[ aws . configservice ]
put-config-rule
Описание
Добавляет или обновляет правило Config для проверки соответствия ваших ресурсов Amazon Web Services желаемым конфигурациям. Информацию о количестве правил Config, которые вы можете иметь на один аккаунт, см. в ` Пределы сервиса https://docs.aws.amazon.com/config/latest/developerguide/configlimits.html`__ в Руководстве разработчика Config.
Существует два типа правил: управляемые правила Config и пользовательские правила Config. Для создания как управляемых, так и пользовательских правил Config можно использовать PutConfigRule.
Управляемые правила Config — это предопределенные, настраиваемые правила, созданные Config. Список управляемых правил см. в Списке управляемых правил Config. Если вы добавляете управляемое правило Config, вы должны указать идентификатор правила для ключа SourceIdentifier.
Пользовательские правила Config — это правила, которые вы создаете с нуля. Есть два способа создания пользовательских правил Config: с использованием функций Lambda (Руководство разработчика Lambda) и с использованием Guard (репозиторий Guard на GitHub), языка описания политик. Пользовательские правила Config, созданные с помощью Lambda, называются пользовательскими правилами Lambda Config, а пользовательские правила, созданные с помощью Guard, называются пользовательскими правилами политики Config.
Если вы добавляете новое пользовательское правило Lambda Config, сначала необходимо создать функцию Lambda, которую правило вызовет для проверки ваших ресурсов. При использовании PutConfigRule для добавления пользовательского правила Lambda в Config, вы должны указать Amazon Resource Name (ARN), который Lambda присвоило функции. Вы указываете ARN в ключе SourceIdentifier. Этот ключ является частью объекта Source, который является частью объекта ConfigRule.
Для любого нового правила Config, которое вы добавляете, укажите ConfigRuleName в объекте ConfigRule. Не указывайте ConfigRuleArn или ConfigRuleId. Эти значения генерируются Config для новых правил.
Если вы обновляете ранее добавленное правило, вы можете указать его по ConfigRuleName, ConfigRuleId или ConfigRuleArn в типе данных ConfigRule, который вы используете в этом запросе.
Дополнительную информацию о разработке и использовании правил Config см. в разделе Оценка ресурсов с помощью правил Config в Руководстве разработчика Config.
Примечание
Теги добавляются при создании и не могут быть обновлены с помощью этой операции
PutConfigRule — это идемпотентный API. Последующие запросы не создадут дублирующийся ресурс, если он уже был создан. Если последующий запрос имеет разные значения tags, Config проигнорирует эти различия и обработает его как идемпотентный запрос предыдущего. В этом случае, tags не будут обновлены, даже если они отличаются.
Для обновления тегов после создания используйте TagResource и UntagResource.
См. также: Документация по API AWS
Краткое описание
put-config-rule
--config-rule <value>
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--config-rule (структура)
Правило, которое вы хотите добавить в свою учётную запись.
ConfigRuleName -> (строка)
ConfigRuleArn -> (строка)
ConfigRuleId -> (строка)
Description -> (строка)
Scope -> (структура)
Определяет, какие ресурсы могут инициировать оценку правила. Область может включать один или несколько типов ресурсов, сочетание одного типа ресурса и одного идентификатора ресурса или сочетание ключа и значения тега. Укажите область, чтобы ограничить ресурсы, которые могут инициировать оценку правила. Если вы не укажете область, оценки запускаются при изменении любого ресурса в группе записи.
Примечание
Область может быть пустой.ComplianceResourceTypes -> (список)
Типы ресурсов только тех ресурсов Amazon Web Services, для которых вы хотите инициировать оценку правила. Вы можете указать только один тип, если вы также укажете идентификатор ресурса для ComplianceResourceId .
(строка)
TagKey -> (строка)
TagValue -> (строка)
TagValue , вы также должны указать значение для TagKey .ComplianceResourceId -> (строка)
ComplianceResourceTypes .Source -> (структура)
Предоставляет владельца правила (Amazon Web Services для управляемых правил, CUSTOM_POLICY для правил пользовательской политики и CUSTOM_LAMBDA для правил пользовательской Lambda-функции), идентификатор правила и уведомления, которые заставляют функцию оценивать ваши ресурсы Amazon Web Services.
Owner -> (строка)
Указывает, принадлежит ли и управляет ли правилом Amazon Web Services или клиент.
Управляемые правила Config — это предварительно определённые правила, которыми владеет Amazon Web Services. Дополнительную информацию см. в руководстве разработчика Config — управляемые правила Config.
Пользовательские правила Config — это правила, которые вы можете разработать с помощью Guard (CUSTOM_POLICY ) или Lambda (CUSTOM_LAMBDA ). Дополнительную информацию см. в руководстве разработчика Config — пользовательские правила Config.
SourceIdentifier -> (строка)
Для управляемых правил Config — предварительно определённый идентификатор из списка. Например, IAM_PASSWORD_POLICY — это управляемое правило. Чтобы сослаться на управляемое правило, см. список управляемых правил Config.
