Spec-Zone.ru › AWS CLI v2

[ aws . auditmanager ]

create-control

Описание

Создаёт новый пользовательский контроль в Audit Manager.

См. также: Документацию API AWS

Синтаксис

  create-control
--name <value>
[--description <value>]
[--testing-information <value>]
[--action-plan-title <value>]
[--action-plan-instructions <value>]
--control-mapping-sources <value>
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--name (строка)

Название контроля.

--description (строка)

Описание контроля.

--testing-information (строка)

Шаги, которые необходимо выполнить для определения соответствия контролю.

--action-plan-title (строка)

Заголовок плана действий по исправлению контроля.

--action-plan-instructions (строка)

Рекомендованные действия, которые необходимо выполнить, если контроль не выполнен.

--control-mapping-sources (список)

Источники сопоставления данных для контроля.

(структура)

Атрибуты сопоставления, определяющие источник доказательств для заданного контроля, вместе с соответствующими параметрами и метаданными. Это не содержит mappingID .

sourceName -> (строка)

Название источника данных сопоставления контроля.

sourceDescription -> (строка)

Описание источника данных, определяющего, откуда Audit Manager собирает доказательства для контроля.

sourceSetUpOption -> (строка)

Параметр настройки источника данных. Этот параметр отражает, является ли метод сбора доказательств автоматическим или ручным. Если вы не укажете значение для sourceSetUpOption , Audit Manager автоматически определит и заполнит правильное значение на основе sourceType , которое вы укажете.

sourceType -> (строка)

Указывает, какой тип источника данных используется для сбора доказательств.

  • Источник может быть отдельным типом источника данных, таким как AWS_Cloudtrail , AWS_Config , AWS_Security_Hub , AWS_API_Call или MANUAL .
  • Источник также может быть управляемой группой источников данных, например, Core_Control или Common_Control .

sourceKeyword -> (структура)

Ключевое слово, относящееся к источнику данных контроля.

Для ручных доказательств это ключевое слово указывает, является ли ручное доказательство файлом или текстом.

Для автоматических доказательств это ключевое слово идентифицирует определённое событие CloudTrail, правило Config, контроль Security Hub или имя API Amazon Web Services.

Чтобы узнать больше о поддерживаемых ключевых словах, которые вы можете использовать при сопоставлении источника данных контроля, ознакомьтесь со следующими страницами в руководстве пользователя Audit Manager:

  • Поддерживаемые правила Config Audit Manager
  • Поддерживаемые контроле Security Hub Audit Manager
  • Поддерживаемые вызовы API Audit Manager
  • Поддерживаемые имена событий CloudTrail Audit Manager

keywordInputType -> (строка)

Метод ввода ключевого слова.

  • SELECT_FROM_LIST используется при сопоставлении источника данных для автоматических доказательств.
    • Когда keywordInputType равно SELECT_FROM_LIST , необходимо выбрать ключевое слово для сбора автоматических доказательств. Например, это может быть имя события CloudTrail, имя правила Config, контроль Security Hub или имя вызова API Amazon Web Services.
  • UPLOAD_FILE и INPUT_TEXT используются только при сопоставлении источника данных для ручных доказательств.
    • Когда keywordInputType равно UPLOAD_FILE , необходимо загрузить файл в качестве ручных доказательств.
    • Когда keywordInputType равно INPUT_TEXT , необходимо ввести текст в качестве ручных доказательств.

keywordValue -> (строка)

Значение ключевого слова, используемого при сопоставлении источника данных контроля. Например, это может быть имя события CloudTrail, имя правила Config, контроль Security Hub или имя вызова API Amazon Web Services.

