authorize-security-group-egress
Примечание
Для указания нескольких правил в одной команде используйте опцию--ip-permissionsОписание
Добавляет указанные исходящие (egress) правила в группу безопасности.
Исходящее правило разрешает экземплярам отправлять трафик в указанные диапазоны IPv4 или IPv6 адресов, диапазоны IP-адресов, указанные в списке префиксов, или экземпляры, связанные с группой безопасности источника. Для получения дополнительной информации см. Правила группы безопасности.
Вы должны указать ровно один из следующих пунктов назначения: диапазон IPv4 или IPv6 адресов, список префиксов или группу безопасности. Вы должны указать протокол для каждого правила (например, TCP). Если протокол TCP или UDP, вы также должны указать порт или диапазон портов. Если протокол ICMP или ICMPv6, вы также должны указать тип и код ICMP.
Изменения правил распространяются на экземпляры, связанные с группой безопасности, как можно быстрее. Однако может произойти небольшая задержка.
Примеры правил, которые можно добавить в группы безопасности для определённых сценариев доступа, см. в руководстве пользователя Amazon EC2 в разделе Правила группы безопасности для разных случаев использования.
Справочную информацию о квотах для групп безопасности см. в руководстве пользователя Amazon VPC в разделе Квоты Amazon VPC.
См. также: Документация AWS API
Синтаксис
authorize-security-group-egress
[--tag-specifications <value>]
[--dry-run | --no-dry-run]
--group-id <value>
[--ip-permissions <value>]
[--protocol <value>]
[--port <value>]
[--cidr <value>]
[--source-group <value>]
[--group-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--tag-specifications (список)
Теги, применённые к правилу группы безопасности.
(структура)
Теги, которые необходимо применить к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.
Примечание
СписокValid Values содержит все типы ресурсов, которые можно пометить тегами. Однако действие, которое вы используете, может не поддерживать пометку тегами всех этих типов ресурсов. Если вы попытаетесь пометить тегами тип ресурса, который не поддерживается используемым действием, вы получите ошибку.ResourceType -> (строка)
Tags -> (список)
Теги для применения к ресурсу.
(структура)
Описывает тег.
Key -> (строка)
Ключ тега.
Ограничения: Ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не может начинаться с aws: .
Value -> (строка)
Значение тега.
Ограничения: Значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.
Сокращённый синтаксис:
ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...
Синтаксис JSON:
[
{
"ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
"Tags": [
{
"Key": "string",
"Value": "string"
}
...
]
}
...
]
--dry-run | --no-dry-run (логическое значение)
DryRunOperation. В противном случае - UnauthorizedOperation.--group-id (строка)
--ip-permissions (список)
Разрешения для правил группы безопасности.
(структура)
Описывает разрешения для правила группы безопасности.
IpProtocol -> (строка)
Имя IP-протокола (tcp, udp, icmp, icmpv6) или число (см. Номера протоколов).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности указание -1 или номер протокола, отличный от tcp, udp, icmp или icmpv6, разрешает трафик на все порты независимо от указанного диапазона портов. Для tcp, udp и icmp, необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы его опустите, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Пары группы безопасности и идентификатора учетной записи Amazon Web Services.
(структура)
Описывает пару группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для ссылочной группы безопасности в другой сети VPC, в ответе возвращается идентификатор учетной записи ссылочной группы безопасности. Если ссылочная группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Виртуальная сеть по умолчанию] Имя группы безопасности. Для группы безопасности в виртуальной сети, отличной от виртуальной сети по умолчанию, используйте идентификатор группы безопасности.
Для ссылочной группы безопасности в другой сети VPC это значение не возвращается, если ссылочная группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны IPv4 адресов.
(структура)
Описывает диапазон IPv4 адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv4 адресов.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон IPv4 адресов. Можно указать либо блок CIDR, либо группу безопасности источника, но не оба. Для указания отдельного IPv4 адреса используйте префикс длины /32.
Примечание
Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже есть правило для канонической формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.Ipv6Ranges -> (список)
Диапазоны IPv6 адресов.
(структура)
Описывает диапазон IPv6 адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv6 адресов.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон IPv6 адресов. Можно указать либо блок CIDR, либо группу безопасности источника, но не оба. Для указания отдельного IPv6 адреса используйте префикс длины /128.
Примечание
Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже есть правило для канонической формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описывает идентификатор списка префиксов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
Сокращённый синтаксис:
IpProtocol=string,FromPort=integer,ToPort=integer,UserIdGroupPairs=[{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string},{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string}],IpRanges=[{Description=string,CidrIp=string},{Description=string,CidrIp=string}],Ipv6Ranges=[{Description=string,CidrIpv6=string},{Description=string,CidrIpv6=string}],PrefixListIds=[{Description=string,PrefixListId=string},{Description=string,PrefixListId=string}] ...
Синтаксис JSON:
[
{
"IpProtocol": "string",
"FromPort": integer,
"ToPort": integer,
"UserIdGroupPairs": [
{
"Description": "string",
"UserId": "string",
"GroupName": "string",
"GroupId": "string",
"VpcId": "string",
"VpcPeeringConnectionId": "string",
"PeeringStatus": "string"
}
...