Для пользовательских правил Config с Lambda-функцией идентификатор — это Amazon Resource Name (ARN) Lambda-функции правила, например arn:aws:lambda:us-east-2:123456789012:function:custom_rule_name .
Для правил пользовательской политики этот параметр будет проигнорирован.
SourceDetails -> (список)
Предоставляет источник и типы сообщений, которые заставляют Config оценивать ваши ресурсы Amazon Web Services по правилу. Также предоставляет частоту, с которой вы хотите, чтобы Config запускал оценки для правила, если тип триггера — периодический.
Если владелец установлен на CUSTOM_POLICY , единственными допустимыми значениями для типа сообщения триггера правила Config являются ConfigurationItemChangeNotification и OversizedConfigurationItemChangeNotification .
(структура)
Предоставляет источник и типы сообщений, которые запускают оценку Config ваших ресурсов Amazon Web Services по правилу. Также предоставляет частоту, с которой вы хотите, чтобы Config запускал оценки для правила, если тип триггера — периодический. Параметры SourceDetail можно указывать только для пользовательских правил.
EventSource -> (строка)
MessageType -> (строка)
Тип уведомления, запускающего оценку правила Config. Вы можете указать следующие типы уведомлений:
-
ConfigurationItemChangeNotification— запускает оценку при доставке Config конфигурационного элемента в результате изменения ресурса. -
OversizedConfigurationItemChangeNotification— запускает оценку при доставке Config чрезмерно большого конфигурационного элемента. Config может генерировать этот тип уведомления, когда ресурс изменяется, а уведомление превышает максимальный размер, разрешённый Amazon SNS. -
ScheduledNotification— запускает периодическую оценку с указанной частотой дляMaximumExecutionFrequency. -
ConfigurationSnapshotDeliveryCompleted— запускает периодическую оценку при доставке Config моментального снимка конфигурации.
Если вы хотите, чтобы ваше пользовательское правило запускалось при изменении конфигурации, укажите два объекта SourceDetail, один для ConfigurationItemChangeNotification и один для OversizedConfigurationItemChangeNotification .
MaximumExecutionFrequency -> (строка)
Частота, с которой вы хотите, чтобы Config запускал оценки для пользовательского правила с периодическим триггером. Если вы укажете значение для MaximumExecutionFrequency , то MessageType должен использовать значение ScheduledNotification .
Примечание
По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение параметра MaximumExecutionFrequency .
В зависимости от выбранного допустимого значения Config выполняет оценки один раз для каждого допустимого значения. Например, если вы выберете Three_Hours , Config выполняет оценки один раз каждые три часа. В этом случае Three_Hours — это частота этого правила.
CustomPolicyDetails -> (структура)
Предоставляет среду выполнения, определение политики и включение отладки. Требуется, когда владелец установлен на CUSTOM_POLICY .
PolicyRuntime -> (строка)
PolicyText -> (строка)
EnableDebugLogDelivery -> (булево)
false .InputParameters -> (строка)
MaximumExecutionFrequency -> (строка)
Максимальная частота выполнения оценок Config для правила. Вы можете указать значение для MaximumExecutionFrequency в следующих случаях:
- Это для управляемого правила Config, запускаемого с периодической частотой.
- Ваше пользовательское правило запускается при доставке Config моментального снимка конфигурации. Дополнительную информацию см. в ConfigSnapshotDeliveryProperties.
Примечание
По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение для параметраMaximumExecutionFrequency.ConfigRuleState -> (строка)
Указывает, активно ли правило Config или в настоящее время удаляется Config. Также может указывать состояние оценки правила Config.
Config временно устанавливает состояние правила на EVALUATING после использования запроса StartConfigRulesEvaluation для оценки ресурсов по правилу Config.
Config временно устанавливает состояние правила на DELETING_RESULTS после использования запроса DeleteEvaluationResults для удаления текущих результатов оценки по правилу Config.
Config временно устанавливает состояние правила на DELETING после использования запроса DeleteConfigRule для удаления правила. После удаления правила Config правило и все его оценки удаляются и больше недоступны.
CreatedBy -> (строка)
Имя принципала службы, которая создала правило.
Примечание
Поле заполняется только если связанное со службой правило создано службой. Поле пустое, если вы создаёте своё правило.EvaluationModes -> (список)
Режимы, в которых правило Config может оцениваться. Допустимые значения — отдельные объекты. По умолчанию — только режим оценки Detective.
(структура)
Объект конфигурации для режима оценки правила Config. Допустимые значения — Detective или Proactive.