Если вы сопоставляете источник данных с правилом в Config, то keywordValue , который вы указываете, зависит от типа правила:

  • Для управляемых правил вы можете использовать идентификатор правила в качестве keywordValue . Идентификатор правила можно найти в списке управляемых правил Config. Для некоторых правил идентификатор отличается от имени правила. Например, у правила restricted-ssh следующий идентификатор правила: INCOMING_SSH_DISABLED . Убедитесь, что используется идентификатор правила, а не имя правила. Пример ключевого слова для управляемых правил:
    • Название управляемого правила: s3-bucket-acl-prohibited keywordValue : S3_BUCKET_ACL_PROHIBITED
  • Для пользовательских правил вы формируете keywordValue, добавив префикс Custom_ к имени правила. Этот префикс отличает пользовательское правило от управляемого. Пример ключевого слова для пользовательских правил:
    • Название пользовательского правила: my-custom-config-rule keywordValue : Custom_my-custom-config-rule
  • Для правил, связанных с сервисом, вы формируете keywordValue, добавив префикс Custom_ к имени правила. Кроме того, удалите суффикс ID, который появляется в конце имени правила. Примеры ключевых слов для правил, связанных с сервисом:
    • Название правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w keywordValue : Custom_CustomRuleForAccount-conformance-pack
    • Название правила, связанного с сервисом: OrgConfigRule-s3-bucket-versioning-enabled-dbgzf8ba keywordValue : Custom_OrgConfigRule-s3-bucket-versioning-enabled

Предупреждение

keywordValue чувствительно к регистру. Если вы введёте значение неправильно, Audit Manager может не распознать сопоставление источника данных. В результате вы можете не собрать доказательства из этого источника данных должным образом.

Обратите внимание на следующие требования в зависимости от типа используемого источника данных.

  • Для Config:
    • Для управляемых правил убедитесь, что keywordValue — это идентификатор правила в ALL_CAPS_WITH_UNDERSCORES . Например, CLOUDWATCH_LOG_GROUP_ENCRYPTED . Для точности рекомендуется обратиться к списку поддерживаемых управляемых правил Config.
    • Для пользовательских правил убедитесь, что keywordValue имеет префикс Custom_, за которым следует название пользовательского правила. Сам формат названия пользовательского правила может отличаться. Для точности рекомендуется обратиться к консоли Config для проверки названия вашего пользовательского правила.
  • Для Security Hub: формат для имён контролей Security Hub варьируется. Для точности рекомендуется обратиться к списку поддерживаемых контролей Security Hub.
  • Для вызовов API Amazon Web Services: убедитесь, что keywordValue записано как serviceprefix_ActionName . Например, iam_ListGroups . Для точности рекомендуется обратиться к списку поддерживаемых вызовов API.
  • Для CloudTrail: убедитесь, что keywordValue записано как serviceprefix_ActionName . Например, cloudtrail_StartLogging . Для точности рекомендуется ознакомиться с префиксом сервиса Amazon Web Services и именами действий в Справочнике по авторизации служб.

sourceFrequency -> (строка)

Указывает, насколько часто собираются доказательства из источника сопоставления контроля.

troubleshootingText -> (строка)

Инструкции по устранению неполадок контроля.

Краткая форма синтаксиса:

sourceName=string,sourceDescription=string,sourceSetUpOption=string,sourceType=string,sourceKeyword={keywordInputType=string,keywordValue=string},sourceFrequency=string,troubleshootingText=string ...

Синтаксис JSON:

[
  {
    "sourceName": "string",
    "sourceDescription": "string",
    "sourceSetUpOption": "System_Controls_Mapping"|"Procedural_Controls_Mapping",
    "sourceType": "AWS_Cloudtrail"|"AWS_Config"|"AWS_Security_Hub"|"AWS_API_Call"|"MANUAL"|"Common_Control"|"Core_Control",
    "sourceKeyword": {
      "keywordInputType": "SELECT_FROM_LIST"|"UPLOAD_FILE"|"INPUT_TEXT",
      "keywordValue": "string"
    },
    "sourceFrequency": "DAILY"|"WEEKLY"|"MONTHLY",
    "troubleshootingText": "string"
  }
  ...
]

--tags (карта)

Теги, связанные с контролем.

key -> (строка)

value -> (строка)

