[ aws . configservice ]
describe-compliance-by-config-rule
Описание
Указывает, соответствуют ли указанные правила Config. Если правило не соответствует, эта операция возвращает количество ресурсов Amazon Web Services, которые не соответствуют правилу.
Правило соответствует, если все оцениваемые ресурсы соответствуют ему. Оно не соответствует, если хотя бы один из этих ресурсов не соответствует.
Если у Config нет текущих результатов оценки для правила, он возвращает INSUFFICIENT_DATA. Этот результат может указывать на одну из следующих ситуаций:
- Config никогда не вызывал оценку для правила. Чтобы проверить это, используйте действие
DescribeConfigRuleEvaluationStatus, чтобы получитьLastSuccessfulInvocationTimeиLastFailedInvocationTime. - Функция Lambda правила не отправляет результаты оценки в Config. Проверьте, включает ли роль, назначенная вашему регистратору конфигурации, разрешение
config:PutEvaluations. Если правило является пользовательским, убедитесь, что роль выполнения Lambda включает разрешениеconfig:PutEvaluations. - Функция Lambda правила вернула
NOT_APPLICABLEдля всех результатов оценки. Это может произойти, если ресурсы были удалены или исключены из области действия правила.
См. также: Документация API AWS
describe-compliance-by-config-rule — это операция с постраничной передачей. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничную передачу, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответ с постраничной передачей аргумент --query должен извлекать данные из результатов следующих выражений запроса: ComplianceByConfigRules
Синтаксис
describe-compliance-by-config-rule
[--config-rule-names <value>]
[--compliance-types <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--config-rule-names (список)
Укажите одно или несколько имён правил Config для фильтрации результатов по правилу.
(строка)
Синтаксис:
"string" "string" ...
--compliance-types (список)
Фильтрует результаты по соответствию.
(строка)
Синтаксис:
"string" "string" ...
Where valid values are:
COMPLIANT
NON_COMPLIANT
NOT_APPLICABLE
INSUFFICIENT_DATA
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, указанному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания точки начала постраничной передачи. Это NextToken из предыдущего усеченного ответа.
Примеры использования см. в разделе Постраничная передача в Руководстве пользователя AWS Command Line Interface.
--max-items (целое число)
Общее количество элементов, которые необходимо вернуть в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Для возобновления постраничной передачи укажите значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken непосредственно вне AWS CLI.
Примеры использования см. в разделе Постраничная передача в Руководстве пользователя AWS Command Line Interface.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. При предоставлении значения output проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную передачу. Если автоматическая постраничная передача отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию данного инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Обрабатываемый пакет сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет рассматриваться как двоичный и будет использовать содержимое файла напрямую, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запрошенние параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробную информацию см. в руководстве по началу работы с Руководством пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Получение информации о соответствии ваших правил AWS Config
Следующая команда возвращает информацию о соответствии для каждого правила AWS Config, которое нарушается одним или несколькими ресурсами AWS:
aws configservice describe-compliance-by-config-rule --compliance-types NON_COMPLIANT
В выводе значение каждого атрибута CappedCount указывает, сколько ресурсов не соответствуют связанному правилу. Например, следующий вывод указывает, что 3 ресурса не соответствуют правилу под названием InstanceTypesAreT2micro.
Вывод:
{
"ComplianceByConfigRules": [
{
"Compliance": {
"ComplianceContributorCount": {
"CappedCount": 3,
"CapExceeded": false
},
"ComplianceType": "NON_COMPLIANT"
},
"ConfigRuleName": "InstanceTypesAreT2micro"
},
{
"Compliance": {
"ComplianceContributorCount": {
"CappedCount": 10,
"CapExceeded": false
},
"ComplianceType": "NON_COMPLIANT"
},
"ConfigRuleName": "RequiredTagsForVolumes"
}
]
}
Вывод
ComplianceByConfigRules -> (список)
Указывает, соответствует ли каждое из указанных правил Config.
(структура)
Указывает, соответствует ли правило Config. Правило соответствует, если все ресурсы, которые правило оценило, соответствуют ему. Правило не соответствует, если хотя бы один из этих ресурсов не соответствует.
ConfigRuleName -> (строка)
Compliance -> (структура)
Указывает, соответствует ли правило Config.
ComplianceType -> (строка)
Указывает, соответствует ли ресурс Amazon Web Services или правило Config.
Ресурс соответствует, если он соответствует всем правилам Config, которые его оценивают. Ресурс не соответствует, если он не соответствует одному или нескольким из этих правил.
Правило соответствует, если все ресурсы, которые оно оценивает, соответствуют ему. Правило не соответствует, если хотя бы один из этих ресурсов не соответствует.
Config возвращает значение INSUFFICIENT_DATA, когда для ресурса Amazon Web Services или правила Config нет результатов оценки.
Для типа данных Compliance Config поддерживает только значения COMPLIANT, NON_COMPLIANT и INSUFFICIENT_DATA. Config не поддерживает значение NOT_APPLICABLE для типа данных Compliance.
ComplianceContributorCount -> (структура)
Количество ресурсов Amazon Web Services или правил Config, которые приводят к результату NON_COMPLIANT, до максимального количества.
CappedCount -> (целое число)
CapExceeded -> (логическое значение)
NextToken -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.