[ aws . auditmanager ]
update-control
Описание
Обновляет пользовательское правило в Audit Manager.
См. также: Документация API AWS
Синтаксис
update-control
--control-id <value>
--name <value>
[--description <value>]
[--testing-information <value>]
[--action-plan-title <value>]
[--action-plan-instructions <value>]
--control-mapping-sources <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--control-id (строка)
--name (строка)
--description (строка)
--testing-information (строка)
--action-plan-title (строка)
--action-plan-instructions (строка)
--control-mapping-sources (список)
Источники сопоставления данных для правила.
(структура)
Источник данных, определяющий, откуда Audit Manager собирает доказательства для правила.
sourceId -> (строка)
sourceName -> (строка)
sourceDescription -> (строка)
sourceSetUpOption -> (строка)
sourceSetUpOption, Audit Manager автоматически определит и заполнит правильное значение на основе sourceType, которое вы укажете.sourceType -> (строка)
Указывает, какой тип источника данных используется для сбора доказательств.
- Источник может быть отдельным типом источника данных, таким как
AWS_Cloudtrail,AWS_Config,AWS_Security_Hub,AWS_API_CallилиMANUAL. - Источник также может быть управляемой группой источников данных, такой как
Core_ControlилиCommon_Control.
sourceKeyword -> (структура)
Ключевое слово, относящееся к источнику данных правила.
Для ручных доказательств это ключевое слово указывает, является ли ручное доказательство файлом или текстом.
Для автоматических доказательств это ключевое слово идентифицирует определенное событие CloudTrail, правило Config, правило Security Hub или имя API Amazon Web Services.
Чтобы узнать больше о поддерживаемых ключевых словах, которые можно использовать при сопоставлении источника данных правила, см. следующие страницы в руководстве пользователя Audit Manager:
- Поддерживаемые правила Config
- Поддерживаемые правила Security Hub
- Поддерживаемые вызовы API
- Поддерживаемые имена событий CloudTrail
keywordInputType -> (строка)
Метод ввода ключевого слова.
-
SELECT_FROM_LISTиспользуется при сопоставлении источника данных для автоматических доказательств.- Когда
keywordInputTypeравноSELECT_FROM_LIST, необходимо выбрать ключевое слово для сбора автоматических доказательств. Например, это может быть имя события CloudTrail, имя правила для Config, правило Security Hub или имя вызова API Amazon Web Services.
- Когда
-
UPLOAD_FILEиINPUT_TEXTиспользуются только при сопоставлении источника данных для ручных доказательств.- Когда
keywordInputTypeравноUPLOAD_FILE, необходимо загрузить файл в качестве ручных доказательств. - Когда
keywordInputTypeравноINPUT_TEXT, необходимо ввести текст в качестве ручных доказательств.
- Когда
keywordValue -> (строка)
Значение ключевого слова, используемого при сопоставлении источника данных правила. Например, это может быть имя события CloudTrail, имя правила для Config, правило Security Hub или имя вызова API Amazon Web Services.
Если вы сопоставляете источник данных с правилом в Config, указанное вами keywordValue зависит от типа правила:
- Для управляемых правил вы можете использовать идентификатор правила в качестве
keywordValue. Вы можете найти идентификатор правила в списке управляемых правил Config. Для некоторых правил идентификатор отличается от имени правила. Например, правило с именемrestricted-sshимеет следующий идентификатор правила:INCOMING_SSH_DISABLED. Убедитесь, что вы используете идентификатор правила, а не имя правила. Пример ключевого слова для управляемых правил:- Имя управляемого правила: s3-bucket-acl-prohibited
keywordValue:S3_BUCKET_ACL_PROHIBITED
- Имя управляемого правила: s3-bucket-acl-prohibited
- Для пользовательских правил вы формируете
keywordValue, добавив префиксCustom_к имени правила. Этот префикс отличает пользовательское правило от управляемого правила. Пример ключевого слова для пользовательских правил:- Имя пользовательского правила: my-custom-config-rule
keywordValue:Custom_my-custom-config-rule
- Имя пользовательского правила: my-custom-config-rule
- Для правил, связанных с сервисом, вы формируете
keywordValue, добавив префиксCustom_к имени правила. Кроме того, удалите суффикс ID, который появляется в конце имени правила. Примеры ключевых слов для правил, связанных с сервисом:- Имя правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w
keywordValue:Custom_CustomRuleForAccount-conformance-pack - Имя правила, связанного с сервисом: OrgConfigRule-s3-bucket-versioning-enabled-dbgzf8ba
keywordValue:Custom_OrgConfigRule-s3-bucket-versioning-enabled
- Имя правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w
Предупреждение
keywordValue чувствительно к регистру. Если вы введете значение неправильно, Audit Manager может не распознать сопоставление источника данных. В результате вы можете не успешно собрать доказательства из этого источника данных, как задумывалось.
