INTEGRITY Документация

Примеры конфигурации Terraform

Следующие примеры конфигурации Terraform охватывают типичные сценарии управления, настройки и использования обнаружения утёкших учётных данных.

Дополнительную информацию см. в Документация провайдера Cloudflare для Terraform.

Если вы используете Cloudflare API, см. Типичные вызовы API.

Включение обнаружения утёкших учётных данных

Используйте cloudflare_leaked_credential_check ресурс, чтобы включить обнаружение утёкших учётных данных для зоны. Например:

resource "cloudflare_leaked_credential_check" "zone_lcc_example" {
	zone_id = var.cloudflare_zone_id
	enabled = true
}

Настройка пользовательского расположения обнаружения

Используйте cloudflare_leaked_credential_check_rule, чтобы добавить пользовательское расположение обнаружения. Например:

resource "cloudflare_leaked_credential_check_rule" "custom_location_example" {
	zone_id = var.cloudflare_zone_id
	username = "lookup_json_string(http.request.body.raw, \"user\")"
	password = "lookup_json_string(http.request.body.raw, \"secret\")"
}

В пользовательских расположениях обнаружения достаточно указать только выражение для имени пользователя.

Добавьте пользовательское правило для выдачи челленджа запросам с утёкшими учётными данными

Этот пример добавляет пользовательское правило, которое применяет челлендж к запросам с утёкшими учётными данными, используя одно из поля утёкших учётных данных в выражении правила.

Чтобы использовать cf.waf.credential_check.username_and_password_leaked вы должны включить обнаружение утёкших учётных данных.

Необходимые разрешения API-токена

Хотя бы одно из следующих разрешения токена обязательно:

  • Zone WAF Write

Настройте cloudflare_ruleset :

resource "cloudflare_ruleset" "zone_custom_firewall_leaked_creds" {
  zone_id     = var.cloudflare_zone_id
  name        = "Phase entry point ruleset for custom rules in my zone"
  description = ""
  kind        = "zone"
  phase       = "http_request_firewall_custom"

  rules = [{
    ref         = "challenge_leaked_username_password"
    description = "Challenge requests with a leaked username and password"
    expression  = "(cf.waf.credential_check.username_and_password_leaked)"
    action      = "managed_challenge"
  }]
}
resource "cloudflare_ruleset" "zone_custom_firewall_leaked_creds" {
  zone_id     = var.cloudflare_zone_id
  name        = "Phase entry point ruleset for custom rules in my zone"
  description = ""
  kind        = "zone"
  phase       = "http_request_firewall_custom"

  rules {
    ref         = "challenge_leaked_username_password"
    description = "Challenge requests with a leaked username and password"
    expression  = "(cf.waf.credential_check.username_and_password_leaked)"
    action      = "managed_challenge"
  }
}

Дополнительные ресурсы

Дополнительные примеры конфигурации Terraform см. в Настройка пользовательских правил WAF с помощью Terraform.