Spec-Zone.ru › AWS CLI v2

[ aws . configservice ]

put-organization-config-rule

Описание

Добавляет или обновляет правило Config для всей организации, чтобы оценить соответствие ресурсов Amazon Web Services вашим желаемым конфигурациям. Сведения о количестве правил Config организации на аккаунт см. в разделе «Предельные значения сервиса https://docs.aws.amazon.com/config/latest/developerguide/configlimits.html» в руководстве разработчика Config.

Только аккаунт управления и делегированный администратор могут создавать или обновлять правило Config организации. При вызове этого API с делегированным администратором необходимо убедиться, что добавлены разрешения Organizations ListDelegatedAdministrator. Организация может иметь до 3 делегированных администраторов.

Этот API обеспечивает доступ к услугам организации через действие EnableAWSServiceAccess и создаёт роль, связанную с сервисом, AWSServiceRoleForConfigMultiAccountSetup в аккаунте управления или делегированного администратора вашей организации. Роль, связанная с сервисом, создаётся только тогда, когда роль не существует в аккаунте вызывающего. Config проверяет существование роли с помощью действия GetRole.

Для использования этого API с делегированным администратором зарегистрируйте делегированного администратора, вызвав API Amazon Web Services Organization register-delegated-administrator для config-multiaccountsetup.amazonaws.com.

Существуют два типа правил: управляемые правила Config и пользовательские правила Config. Для создания обоих типов правил — управляемых и пользовательских — можно использовать PutOrganizationConfigRule.

Управляемые правила Config — это предварительно определённые, настраиваемые правила, созданные Config. Список управляемых правил см. в списке управляемых правил Config. Если вы добавляете управляемое правило Config, необходимо указать идентификатор правила для ключа RuleIdentifier.

Пользовательские правила Config — это правила, которые вы создаёте с нуля. Есть два способа создать пользовательские правила Config: с использованием функций Lambda (Руководство разработчика Lambda) и с использованием Guard (хранилище кода Guard GitHub), языка описания политик. Пользовательские правила Config, созданные с помощью Lambda, называются пользовательскими правилами Config Lambda, а пользовательские правила Config, созданные с помощью Guard, называются пользовательскими правилами Config Policy.

Если вы добавляете новое пользовательское правило Config Lambda, сначала необходимо создать функцию Lambda в аккаунте управления или делегированном администраторе, которую правило будет вызывать для оценки ваших ресурсов. Вам также необходимо создать роль IAM в управляемом аккаунте, которую может использовать функция Lambda. При использовании PutOrganizationConfigRule для добавления пользовательского правила Lambda в Config необходимо указать Amazon Resource Name (ARN), присвоенный Lambda функции.

Примечание

Предварительное условие: убедитесь, что вы вызвали EnableAllFeatures API для включения всех функций в организации.

Укажите один из следующих параметров: OrganizationCustomPolicyRuleMetadata для пользовательских правил Policy, OrganizationCustomRuleMetadata для пользовательских правил Lambda или OrganizationManagedRuleMetadata для управляемых правил.

См. также: Документация API AWS

Синтаксис

  put-organization-config-rule
--organization-config-rule-name <value>
[--organization-managed-rule-metadata <value>]
[--organization-custom-rule-metadata <value>]
[--excluded-accounts <value>]
[--organization-custom-policy-rule-metadata <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--organization-config-rule-name (строка)

Имя, которое вы назначаете правилу конфигурации организации.

--organization-managed-rule-metadata (структура)

Объект OrganizationManagedRuleMetadata. Этот объект определяет метаданные управляемого правила организации, такие как тип ресурса и идентификатор ресурса Amazon Web Services, а также идентификатор правила. Он также указывает частоту, с которой Config выполняет оценки для правила, если тип триггера — периодический.

Описание -> (строка)

Описание, которое вы предоставляете для правила конфигурации организации.

RuleIdentifier -> (строка)

Для управляемых правил конфигурации организации — предопределенный идентификатор из списка. Например, IAM_PASSWORD_POLICY — это управляемое правило. Для ссылки на управляемое правило см. Использование управляемых правил Config.

InputParameters -> (строка)

Строка в формате JSON, которая передаётся в функцию Lambda правила конфигурации организации.

MaximumExecutionFrequency -> (строка)

Максимальная частота, с которой Config выполняет оценки для правила. Это относится к управляемому правилу Config, которое запускается с периодической частотой.

Примечание

По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение для параметра MaximumExecutionFrequency.