Учтите следующие требования в зависимости от типа используемого источника данных.
- Для Config:
- Для управляемых правил, убедитесь, что
keywordValueявляется идентификатором правила вALL_CAPS_WITH_UNDERSCORES. Например,CLOUDWATCH_LOG_GROUP_ENCRYPTED. Для точности рекомендуем вам обратиться к списку поддерживаемых управляемых правил Config. - Для пользовательских правил, убедитесь, что
keywordValueимеет префиксCustom_, за которым следует имя пользовательского правила. Сам формат имени пользовательского правила может отличаться. Для точности рекомендуем вам посетить консоль Config, чтобы проверить имя вашего пользовательского правила.
- Для управляемых правил, убедитесь, что
- Для Security Hub: Формат имен правил Security Hub варьируется. Для точности рекомендуем вам обратиться к списку поддерживаемых правил Security Hub.
- Для вызовов API Amazon Web Services: Убедитесь, что
keywordValueнаписано какserviceprefix_ActionName. Например,iam_ListGroups. Для точности рекомендуем вам обратиться к списку поддерживаемых API-вызовов. - Для CloudTrail: Убедитесь, что
keywordValueнаписано какserviceprefix_ActionName. Например,cloudtrail_StartLogging. Для точности рекомендуем вам ознакомиться с префиксами служб Amazon Web Services и именами действий в справке по авторизации служб.
sourceFrequency -> (строка)
troubleshootingText -> (строка)
Сокращенный синтаксис:
sourceId=string,sourceName=string,sourceDescription=string,sourceSetUpOption=string,sourceType=string,sourceKeyword={keywordInputType=string,keywordValue=string},sourceFrequency=string,troubleshootingText=string ...
Синтаксис JSON:
[
{
"sourceId": "string",
"sourceName": "string",
"sourceDescription": "string",
"sourceSetUpOption": "System_Controls_Mapping"|"Procedural_Controls_Mapping",
"sourceType": "AWS_Cloudtrail"|"AWS_Config"|"AWS_Security_Hub"|"AWS_API_Call"|"MANUAL"|"Common_Control"|"Core_Control",
"sourceKeyword": {
"keywordInputType": "SELECT_FROM_LIST"|"UPLOAD_FILE"|"INPUT_TEXT",
"keywordValue": "string"
},
"sourceFrequency": "DAILY"|"WEEKLY"|"MONTHLY",
"troubleshootingText": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет принята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI и не гарантирует обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку протоколирования.
--endpoint-url (string)
Переопределить URL по умолчанию команды на указанный URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет параметры из конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (string)
Файл с корневыми сертификатами для проверки SSL-сертификатов. Переопределяет параметры из конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое отображается в двоичный блок fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла необходимо правильно отформатировать для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запрошение параметров ввода CLI.
Вывод
control -> (структура)
Имя обновленного набора параметров управления, возвращенного API UpdateControl.
arn -> (строка)
id -> (строка)
type -> (строка)
name -> (строка)
description -> (строка)
testingInformation -> (строка)
actionPlanTitle -> (строка)
actionPlanInstructions -> (строка)
controlSources -> (строка)
controlMappingSources -> (список)
Источники сопоставления данных для управления.
(структура)
Источник данных, определяющий, откуда Audit Manager собирает доказательства для управления.
sourceId -> (строка)
sourceName -> (строка)
sourceDescription -> (строка)
sourceSetUpOption -> (строка)
sourceSetUpOption, Audit Manager автоматически определит и заполнит правильное значение на основе sourceType, которое вы укажете.sourceType -> (строка)
Указывает тип источника данных, используемого для сбора доказательств.
- Источник может быть отдельным типом источника данных, например
AWS_Cloudtrail,AWS_Config,AWS_Security_Hub,AWS_API_CallилиMANUAL. - Источник также может быть управляемой группой источников данных, например
Core_ControlилиCommon_Control.
sourceKeyword -> (структура)
Ключевое слово, относящееся к источнику данных управления.
Для ручных доказательств это ключевое слово указывает, является ли ручное доказательство файлом или текстом.
Для автоматических доказательств это ключевое слово идентифицирует определенное событие CloudTrail, правило Config, управление Security Hub или имя API Amazon Web Services.
Чтобы узнать больше о поддерживаемых ключевых словах, которые можно использовать при сопоставлении источника данных управления, ознакомьтесь со следующими страницами в Руководстве пользователя Audit Manager:
- Правила Config, поддерживаемые Audit Manager
- Управления Security Hub, поддерживаемые Audit Manager
- Вызовы API, поддерживаемые Audit Manager
- Имена событий CloudTrail, поддерживаемые Audit Manager
keywordInputType -> (строка)
Метод ввода для ключевого слова.
