[ aws . accessanalyzer ]
получить-сгенерированный-политику
Описание
Возвращает политику, сгенерированную с помощью StartPolicyGeneration.
См. также: Документация AWS API
Синтаксис
get-generated-policy
--job-id <value>
[--include-resource-placeholders | --no-include-resource-placeholders]
[--include-service-level-template | --no-include-service-level-template]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--job-id (строка)
JobId, возвращаемый операцией StartPolicyGeneration. Идентификатор JobId можно использовать с GetGeneratedPolicy для получения сгенерированных политик или с CancelPolicyGeneration для отмены запроса на генерацию политики.--include-resource-placeholders | --no-include-resource-placeholders (булево)
Уровень детализации, который вы хотите получить. Можно указать, нужно ли генерировать политики с заглушками для ARNs ресурсов для действий, поддерживающих детализацию на уровне ресурсов в политиках.
Например, в разделе "ресурсы" политики вы можете получить заглушку, такую как "Resource":"arn:aws:s3:::${BucketName}" вместо "*".
--include-service-level-template | --no-include-service-level-template (булево)
Уровень детализации, который вы хотите получить. Можно указать, нужно ли генерировать политики на уровне сервиса.
IAM Access Analyzer использует iam:servicelastaccessed для определения сервисов, которые недавно использовались для создания этой шаблона на уровне сервиса.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения, используя предоставленное JSON-значение, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выводится пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладочную регистрацию.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/окружения.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования Unix-подобных оболочек. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для получения политики, сгенерированной с помощью API `StartPolicyGeneration`
Следующий пример получения политики, сгенерированной с помощью API StartPolicyGeneration в вашей учетной записи AWS.
aws accessanalyzer get-generated-policy \
--job-id c557dc4a-0338-4489-95dd-739014860ff9
Вывод:
{
"generatedPolicyResult": {
"generatedPolicies": [
{
"policy": "{\"Version\":\"2012-10-17\",\"Statement\":[{\"Sid\":\"SupportedServiceSid0\",\"Effect\":\"Allow\",\"Action\":[\"access-analyzer:GetAnalyzer\",\"access-analyzer:ListAnalyzers\",\"access-analyzer:ListArchiveRules\",\"access-analyzer:ListFindings\",\"cloudtrail:DescribeTrails\",\"cloudtrail:GetEventDataStore\",\"cloudtrail:GetEventSelectors\",\"cloudtrail:GetInsightSelectors\",\"cloudtrail:GetTrailStatus\",\"cloudtrail:ListChannels\",\"cloudtrail:ListEventDataStores\",\"cloudtrail:ListQueries\",\"cloudtrail:ListTags\",\"cloudtrail:LookupEvents\",\"ec2:DescribeRegions\",\"iam:GetAccountSummary\",\"iam:GetOpenIDConnectProvider\",\"iam:GetRole\",\"iam:ListAccessKeys\",\"iam:ListAccountAliases\",\"iam:ListOpenIDConnectProviders\",\"iam:ListRoles\",\"iam:ListSAMLProviders\",\"kms:ListAliases\",\"s3:GetBucketLocation\",\"s3:ListAllMyBuckets\"],\"Resource\":\"*\"}]}"
}
],
"properties": {
"cloudTrailProperties": {
"endTime": "2024-02-14T22:44:40+00:00",
"startTime": "2024-02-13T00:30:00+00:00",
"trailProperties": [
{
"allRegions": true,
"cloudTrailArn": "arn:aws:cloudtrail:us-west-2:111122223333:trail/my-trail",
"regions": []
}
]
},
"isComplete": false,
"principalArn": "arn:aws:iam::111122223333:role/Admin"
}
},
"jobDetails": {
"completedOn": "2024-02-14T22:47:01+00:00",
"jobId": "c557dc4a-0338-4489-95dd-739014860ff9",
"startedOn": "2024-02-14T22:44:41+00:00",
"status": "SUCCEEDED"
}
}
Дополнительную информацию см. в разделе Генерация политики IAM Access Analyzer в руководстве пользователя AWS IAM.
Вывод
jobDetails -> (структура)
Объект GeneratedPolicyDetails, содержащий подробную информацию о сгенерированной политике.
jobId -> (строка)
JobId, возвращаемый операцией StartPolicyGeneration. Идентификатор JobId можно использовать с GetGeneratedPolicy для получения сгенерированных политик или с CancelPolicyGeneration для отмены запроса на генерацию политики.status -> (строка)
startedOn -> (временная метка)
completedOn -> (временная метка)
jobError -> (структура)
Ошибка задания для запроса на генерацию политики.
code -> (строка)
message -> (строка)
generatedPolicyResult -> (структура)
Объект GeneratedPolicyResult, содержащий сгенерированные политики и связанные данные.
properties -> (структура)
Объект GeneratedPolicyProperties, содержащий свойства сгенерированной политики.
isComplete -> (булево)
true, если сгенерированная политика содержит все возможные действия для сервиса, которые IAM Access Analyzer определил из трейла CloudTrail, который вы указали, и false в противном случае.principalArn -> (строка)
cloudTrailProperties -> (структура)
Перечисляет данные о Trail, используемом для генерации политики.
trailProperties -> (список)
Объект TrailProperties, содержащий настройки свойств трейла.
(структура)
Содержит сведения о трейле CloudTrail, анализируемом для генерации политики.
cloudTrailArn -> (строка)
arn:aws:cloudtrail:us-east-2:123456789012:trail/MyTrail .regions -> (список)
Список регионов для получения данных CloudTrail и анализа для генерации политики.
(строка)
allRegions -> (булево)
true или false. Если установлено true, IAM Access Analyzer получает данные CloudTrail из всех регионов для анализа и генерации политики.startTime -> (временная метка)
endTime -> (временная метка)
generatedPolicies -> (список)
Текст для использования в качестве содержимого новой политики. Политика создается с помощью действия CreatePolicy.
(структура)
Содержит текст сгенерированной политики.
policy -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.
|
|