[ aws . configservice ]
put-organization-config-rule
Описание
Добавляет или обновляет правило Config для всей организации, чтобы оценить соответствие ресурсов Amazon Web Services вашим желаемым конфигурациям. Сведения о количестве правил Config организации на аккаунт см. в разделе «Предельные значения сервиса https://docs.aws.amazon.com/config/latest/developerguide/configlimits.html» в руководстве разработчика Config.
Только аккаунт управления и делегированный администратор могут создавать или обновлять правило Config организации. При вызове этого API с делегированным администратором необходимо убедиться, что добавлены разрешения Organizations ListDelegatedAdministrator. Организация может иметь до 3 делегированных администраторов.
Этот API обеспечивает доступ к услугам организации через действие EnableAWSServiceAccess и создаёт роль, связанную с сервисом, AWSServiceRoleForConfigMultiAccountSetup в аккаунте управления или делегированного администратора вашей организации. Роль, связанная с сервисом, создаётся только тогда, когда роль не существует в аккаунте вызывающего. Config проверяет существование роли с помощью действия GetRole.
Для использования этого API с делегированным администратором зарегистрируйте делегированного администратора, вызвав API Amazon Web Services Organization register-delegated-administrator для config-multiaccountsetup.amazonaws.com.
Существуют два типа правил: управляемые правила Config и пользовательские правила Config. Для создания обоих типов правил — управляемых и пользовательских — можно использовать PutOrganizationConfigRule.
Управляемые правила Config — это предварительно определённые, настраиваемые правила, созданные Config. Список управляемых правил см. в списке управляемых правил Config. Если вы добавляете управляемое правило Config, необходимо указать идентификатор правила для ключа RuleIdentifier.
Пользовательские правила Config — это правила, которые вы создаёте с нуля. Есть два способа создать пользовательские правила Config: с использованием функций Lambda (Руководство разработчика Lambda) и с использованием Guard (хранилище кода Guard GitHub), языка описания политик. Пользовательские правила Config, созданные с помощью Lambda, называются пользовательскими правилами Config Lambda, а пользовательские правила Config, созданные с помощью Guard, называются пользовательскими правилами Config Policy.
Если вы добавляете новое пользовательское правило Config Lambda, сначала необходимо создать функцию Lambda в аккаунте управления или делегированном администраторе, которую правило будет вызывать для оценки ваших ресурсов. Вам также необходимо создать роль IAM в управляемом аккаунте, которую может использовать функция Lambda. При использовании PutOrganizationConfigRule для добавления пользовательского правила Lambda в Config необходимо указать Amazon Resource Name (ARN), присвоенный Lambda функции.
Примечание
Предварительное условие: убедитесь, что вы вызвали EnableAllFeatures API для включения всех функций в организации.
Укажите один из следующих параметров: OrganizationCustomPolicyRuleMetadata для пользовательских правил Policy, OrganizationCustomRuleMetadata для пользовательских правил Lambda или OrganizationManagedRuleMetadata для управляемых правил.
См. также: Документация API AWS
Синтаксис
put-organization-config-rule
--organization-config-rule-name <value>
[--organization-managed-rule-metadata <value>]
[--organization-custom-rule-metadata <value>]
[--excluded-accounts <value>]
[--organization-custom-policy-rule-metadata <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--organization-config-rule-name (строка)
--organization-managed-rule-metadata (структура)
Объект OrganizationManagedRuleMetadata. Этот объект определяет метаданные управляемого правила организации, такие как тип ресурса и идентификатор ресурса Amazon Web Services, а также идентификатор правила. Он также указывает частоту, с которой Config выполняет оценки для правила, если тип триггера — периодический.
Описание -> (строка)
RuleIdentifier -> (строка)
IAM_PASSWORD_POLICY — это управляемое правило. Для ссылки на управляемое правило см. Использование управляемых правил Config.InputParameters -> (строка)
MaximumExecutionFrequency -> (строка)
Максимальная частота, с которой Config выполняет оценки для правила. Это относится к управляемому правилу Config, которое запускается с периодической частотой.
Примечание
По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение для параметраMaximumExecutionFrequency.ResourceTypesScope -> (список)
Тип ресурса Amazon Web Services, который был оценен.
(строка)
ResourceIdScope -> (строка)
TagKeyScope -> (строка)
TagValueScope -> (строка)
Сокращенная синтаксическая запись:
Description=string,RuleIdentifier=string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string
Синтаксис JSON:
{
"Description": "string",
"RuleIdentifier": "string",
"InputParameters": "string",
"MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
"ResourceTypesScope": ["string", ...],
"ResourceIdScope": "string",
"TagKeyScope": "string",
"TagValueScope": "string"
}
--organization-custom-rule-metadata (структура)
Объект OrganizationCustomRuleMetadata. Этот объект определяет метаданные пользовательского правила организации, такие как тип ресурса, идентификатор ресурса ресурса Amazon Web Services, ARN функции Lambda и типы триггеров организации, которые запускают Config для оценки ресурсов Amazon Web Services по отношению к правилу. Он также указывает частоту, с которой Config должен выполнять оценки для правила, если тип триггера — периодический.