],
"IpRanges": [
{
"Description": "string",
"CidrIp": "string"
}
...
],
"Ipv6Ranges": [
{
"Description": "string",
"CidrIpv6": "string"
}
...
],
"PrefixListIds": [
{
"Description": "string",
"PrefixListId": "string"
}
...
]
}
...
]
--protocol (строка)
Протокол IP: tcp | udp | icmp
(только VPC) Используйте all для указания всех протоколов.
Если этот аргумент указан без аргумента port, он будет применён ко всем портам для указанного протокола.
--port (строка)
Для TCP или UDP: Диапазон портов для разрешения. Целое число или диапазон (min-max).
Для ICMP: Целое число или диапазон (type-code), представляющий соответственно число типа ICMP и число кода ICMP. Значение -1 указывает все коды ICMP для всех типов ICMP. Значение -1 только для type указывает все коды ICMP для указанного типа ICMP.
--cidr (строка)
--source-group (строка)
--group-owner (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные через JSON. Передавать произвольные двоичные значения с помощью значения, предоставленного через JSON, невозможно, так как строка будет принята буквально. Это нельзя указать вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-каркас в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример JSON-входа, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input выведет пример YAML-входа, который можно использовать с --cli-input-yaml. При указании значения output выполнит проверку входных данных команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-каркас не является стабильным между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-каркасе.
Общие параметры
--debug (boolean)
Включить отладовую запись.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один запрос для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать конкретный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить вывод цвета.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (string)
Файл сертификата CA для проверки SSL-сертификатов. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить вывод пейджера CLI.
--cli-auto-prompt (boolean)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашего терминала. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Добавление правила, разрешающего исходящий трафик в определённом диапазоне адресов
Следующий authorize-security-group-egress пример добавляет правило, предоставляющее доступ к указанным диапазонам адресов по TCP-порту 80.
aws ec2 authorize-security-group-egress \
--group-id sg-1234567890abcdef0 \
--ip-permissions 'IpProtocol=tcp,FromPort=80,ToPort=80,IpRanges=[{CidrIp=10.0.0.0/16}]'
Вывод:
{
"Return": true,
"SecurityGroupRules": [
{
"SecurityGroupRuleId": "sgr-0b15794cdb17bf29c",
"GroupId": "sg-1234567890abcdef0",
"GroupOwnerId": "123456789012",
"IsEgress": true,
"IpProtocol": "tcp",
"FromPort": 80,
"ToPort": 80,
"CidrIpv4": "10.0.0.0/16"
}
]
}
Пример 2: Добавление правила, разрешающего исходящий трафик в определённой группе безопасности
Следующий authorize-security-group-egress пример добавляет правило, предоставляющее доступ к указанной группе безопасности по TCP-порту 80.
aws ec2 authorize-security-group-egress \
--group-id sg-1234567890abcdef0 \
--ip-permissions 'IpProtocol=tcp,FromPort=80,ToPort=80,UserIdGroupPairs=[{GroupId=sg-0aad1c26bbeec5c22}]'
Вывод:
{
"Return": true,
"SecurityGroupRules": [
{
"SecurityGroupRuleId": "sgr-0b5dd815afcea9cc3",
"GroupId": "sg-1234567890abcdef0",
"GroupOwnerId": "123456789012",
"IsEgress": true,
"IpProtocol": "tcp",
"FromPort": 80,
"ToPort": 80,
"ReferencedGroupInfo": {
"GroupId": "sg-0aad1c26bbeec5c22",
"UserId": "123456789012"
}
}
]
}
Дополнительную информацию см. в разделе «Группы безопасности» в Руководстве пользователя Amazon VPC.
Вывод
Возврат -> (boolean)
true, если запрос выполнен успешно; в противном случае возвращает ошибку.SecurityGroupRules -> (список)
Информация об исходящих (egress) правилах группы безопасности, которые были добавлены.
(структура)
Описание правила группы безопасности.
SecurityGroupRuleId -> (строка)
GroupId -> (строка)
GroupOwnerId -> (строка)
IsEgress -> (boolean)
IpProtocol -> (строка)
Имя протокола IP (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов).
Используйте -1 для указания всех протоколов.
FromPort -> (целое число)
ToPort -> (целое число)
CidrIpv4 -> (строка)
CidrIpv6 -> (строка)
PrefixListId -> (строка)
ReferencedGroupInfo -> (структура)
Описание группы безопасности, на которую ссылается правило.
GroupId -> (строка)
PeeringStatus -> (строка)
UserId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
Description -> (строка)
Tags -> (список)
Теги, применённые к правилу группы безопасности.
(структура)
Описание тега.
Key -> (строка)
Ключ тега.
Ограничения: Ключи тегов чувствительны к регистру и принимают максимум 127 символов Unicode. Не может начинаться с aws:.
Value -> (строка)
Значение тега.
Ограничения: Значения тегов чувствительны к регистру и принимают максимум 256 символов Unicode.
SecurityGroupRuleArn -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.