-
SELECT_FROM_LISTиспользуется при сопоставлении источника данных для автоматических доказательств.- Если
keywordInputTypeравноSELECT_FROM_LIST, необходимо выбрать ключевое слово для сбора автоматических доказательств. Например, это может быть имя события CloudTrail, имя правила Config, управление Security Hub или имя вызова API Amazon Web Services.
- Если
-
UPLOAD_FILEиINPUT_TEXTиспользуются только при сопоставлении источника данных для ручных доказательств.- Если
keywordInputTypeравноUPLOAD_FILE, необходимо загрузить файл в качестве ручных доказательств. - Если
keywordInputTypeравноINPUT_TEXT, текст должен быть введен в качестве ручных доказательств.
- Если
keywordValue -> (строка)
Значение ключевого слова, используемого при сопоставлении источника данных управления. Например, это может быть имя события CloudTrail, имя правила Config, управление Security Hub или имя вызова API Amazon Web Services.
Если вы сопоставляете источник данных с правилом Config, то keywordValue, которое вы укажете, зависит от типа правила:
- Для управляемых правил можно использовать идентификатор правила в качестве
keywordValue. Вы можете найти идентификатор правила в списке управляемых правил Config. Для некоторых правил идентификатор правила отличается от имени правила. Например, у правила с именемrestricted-sshследующий идентификатор правила:INCOMING_SSH_DISABLED. Убедитесь, что вы используете идентификатор правила, а не имя правила. Пример ключевого слова для управляемых правил:- Имя управляемого правила: s3-bucket-acl-prohibited
keywordValue:S3_BUCKET_ACL_PROHIBITED
- Имя управляемого правила: s3-bucket-acl-prohibited
- Для пользовательских правил вы формируете
keywordValue, добавляя префиксCustom_к имени правила. Этот префикс отличает пользовательское правило от управляемого правила. Пример ключевого слова для пользовательских правил:- Имя пользовательского правила: my-custom-config-rule
keywordValue:Custom_my-custom-config-rule
- Имя пользовательского правила: my-custom-config-rule
- Для правил, связанных с сервисом, вы формируете
keywordValue, добавляя префиксCustom_к имени правила. Кроме того, удалите суффикс ID, который появляется в конце имени правила. Примеры ключевых слов для правил, связанных с сервисом:- Имя правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w
keywordValue:Custom_CustomRuleForAccount-conformance-pack - Имя правила, связанного с сервисом: OrgConfigRule-s3-bucket-versioning-enabled-dbgzf8ba
keywordValue:Custom_OrgConfigRule-s3-bucket-versioning-enabled
- Имя правила, связанного с сервисом: CustomRuleForAccount-conformance-pack-szsm1uv0w
Предупреждение
keywordValue чувствителен к регистру. Если вы неправильно введете значение, Audit Manager может не распознать сопоставление источника данных. В результате вы можете не успешно собрать доказательства из этого источника данных, как ожидалось.
Учитывайте следующие требования в зависимости от типа используемого источника данных.
- Для Config:
- Для управляемых правил убедитесь, что
keywordValueявляется идентификатором правила вALL_CAPS_WITH_UNDERSCORES. Например,CLOUDWATCH_LOG_GROUP_ENCRYPTED. Для точности рекомендуется обратиться к списку поддерживаемых управляемых правил Config. - Для пользовательских правил убедитесь, что
keywordValueимеет префиксCustom_, за которым следует имя пользовательского правила. Формат имени пользовательского правила может варьироваться. Для точности рекомендуется посетить консоль Config, чтобы проверить имя вашего пользовательского правила.
- Для управляемых правил убедитесь, что
- Для Security Hub: Формат варьируется для имен управления Security Hub. Для точности рекомендуется обратиться к списку поддерживаемых управлений Security Hub.
- Для вызовов API Amazon Web Services: Убедитесь, что
keywordValueнаписано какserviceprefix_ActionName. Например,iam_ListGroups. Для точности рекомендуется обратиться к списку поддерживаемых вызовов API. - Для CloudTrail: Убедитесь, что
keywordValueнаписано какserviceprefix_ActionName. Например,cloudtrail_StartLogging. Для точности рекомендуется ознакомиться с префиксом сервиса Amazon Web Services и именами действий в Справочнике по авторизации сервисов.
sourceFrequency -> (строка)
troubleshootingText -> (строка)
createdAt -> (отметка времени)
lastUpdatedAt -> (отметка времени)
createdBy -> (строка)
lastUpdatedBy -> (строка)
tags -> (массив)
Теги, связанные с управлением.
key -> (строка)
value -> (строка)
state -> (строка)
END_OF_SUPPORT применимо только к стандартным управлениям. Это состояние указывает, что стандартное управление по-прежнему может использоваться для сбора доказательств, но Audit Manager больше не обновляет или не поддерживает это управление.
© Copyright 2025, Amazon Web Services. Created using Sphinx.