ResourceTypesScope -> (список)

Тип ресурса Amazon Web Services, который был оценен.

(строка)

ResourceIdScope -> (строка)

Идентификатор ресурса Amazon Web Services, который был оценен.

TagKeyScope -> (строка)

Одна часть пары ключ-значение, составляющей тег. Ключ — это общее меткое обозначение, которое действует как категория для более конкретных значений тегов.

TagValueScope -> (строка)

Необязательная часть пары ключ-значение, составляющей тег. Значение выступает в качестве описателя внутри категории тегов (ключ).

Сокращенная синтаксическая запись:

Description=string,RuleIdentifier=string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string

Синтаксис JSON:

{
  "Description": "string",
  "RuleIdentifier": "string",
  "InputParameters": "string",
  "MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
  "ResourceTypesScope": ["string", ...],
  "ResourceIdScope": "string",
  "TagKeyScope": "string",
  "TagValueScope": "string"
}

--organization-custom-rule-metadata (структура)

Объект OrganizationCustomRuleMetadata. Этот объект определяет метаданные пользовательского правила организации, такие как тип ресурса, идентификатор ресурса ресурса Amazon Web Services, ARN функции Lambda и типы триггеров организации, которые запускают Config для оценки ресурсов Amazon Web Services по отношению к правилу. Он также указывает частоту, с которой Config должен выполнять оценки для правила, если тип триггера — периодический.

Описание -> (строка)

Описание, которое вы предоставляете для правила конфигурации организации.

LambdaFunctionArn -> (строка)

ARN функции Lambda.

OrganizationConfigRuleTriggerTypes -> (список)

Тип уведомления, который запускает оценку Config для правила. Вы можете указать следующие типы уведомлений:

  • ConfigurationItemChangeNotification — запускает оценку, когда Config предоставляет элемент конфигурации в результате изменения ресурса.
  • OversizedConfigurationItemChangeNotification — запускает оценку, когда Config предоставляет чрезмерно большой элемент конфигурации. Config может генерировать этот тип уведомления, когда ресурс изменяется, а уведомление превышает максимальный размер, разрешённый Amazon SNS.
  • ScheduledNotification — запускает периодическую оценку с частотой, указанной для MaximumExecutionFrequency.

(строка)

InputParameters -> (строка)

Строка в формате JSON, которая передаётся в функцию Lambda правила конфигурации организации.

MaximumExecutionFrequency -> (строка)

Максимальная частота, с которой Config выполняет оценки для правила. Пользовательское правило запускается, когда Config предоставляет снимок конфигурации. Дополнительную информацию см. в ConfigSnapshotDeliveryProperties.

Примечание

По умолчанию правила с периодическим триггером оцениваются каждые 24 часа. Чтобы изменить частоту, укажите допустимое значение для параметра MaximumExecutionFrequency.

ResourceTypesScope -> (список)

Тип ресурса Amazon Web Services, который был оценен.

(строка)

ResourceIdScope -> (строка)

Идентификатор ресурса Amazon Web Services, который был оценен.

TagKeyScope -> (строка)

Одна часть пары ключ-значение, составляющей тег. Ключ — это общее меткое обозначение, которое действует как категория для более конкретных значений тегов.

TagValueScope -> (строка)

Необязательная часть пары ключ-значение, составляющей тег. Значение выступает в качестве описателя внутри категории тегов (ключ).

Сокращенная синтаксическая запись:

Description=string,LambdaFunctionArn=string,OrganizationConfigRuleTriggerTypes=string,string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string

Синтаксис JSON:

{
  "Description": "string",
  "LambdaFunctionArn": "string",
  "OrganizationConfigRuleTriggerTypes": ["ConfigurationItemChangeNotification"|"OversizedConfigurationItemChangeNotification"|"ScheduledNotification", ...],
  "InputParameters": "string",
  "MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
  "ResourceTypesScope": ["string", ...],
  "ResourceIdScope": "string",
  "TagKeyScope": "string",
  "TagValueScope": "string"
}

--excluded-accounts (список)

Список с разделением запятыми учётных записей, которые следует исключить из правила конфигурации организации.

(строка)

Синтаксис:

"string" "string" ...

--organization-custom-policy-rule-metadata (структура)

Объект OrganizationCustomPolicyRuleMetadata. Этот объект определяет метаданные для правила пользовательской политики конфигурации вашей организации. Метаданные включают используемую среду выполнения, учётные записи с включёнными журналами отладки и другие метаданные пользовательского правила, такие как тип ресурса, идентификатор ресурса ресурса Amazon Web Services и типы триггеров организации, которые инициируют Config для оценки ресурсов Amazon Web Services по отношению к правилу.