Краткая форма синтаксиса:

KeyName1=string,KeyName2=string

Синтаксис JSON:

{"string": "string"
  ...}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если не указано значение или указано значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, оно валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладку регистрации.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Набор сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться без блокировки и таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться без блокировки и таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, который используется для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое сопоставляется с двоичным блоком, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла напрямую независимо от cli-binary-format параметра. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить вывод пагинатора CLI.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Вывод

control -> (структура)

Новый контроль, который вернул API CreateControl .

arn -> (строка)

Amazon Resource Name (ARN) контроля.

id -> (строка)

Уникальный идентификатор контроля.

type -> (строка)

Указывает, является ли контроль стандартным или настраиваемым.

name -> (строка)

Имя контроля.

description -> (строка)

Описание контроля.

testingInformation -> (строка)

Шаги, которые необходимо выполнить, чтобы определить, выполнен ли контроль.

actionPlanTitle -> (строка)

Название плана действий для исправления контроля.

actionPlanInstructions -> (строка)

Рекомендованные действия для выполнения, если контроль не выполнен.

controlSources -> (строка)

Типы источников данных, определяющие, откуда Audit Manager собирает доказательства для контроля.

controlMappingSources -> (список)

Источники сопоставления данных для контроля.

(структура)

Источник данных, определяющий, откуда Audit Manager собирает доказательства для контроля.

sourceId -> (строка)

Уникальный идентификатор источника.

sourceName -> (строка)

Имя источника.

sourceDescription -> (строка)

Описание источника.

sourceSetUpOption -> (строка)

Параметр настройки источника данных. Этот параметр отражает, является ли метод сбора доказательств автоматическим или ручным. Если вы не укажете значение для sourceSetUpOption , Audit Manager автоматически определит и заполнит правильное значение на основе sourceType, который вы укажете.

sourceType -> (строка)

Указывает тип источника данных, используемого для сбора доказательств.

  • Источник может быть отдельным типом источника данных, таким как AWS_Cloudtrail, AWS_Config, AWS_Security_Hub, AWS_API_Call или MANUAL.
  • Источник также может быть управляемой группой источников данных, такой как Core_Control или Common_Control.

sourceKeyword -> (структура)

Ключевое слово, относящееся к источнику данных контроля.

Для ручных доказательств это ключевое слово указывает, является ли ручное доказательство файлом или текстом.

Для автоматических доказательств это ключевое слово идентифицирует конкретное событие CloudTrail, правило Config, контроль Security Hub или имя API Amazon Web Services.

Чтобы узнать больше о поддерживаемых ключевых словах, которые вы можете использовать при сопоставлении источника данных контроля, см. следующие страницы в руководстве пользователя Audit Manager:

  • Правила Config, поддерживаемые Audit Manager
  • Контроли Security Hub, поддерживаемые Audit Manager
  • API-вызовы, поддерживаемые Audit Manager
  • Имена событий CloudTrail, поддерживаемые Audit Manager

keywordInputType -> (строка)

Метод ввода для ключевого слова.

  • SELECT_FROM_LIST используется при сопоставлении источника данных для автоматических доказательств.
    • Если keywordInputType является SELECT_FROM_LIST, ключевое слово должно быть выбрано для сбора автоматических доказательств. Например, это может быть имя события CloudTrail, имя правила Config, контроль Security Hub или имя вызова API Amazon Web Services.
  • UPLOAD_FILE и INPUT_TEXT используются только при сопоставлении источника данных для ручных доказательств.
    • Если keywordInputType является UPLOAD_FILE, файл должен быть загружен в качестве ручных доказательств.
    • Если keywordInputType является INPUT_TEXT, текст должен быть введен как ручные доказательства.

keywordValue -> (строка)

Значение ключевого слова, используемого при сопоставлении источника данных контроля. Например, это может быть имя события CloudTrail, имя правила Config, контроль Security Hub или имя вызова API Amazon Web Services.

