Spec-Zone.ru › AWS CLI v2

[ aws . ec2 ]

authorize-security-group-egress

Примечание

Для указания нескольких правил в одной команде используйте опцию --ip-permissions

Описание

Добавляет указанные исходящие (egress) правила в группу безопасности.

Исходящее правило разрешает экземплярам отправлять трафик в указанные диапазоны IPv4 или IPv6 адресов, диапазоны IP-адресов, указанные в списке префиксов, или экземпляры, связанные с группой безопасности источника. Для получения дополнительной информации см. Правила группы безопасности.

Вы должны указать ровно один из следующих пунктов назначения: диапазон IPv4 или IPv6 адресов, список префиксов или группу безопасности. Вы должны указать протокол для каждого правила (например, TCP). Если протокол TCP или UDP, вы также должны указать порт или диапазон портов. Если протокол ICMP или ICMPv6, вы также должны указать тип и код ICMP.

Изменения правил распространяются на экземпляры, связанные с группой безопасности, как можно быстрее. Однако может произойти небольшая задержка.

Примеры правил, которые можно добавить в группы безопасности для определённых сценариев доступа, см. в руководстве пользователя Amazon EC2 в разделе Правила группы безопасности для разных случаев использования.

Справочную информацию о квотах для групп безопасности см. в руководстве пользователя Amazon VPC в разделе Квоты Amazon VPC.

См. также: Документация AWS API

Синтаксис

  authorize-security-group-egress
[--tag-specifications <value>]
[--dry-run | --no-dry-run]
--group-id <value>
[--ip-permissions <value>]
[--protocol <value>]
[--port <value>]
[--cidr <value>]
[--source-group <value>]
[--group-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--tag-specifications (список)

Теги, применённые к правилу группы безопасности.

(структура)

Теги, которые необходимо применить к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.

Примечание

Список Valid Values содержит все типы ресурсов, которые можно пометить тегами. Однако действие, которое вы используете, может не поддерживать пометку тегами всех этих типов ресурсов. Если вы попытаетесь пометить тегами тип ресурса, который не поддерживается используемым действием, вы получите ошибку.

ResourceType -> (строка)

Тип ресурса для пометки при создании.

Tags -> (список)

Теги для применения к ресурсу.

(структура)

Описывает тег.

Key -> (строка)

Ключ тега.

Ограничения: Ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не может начинаться с aws: .

Value -> (строка)

Значение тега.

Ограничения: Значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.

Сокращённый синтаксис:

ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...

Синтаксис JSON:

[
  {
    "ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
    "Tags": [
      {
        "Key": "string",
        "Value": "string"
      }
      ...
    ]
  }
  ...
]

--dry-run | --no-dry-run (логическое значение)

Проверяет наличие необходимых разрешений для действия, не отправляя фактический запрос, и возвращает ответ об ошибке. Если у вас есть необходимые разрешения, ответ об ошибке - DryRunOperation. В противном случае - UnauthorizedOperation.

--group-id (строка)

Идентификатор группы безопасности.

--ip-permissions (список)

Разрешения для правил группы безопасности.

(структура)

Описывает разрешения для правила группы безопасности.

IpProtocol -> (строка)

Имя IP-протокола (tcp, udp, icmp, icmpv6) или число (см. Номера протоколов).

Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности указание -1 или номер протокола, отличный от tcp, udp, icmp или icmpv6, разрешает трафик на все порты независимо от указанного диапазона портов. Для tcp, udp и icmp, необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы его опустите, разрешается трафик для всех типов и кодов.

FromPort -> (целое число)

Если протокол TCP или UDP, это начало диапазона портов. Если протокол ICMP или ICMPv6, это тип ICMP или -1 (все типы ICMP).

ToPort -> (целое число)

Если протокол TCP или UDP, это конец диапазона портов. Если протокол ICMP или ICMPv6, это код ICMP или -1 (все коды ICMP). Если начальный порт -1 (все типы ICMP), то конечный порт должен быть -1 (все коды ICMP).

UserIdGroupPairs -> (список)

Пары группы безопасности и идентификатора учетной записи Amazon Web Services.

(структура)

Описывает пару группы безопасности и идентификатора учетной записи Amazon Web Services.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.

Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*

UserId -> (строка)

Идентификатор учетной записи Amazon Web Services.