Mode -> (строка)
Синтаксис JSON:
{
"ConfigRuleName": "string",
"ConfigRuleArn": "string",
"ConfigRuleId": "string",
"Description": "string",
"Scope": {
"ComplianceResourceTypes": ["string", ...],
"TagKey": "string",
"TagValue": "string",
"ComplianceResourceId": "string"
},
"Source": {
"Owner": "CUSTOM_LAMBDA"|"AWS"|"CUSTOM_POLICY",
"SourceIdentifier": "string",
"SourceDetails": [
{
"EventSource": "aws.config",
"MessageType": "ConfigurationItemChangeNotification"|"ConfigurationSnapshotDeliveryCompleted"|"ScheduledNotification"|"OversizedConfigurationItemChangeNotification",
"MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours"
}
...
],
"CustomPolicyDetails": {
"PolicyRuntime": "string",
"PolicyText": "string",
"EnableDebugLogDelivery": true|false
}
},
"InputParameters": "string",
"MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
"ConfigRuleState": "ACTIVE"|"DELETING"|"DELETING_RESULTS"|"EVALUATING",
"CreatedBy": "string",
"EvaluationModes": [
{
"Mode": "DETECTIVE"|"PROACTIVE"
}
...
]
}
--tags (список)
Массив объектов тега.
(структура)
Теги для ресурса. Метаданные, которые вы применяете к ресурсу, чтобы помочь в их категоризации и организации. Каждый тег состоит из ключа и необязательного значения, которые вы определяете. Ключи тегов могут иметь максимальную длину 128 символов, а значения тегов — максимальную длину 256 символов.
Key -> (строка)
Value -> (строка)
Упрощённый синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, поскольку строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если не указано значение или значение input, выводит пример входного JSON, который можно использовать как аргумент для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, оно валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладочную запись в журнал.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Использовать указанную область. Переопределяет настройки из конфигурации и среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить вывод в цвете.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации и среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию формат — base64. Формат base64 ожидает, что двоичные блоки будут представлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить вывод пейджера CLI.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическую запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров вам необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования, похожие на Unix. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки терминала. См. использование кавычек со строками в Руководстве пользователя AWS CLI.
Добавление управляемого AWS правила Config
Следующая команда предоставляет JSON-код для добавления управляемого AWS правила Config:
aws configservice put-config-rule --config-rule file://RequiredTagsForEC2Instances.json
RequiredTagsForEC2Instances.json — это JSON-файл, содержащий конфигурацию правила:
{
"ConfigRuleName": "RequiredTagsForEC2Instances",
"Description": "Checks whether the CostCenter and Owner tags are applied to EC2 instances.",
"Scope": {
"ComplianceResourceTypes": [
"AWS::EC2::Instance"
]
},
"Source": {
"Owner": "AWS",
"SourceIdentifier": "REQUIRED_TAGS"
},
"InputParameters": "{\"tag1Key\":\"CostCenter\",\"tag2Key\":\"Owner\"}"
}
Для атрибута ComplianceResourceTypes этот JSON-код ограничивает область до ресурсов типа AWS::EC2::Instance, поэтому AWS Config будет оценивать только EC2-инстансы по отношению к правилу. Поскольку правило является управляемым, атрибут Owner установлен в AWS, а атрибут SourceIdentifier установлен на идентификатор правила REQUIRED_TAGS. Для атрибута InputParameters указаны требуемые ключи тегов CostCenter и Owner.
При успешном выполнении команда не возвращает никакого вывода. Чтобы проверить конфигурацию правила, запустите команду describe-config-rules и укажите имя правила.
Добавление управляемого пользователем правила Config
Следующая команда предоставляет JSON-код для добавления правила Config, управляемого пользователем:
aws configservice put-config-rule --config-rule file://InstanceTypesAreT2micro.json
InstanceTypesAreT2micro.json — это JSON-файл, содержащий конфигурацию правила:
{
"ConfigRuleName": "InstanceTypesAreT2micro",
"Description": "Evaluates whether EC2 instances are the t2.micro type.",
"Scope": {
"ComplianceResourceTypes": [
"AWS::EC2::Instance"
]
},
"Source": {
"Owner": "CUSTOM_LAMBDA",
"SourceIdentifier": "arn:aws:lambda:us-east-1:123456789012:function:InstanceTypeCheck",
"SourceDetails": [
{
"EventSource": "aws.config",
"MessageType": "ConfigurationItemChangeNotification"
}
]
},
"InputParameters": "{\"desiredInstanceType\":\"t2.micro\"}"
}
Для атрибута ComplianceResourceTypes этот JSON-код ограничивает область до ресурсов типа AWS::EC2::Instance, поэтому AWS Config будет оценивать только EC2-инстансы по отношению к правилу. Поскольку это правило управляемое пользователем, атрибут Owner установлен в CUSTOM_LAMBDA, а атрибут SourceIdentifier установлен на ARN функции AWS Lambda. Объект SourceDetails обязателен. Параметры, указанные для атрибута InputParameters, передаются в функцию AWS Lambda, когда AWS Config вызывает ее для оценки ресурсов по отношению к правилу.
При успешном выполнении команда не возвращает никакого вывода. Чтобы проверить конфигурацию правила, запустите команду describe-config-rules и укажите имя правила.
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.