Если вы сопоставляете источник данных с правилом в Config, указанное вами keywordValue зависит от типа правила:

  • Для управляемых правил вы можете использовать идентификатор правила как keywordValue. Вы можете найти идентификатор правила в списке управляемых правил Config. Для некоторых правил идентификатор правила отличается от имени правила. Например, у правила с именем restricted-ssh есть следующий идентификатор правила: INCOMING_SSH_DISABLED. Убедитесь, что используется идентификатор правила, а не имя правила. Пример ключевого слова для управляемых правил:
    • Название управляемого правила: s3-bucket-acl-prohibited keywordValue : S3_BUCKET_ACL_PROHIBITED
  • Для настраиваемых правил вы формируете keywordValue, добавив префикс Custom_ к имени правила. Этот префикс отличает настраиваемое правило от управляемого. Пример ключевого слова для настраиваемых правил:
    • Имя настраиваемого правила: my-custom-config-rule keywordValue : Custom_my-custom-config-rule
  • Для правил, связанных с сервисом, вы формируете keywordValue, добавив префикс Custom_ к имени правила. Кроме того, удалите суффикс ID, который появляется в конце имени правила. Примеры ключевых слов для правил, связанных с сервисом:
    • Имя правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w keywordValue : Custom_CustomRuleForAccount-conformance-pack
    • Имя правила, связанного с сервисом: OrgConfigRule-s3-bucket-versioning-enabled-dbgzf8ba keywordValue : Custom_OrgConfigRule-s3-bucket-versioning-enabled

Предупреждение

keywordValue чувствителен к регистру. Если вы введете значение неправильно, Audit Manager может не распознать сопоставление источников данных. В результате вы можете не преуспеть в сборе доказательств из этого источника данных как предполагалось.

Учитывайте следующие требования, в зависимости от типа используемого источника данных.

  • Для Config:
    • Для управляемых правил убедитесь, что keywordValue — это идентификатор правила в ALL_CAPS_WITH_UNDERSCORES. Например, CLOUDWATCH_LOG_GROUP_ENCRYPTED. Для точности рекомендуется обратиться к списку поддерживаемых управляемых правил Config.
    • Для настраиваемых правил убедитесь, что keywordValue имеет префикс Custom_, за которым следует имя настраиваемого правила. Сам формат имени настраиваемого правила может отличаться. Для точности рекомендуется посетить консоль Config, чтобы проверить имя своего настраиваемого правила.
  • Для Security Hub: Формат варьируется для имён контролей Security Hub. Для точности рекомендуется обратиться к списку поддерживаемых контролей Security Hub.
  • Для вызовов API Amazon Web Services: Убедитесь, что keywordValue написано как serviceprefix_ActionName. Например, iam_ListGroups. Для точности рекомендуется обратиться к списку поддерживаемых API-вызовов.
  • Для CloudTrail: Убедитесь, что keywordValue написано как serviceprefix_ActionName. Например, cloudtrail_StartLogging. Для точности рекомендуется ознакомиться с префиксом сервиса Amazon Web Services и именами действий в Справочнике по авторизации сервисов.

sourceFrequency -> (строка)

Указывает, как часто собираются доказательства из источника сопоставления контроля.

troubleshootingText -> (строка)

Инструкции по устранению неполадок контроля.

createdAt -> (метка времени)

Время создания контроля.

lastUpdatedAt -> (метка времени)

Время последнего обновления контроля.

createdBy -> (строка)

Пользователь или роль, создавшие контроль.

lastUpdatedBy -> (строка)

Пользователь или роль, которые последними обновили контроль.

tags -> (карта)

Теги, связанные с контролем.

key -> (строка)

value -> (строка)

state -> (строка)

Состояние контроля. Состояние END_OF_SUPPORT применимо только к стандартным контролям. Это состояние указывает, что стандартный контроль по-прежнему может использоваться для сбора доказательств, но Audit Manager больше не обновляет или не поддерживает этот контроль.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API