Описание -> (строка)
LambdaFunctionArn -> (строка)
OrganizationConfigRuleTriggerTypes -> (список)
Тип уведомления, который запускает оценку Config для правила. Вы можете указать следующие типы уведомлений:
-
ConfigurationItemChangeNotification— запускает оценку, когда Config предоставляет элемент конфигурации в результате изменения ресурса. -
OversizedConfigurationItemChangeNotification— запускает оценку, когда Config предоставляет чрезмерно большой элемент конфигурации. Config может генерировать этот тип уведомления, когда ресурс изменяется, а уведомление превышает максимальный размер, разрешённый Amazon SNS. -
ScheduledNotification— запускает периодическую оценку с частотой, указанной дляMaximumExecutionFrequency.
(строка)
InputParameters -> (строка)
MaximumExecutionFrequency -> (строка)
Максимальная частота, с которой Config выполняет оценки для правила. Пользовательское правило запускается, когда Config предоставляет снимок конфигурации. Дополнительную информацию см. в ConfigSnapshotDeliveryProperties.
Примечание
По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение для параметраMaximumExecutionFrequency.ResourceTypesScope -> (список)
Тип ресурса Amazon Web Services, который был оценен.
(строка)
ResourceIdScope -> (строка)
TagKeyScope -> (строка)
TagValueScope -> (строка)
Сокращенная синтаксическая запись:
Description=string,LambdaFunctionArn=string,OrganizationConfigRuleTriggerTypes=string,string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string
Синтаксис JSON:
{
"Description": "string",
"LambdaFunctionArn": "string",
"OrganizationConfigRuleTriggerTypes": ["ConfigurationItemChangeNotification"|"OversizedConfigurationItemChangeNotification"|"ScheduledNotification", ...],
"InputParameters": "string",
"MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
"ResourceTypesScope": ["string", ...],
"ResourceIdScope": "string",
"TagKeyScope": "string",
"TagValueScope": "string"
}
--excluded-accounts (список)
Список с разделением запятыми учётных записей, которые следует исключить из правила конфигурации организации.
(строка)
Синтаксис:
"string" "string" ...
--organization-custom-policy-rule-metadata (структура)
Объект OrganizationCustomPolicyRuleMetadata. Этот объект определяет метаданные для правила пользовательской политики конфигурации вашей организации. Метаданные включают используемую среду выполнения, учётные записи с включёнными журналами отладки и другие метаданные пользовательского правила, такие как тип ресурса, идентификатор ресурса ресурса Amazon Web Services и типы триггеров организации, которые инициируют Config для оценки ресурсов Amazon Web Services по отношению к правилу.
Описание -> (строка)
OrganizationConfigRuleTriggerTypes -> (список)
Тип уведомления, который инициирует оценку Config для правила. Для правил пользовательской политики Config поддерживаются типы уведомлений, инициируемых изменениями:
-
ConfigurationItemChangeNotification— запускает оценку, когда Config предоставляет элемент конфигурации в результате изменения ресурса. -
OversizedConfigurationItemChangeNotification— запускает оценку, когда Config предоставляет чрезмерно большой элемент конфигурации. Config может генерировать этот тип уведомления, когда ресурс изменяется, а уведомление превышает максимальный размер, разрешённый Amazon SNS.
(строка)
InputParameters -> (строка)
MaximumExecutionFrequency -> (строка)
ResourceTypesScope -> (список)
Тип ресурса Amazon Web Services, который был оценен.
(строка)
ResourceIdScope -> (строка)
TagKeyScope -> (строка)
TagValueScope -> (строка)
PolicyRuntime -> (строка)
PolicyText -> (строка)
DebugLogDeliveryAccounts -> (список)
Список учётных записей, для которых вы можете включить журналы отладки для правила пользовательской политики конфигурации организации. Список равен null, когда журналы отладки включены для всех учётных записей.
(строка)
Сокращенная синтаксическая запись:
Description=string,OrganizationConfigRuleTriggerTypes=string,string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string,PolicyRuntime=string,PolicyText=string,DebugLogDeliveryAccounts=string,string
Синтаксис JSON:
{
"Description": "string",
"OrganizationConfigRuleTriggerTypes": ["ConfigurationItemChangeNotification"|"OversizedConfigurationItemChangeNotification", ...],
"InputParameters": "string",
"MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
"ResourceTypesScope": ["string", ...],
"ResourceIdScope": "string",
"TagKeyScope": "string",
"TagValueScope": "string",
"PolicyRuntime": "string",
"PolicyText": "string",
"DebugLogDeliveryAccounts": ["string", ...]
}
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может быть не указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если предоставлено значение null или значение input, выводится пример ввода JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он выведет пример ввода YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команд и вернёт пример выходного JSON для данной команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Общие параметры
--debug (boolean)
Включить отладовую запись журнала.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла аутентификации.
--region (string)
Регион для использования. Переопределяет параметры из конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Образ сертификатов CA для проверки SSL-сертификатов. Переопределяет параметры из конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 предполагает, что двоичные блоки предоставляются в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны передаваться буквально. При предоставлении содержимого из файла, соотносимого с двоичным блоком fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла необходимо отформатировать соответствующим образом для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запроса параметров ввода CLI.
Вывод
OrganizationConfigRuleArn -> (string)
© Copyright 2025, Amazon Web Services. Created using Sphinx.