Для ссылочной группы безопасности в другой сети VPC, в ответе возвращается идентификатор учетной записи ссылочной группы безопасности. Если ссылочная группа безопасности удалена, это значение не возвращается.

GroupName -> (строка)

[Виртуальная сеть по умолчанию] Имя группы безопасности. Для группы безопасности в виртуальной сети, отличной от виртуальной сети по умолчанию, используйте идентификатор группы безопасности.

Для ссылочной группы безопасности в другой сети VPC это значение не возвращается, если ссылочная группа безопасности удалена.

GroupId -> (строка)

Идентификатор группы безопасности.

VpcId -> (строка)

Идентификатор VPC для ссылочной группы безопасности, если применимо.

VpcPeeringConnectionId -> (строка)

Идентификатор соединения VPC peering, если применимо.

PeeringStatus -> (строка)

Статус соединения VPC peering, если применимо.

IpRanges -> (список)

Диапазоны IPv4 адресов.

(структура)

Описывает диапазон IPv4 адресов.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот диапазон IPv4 адресов.

Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*

CidrIp -> (строка)

Диапазон IPv4 адресов. Можно указать либо блок CIDR, либо группу безопасности источника, но не оба. Для указания отдельного IPv4 адреса используйте префикс длины /32.

Примечание

Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже есть правило для канонической формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.

Ipv6Ranges -> (список)

Диапазоны IPv6 адресов.

(структура)

Описывает диапазон IPv6 адресов.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот диапазон IPv6 адресов.

Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*

CidrIpv6 -> (строка)

Диапазон IPv6 адресов. Можно указать либо блок CIDR, либо группу безопасности источника, но не оба. Для указания отдельного IPv6 адреса используйте префикс длины /128.

Примечание

Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже есть правило для канонической формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.

PrefixListIds -> (список)

Идентификаторы списков префиксов.

(структура)

Описывает идентификатор списка префиксов.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.

Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*

PrefixListId -> (строка)

Идентификатор префикса.

Сокращённый синтаксис:

IpProtocol=string,FromPort=integer,ToPort=integer,UserIdGroupPairs=[{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string},{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string}],IpRanges=[{Description=string,CidrIp=string},{Description=string,CidrIp=string}],Ipv6Ranges=[{Description=string,CidrIpv6=string},{Description=string,CidrIpv6=string}],PrefixListIds=[{Description=string,PrefixListId=string},{Description=string,PrefixListId=string}] ...

Синтаксис JSON:

[
  {
    "IpProtocol": "string",
    "FromPort": integer,
    "ToPort": integer,
    "UserIdGroupPairs": [
      {
        "Description": "string",
        "UserId": "string",
        "GroupName": "string",
        "GroupId": "string",
        "VpcId": "string",
        "VpcPeeringConnectionId": "string",
        "PeeringStatus": "string"
      }
      ...
    ],
    "IpRanges": [
      {
        "Description": "string",
        "CidrIp": "string"
      }
      ...
    ],
    "Ipv6Ranges": [
      {
        "Description": "string",
        "CidrIpv6": "string"
      }
      ...
    ],
    "PrefixListIds": [
      {
        "Description": "string",
        "PrefixListId": "string"
      }
      ...
    ]
  }
  ...
]

--protocol (строка)

Протокол IP: tcp | udp | icmp

(только VPC) Используйте all для указания всех протоколов.

Если этот аргумент указан без аргумента port, он будет применён ко всем портам для указанного протокола.

--port (строка)

Для TCP или UDP: Диапазон портов для разрешения. Целое число или диапазон (min-max).

Для ICMP: Целое число или диапазон (type-code), представляющий соответственно число типа ICMP и число кода ICMP. Значение -1 указывает все коды ICMP для всех типов ICMP. Значение -1 только для type указывает все коды ICMP для указанного типа ICMP.

--cidr (строка)

Диапазон IPv4 адресов в формате CIDR.

--source-group (строка)

Имя или идентификатор группы безопасности источника.

--group-owner (строка)

Идентификатор учетной записи AWS, владеющей группой безопасности источника. Не может использоваться при указании адреса CIDR.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные через JSON. Передавать произвольные двоичные значения с помощью значения, предоставленного через JSON, невозможно, так как строка будет принята буквально. Это нельзя указать вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-каркас в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример JSON-входа, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример YAML-входа, который можно использовать с --cli-input-yaml. При указании значения output выполнит проверку входных данных команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-каркас не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-каркасе.

