DNS zones must have DNSSEC enabled to protect DNS responses from tampering, spoofing, and cache poisoning and to ensure the authenticity and integrity of name resolution.
For Ansible-managed Google Cloud DNS zones using google.cloud.gcp_dns_managed_zone or gcp_dns_managed_zone, the dnssec_config.state property must be defined and set to "on". Resources missing dnssec_config, missing dnssec_config.state, or with dnssec_config.state not equal to "on" are flagged.
Secure configuration example:
- name:Create DNS managed zone with DNSSEC enabledgoogle.cloud.gcp_dns_managed_zone:name:my-managed-zonedns_name:example.com.dnssec_config:state:"on"
Compliant Code Examples
- name:create a managed zonegoogle.cloud.gcp_dns_managed_zone:name:test_objectdns_name:test.somewild2.example.com.description:test zoneproject:test_projectauth_kind:serviceaccountservice_account_file:/tmp/auth.pemstate:presentdnssec_config:kind:some_kindstate:on
Non-Compliant Code Examples
---- name:create a managed zonegoogle.cloud.gcp_dns_managed_zone:name:test_objectdns_name:test.somewild2.example.com.description:test zoneproject:test_projectauth_kind:serviceaccountservice_account_file:"/tmp/auth.pem"state:present- name:create a second managed zonegoogle.cloud.gcp_dns_managed_zone:name:test_objectdns_name:test.somewild2.example.com.description:test zoneproject:test_projectauth_kind:serviceaccountservice_account_file:"/tmp/auth.pem"state:presentdnssec_config:kind:some_kind- name:create a third managed zonegoogle.cloud.gcp_dns_managed_zone:name:test_objectdns_name:test.somewild2.example.com.description:test zoneproject:test_projectauth_kind:serviceaccountservice_account_file:"/tmp/auth.pem"state:presentdnssec_config:kind:some_kindstate:off
1
2
rulesets:- Ansible / GCP # Rules to enforce / GCP.
個別デモのリクエスト
Datadogを開始
Ask AI
AI-generated responses may be inaccurate. Verify important info.