Описание -> (строка)

Описание, которое вы предоставляете для правила пользовательской политики конфигурации организации.

OrganizationConfigRuleTriggerTypes -> (список)

Тип уведомления, который инициирует оценку Config для правила. Для правил пользовательской политики Config поддерживаются типы уведомлений, инициируемых изменениями:

  • ConfigurationItemChangeNotification — запускает оценку, когда Config предоставляет элемент конфигурации в результате изменения ресурса.
  • OversizedConfigurationItemChangeNotification — запускает оценку, когда Config предоставляет чрезмерно большой элемент конфигурации. Config может генерировать этот тип уведомления, когда ресурс изменяется, а уведомление превышает максимальный размер, разрешённый Amazon SNS.

(строка)

InputParameters -> (строка)

Строка в формате JSON, которая передаётся в правило пользовательской политики конфигурации организации.

MaximumExecutionFrequency -> (строка)

Максимальная частота, с которой Config выполняет оценки для правила. Правило пользовательской политики Config запускается, когда Config предоставляет снимок конфигурации. Дополнительную информацию см. в ConfigSnapshotDeliveryProperties.

ResourceTypesScope -> (список)

Тип ресурса Amazon Web Services, который был оценен.

(строка)

ResourceIdScope -> (строка)

Идентификатор ресурса Amazon Web Services, который был оценен.

TagKeyScope -> (строка)

Одна часть пары ключ-значение, составляющей тег. Ключ — это общее меткое обозначение, которое действует как категория для более конкретных значений тегов.

TagValueScope -> (строка)

Необязательная часть пары ключ-значение, составляющей тег. Значение выступает в качестве описателя внутри категории тегов (ключ).

PolicyRuntime -> (строка)

Среда выполнения для правил пользовательской политики конфигурации организации. Guard — это язык описания политик, который позволяет создавать политики, которые обеспечиваются правилами пользовательской политики конфигурации. Дополнительную информацию о Guard см. в репозитории Guard на GitHub.

PolicyText -> (строка)

Определение политики, содержащее логику для правила пользовательской политики конфигурации организации.

DebugLogDeliveryAccounts -> (список)

Список учётных записей, для которых вы можете включить журналы отладки для правила пользовательской политики конфигурации организации. Список равен null, когда журналы отладки включены для всех учётных записей.

(строка)

Сокращенная синтаксическая запись:

Description=string,OrganizationConfigRuleTriggerTypes=string,string,InputParameters=string,MaximumExecutionFrequency=string,ResourceTypesScope=string,string,ResourceIdScope=string,TagKeyScope=string,TagValueScope=string,PolicyRuntime=string,PolicyText=string,DebugLogDeliveryAccounts=string,string

Синтаксис JSON:

{
  "Description": "string",
  "OrganizationConfigRuleTriggerTypes": ["ConfigurationItemChangeNotification"|"OversizedConfigurationItemChangeNotification", ...],
  "InputParameters": "string",
  "MaximumExecutionFrequency": "One_Hour"|"Three_Hours"|"Six_Hours"|"Twelve_Hours"|"TwentyFour_Hours",
  "ResourceTypesScope": ["string", ...],
  "ResourceIdScope": "string",
  "TagKeyScope": "string",
  "TagValueScope": "string",
  "PolicyRuntime": "string",
  "PolicyText": "string",
  "DebugLogDeliveryAccounts": ["string", ...]
}

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это может быть не указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если предоставлено значение null или значение input, выводится пример ввода JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он выведет пример ввода YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команд и вернёт пример выходного JSON для данной команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Общие параметры

--debug (boolean)

Включить отладовую запись журнала.

--endpoint-url (string)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла аутентификации.

--region (string)

Регион для использования. Переопределяет параметры из конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Образ сертификатов CA для проверки SSL-сертификатов. Переопределяет параметры из конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 предполагает, что двоичные блоки предоставляются в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны передаваться буквально. При предоставлении содержимого из файла, соотносимого с двоичным блоком fileb:// всегда будет обрабатываться как двоичное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла необходимо отформатировать соответствующим образом для настроенного параметра cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запроса параметров ввода CLI.

Вывод

OrganizationConfigRuleArn -> (string)

Amazon Resource Name (ARN) правила конфигурации организации.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API