Общие параметры

--debug (boolean)

Включить отладовую запись.

--endpoint-url (string)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один запрос для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать конкретный профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет параметры конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.

--ca-bundle (string)

Файл сертификата CA для проверки SSL-сертификатов. Переопределяет параметры конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить вывод пейджера CLI.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашего терминала. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Добавление правила, разрешающего исходящий трафик в определённом диапазоне адресов

Следующий authorize-security-group-egress пример добавляет правило, предоставляющее доступ к указанным диапазонам адресов по TCP-порту 80.

aws ec2 authorize-security-group-egress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=tcp,FromPort=80,ToPort=80,IpRanges=[{CidrIp=10.0.0.0/16}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-0b15794cdb17bf29c",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": true,
            "IpProtocol": "tcp",
            "FromPort": 80,
            "ToPort": 80,
            "CidrIpv4": "10.0.0.0/16"
        }
    ]
}

Пример 2: Добавление правила, разрешающего исходящий трафик в определённой группе безопасности

Следующий authorize-security-group-egress пример добавляет правило, предоставляющее доступ к указанной группе безопасности по TCP-порту 80.

aws ec2 authorize-security-group-egress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=tcp,FromPort=80,ToPort=80,UserIdGroupPairs=[{GroupId=sg-0aad1c26bbeec5c22}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-0b5dd815afcea9cc3",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": true,
            "IpProtocol": "tcp",
            "FromPort": 80,
            "ToPort": 80,
            "ReferencedGroupInfo": {
                "GroupId": "sg-0aad1c26bbeec5c22",
                "UserId": "123456789012"
            }
        }
    ]
}

Дополнительную информацию см. в разделе «Группы безопасности» в Руководстве пользователя Amazon VPC.

Вывод

Возврат -> (boolean)

Возвращает true, если запрос выполнен успешно; в противном случае возвращает ошибку.

SecurityGroupRules -> (список)

Информация об исходящих (egress) правилах группы безопасности, которые были добавлены.

(структура)

Описание правила группы безопасности.

SecurityGroupRuleId -> (строка)

Идентификатор правила группы безопасности.

GroupId -> (строка)

Идентификатор группы безопасности.

GroupOwnerId -> (строка)

Идентификатор учётной записи Amazon Web Services, владеющей группой безопасности.

IsEgress -> (boolean)

Указывает, является ли правило группы безопасности исходящим правилом.

IpProtocol -> (строка)

Имя протокола IP (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов).

Используйте -1 для указания всех протоколов.

FromPort -> (целое число)

Если протокол — TCP или UDP, это начало диапазона портов. Если протокол — ICMP или ICMPv6, это тип ICMP или -1 (все типы ICMP).

ToPort -> (целое число)

Если протокол — TCP или UDP, это конец диапазона портов. Если протокол — ICMP или ICMPv6, это код ICMP или -1 (все коды ICMP). Если начальный порт — -1 (все типы ICMP), то конечный порт также должен быть -1 (все коды ICMP).

CidrIpv4 -> (строка)

Диапазон IPv4 CIDR.

CidrIpv6 -> (строка)

Диапазон IPv6 CIDR.

PrefixListId -> (строка)

Идентификатор списка префиксов.

ReferencedGroupInfo -> (структура)

Описание группы безопасности, на которую ссылается правило.

GroupId -> (строка)

Идентификатор группы безопасности.

PeeringStatus -> (строка)

Состояние подключения VPC-соединения, если применимо.

UserId -> (строка)

Идентификатор учётной записи Amazon Web Services.

VpcId -> (строка)

Идентификатор VPC.

VpcPeeringConnectionId -> (строка)

Идентификатор VPC-соединения (если применимо).

Description -> (строка)

Описание правила группы безопасности.

Tags -> (список)

Теги, применённые к правилу группы безопасности.

(структура)

Описание тега.

Key -> (строка)

Ключ тега.

Ограничения: Ключи тегов чувствительны к регистру и принимают максимум 127 символов Unicode. Не может начинаться с aws:.

Value -> (строка)

Значение тега.

Ограничения: Значения тегов чувствительны к регистру и принимают максимум 256 символов Unicode.

SecurityGroupRuleArn -> (строка)

ARN правила группы безопасности.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API