательно:
Zone WAF Write
Настройте cloudflare_ruleset ↗ :
resource "cloudflare_ruleset" "zone_custom_firewall_leaked_creds" {
zone_id = var.cloudflare_zone_id
name = "Phase entry point ruleset for custom rules in my zone"
description = ""
kind = "zone"
phase = "http_request_firewall_custom"
rules = [{
ref = "challenge_leaked_username_password"
description = "Challenge requests with a leaked username and password"
expression = "(cf.waf.credential_check.username_and_password_leaked)"
action = "managed_challenge"
}]
}resource "cloudflare_ruleset" "zone_custom_firewall_leaked_creds" {
zone_id = var.cloudflare_zone_id
name = "Phase entry point ruleset for custom rules in my zone"
description = ""
kind = "zone"
phase = "http_request_firewall_custom"
rules {
ref = "challenge_leaked_username_password"
description = "Challenge requests with a leaked username and password"
expression = "(cf.waf.credential_check.username_and_password_leaked)"
action = "managed_challenge"
}
}Дополнительные ресурсы
Дополнительные примеры конфигурации Terraform см. в Настройка пользовательских правил WAF с помощью Terraform.