Spec-Zone.ru › AWS CLI v2

[ aws . ec2 ]

authorize-security-group-ingress

Примечание

Для указания нескольких правил в одной команде используйте опцию --ip-permissions

Описание

Добавляет указанные правила входящего трафика (ingress) для группы безопасности.

Правило входящего трафика разрешает экземплярам получать трафик из указанного диапазона IPv4 или IPv6 адресов, диапазонов IP-адресов, определённых списком префиксов, или экземпляров, связанных с целевой группой безопасности. Дополнительную информацию можно найти в разделе Правила групп безопасности.

Вы должны указать ровно один из следующих источников: диапазон IPv4 или IPv6 адресов, список префиксов или группу безопасности. Вы должны указать протокол для каждого правила (например, TCP). Если протокол — TCP или UDP, вы также должны указать порт или диапазон портов. Если протокол — ICMP или ICMPv6, вы также должны указать тип и код ICMP/ICMPv6.

Изменения правил распространяются на экземпляры, связанные с группой безопасности, как можно быстрее. Однако может возникнуть небольшая задержка.

Примеры правил, которые можно добавить в группы безопасности для определённых сценариев доступа, см. в разделе Правила групп безопасности для различных случаев использования в руководстве пользователя Amazon EC2.

Дополнительную информацию о квотах для групп безопасности см. в разделе Квоты Amazon VPC в руководстве пользователя Amazon VPC.

См. также: Документация AWS API

Синтаксис

  authorize-security-group-ingress
[--group-id <value>]
[--group-name <value>]
[--ip-permissions <value>]
[--tag-specifications <value>]
[--dry-run | --no-dry-run]
[--protocol <value>]
[--port <value>]
[--cidr <value>]
[--source-group <value>]
[--group-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--group-id (строка)

Идентификатор группы безопасности.

--group-name (строка)

[Внутрисетевой VPC] Название группы безопасности. Для групп безопасности в внутрисетевом VPC можно указать либо ID, либо название группы безопасности. Для групп безопасности в не внутрисетевом VPC необходимо указать ID группы безопасности.

--ip-permissions (список)

Разрешения для правил группы безопасности.

(структура)

Описывает разрешения для правила группы безопасности.

IpProtocol -> (строка)

Имя IP-протокола (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов).

Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности, указание -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6, позволяет трафику на все порты, независимо от указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов является необязательным; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.

FromPort -> (целое число)

Если протокол TCP или UDP, это начало диапазона портов. Если протокол ICMP или ICMPv6, это тип ICMP или -1 (все типы ICMP).

ToPort -> (целое число)

Если протокол TCP или UDP, это конец диапазона портов. Если протокол ICMP или ICMPv6, это код ICMP или -1 (все коды ICMP). Если начальный порт -1 (все типы ICMP), то конечный порт должен быть -1 (все коды ICMP).

UserIdGroupPairs -> (список)

Пары групп безопасности и ID учетных записей Amazon Web Services.

(структура)

Описывает пару группы безопасности и ID учетной записи Amazon Web Services.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на эту пару ID пользователя и группы.

Ограничения: Максимальная длина — 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*

UserId -> (строка)

ID учетной записи Amazon Web Services.

Для группы безопасности, на которую ссылаются в другом VPC, в ответ возвращается ID учетной записи этой группы. Если группа безопасности, на которую ссылаются, удалена, это значение не возвращается.

GroupName -> (строка)

[Внутрисетевой VPC] Название группы безопасности. Для группы безопасности в не внутрисетевом VPC используйте ID группы безопасности.

Для группы безопасности, на которую ссылаются в другом VPC, это значение не возвращается, если эта группа удалена.

GroupId -> (строка)

Идентификатор группы безопасности.

VpcId -> (строка)

ID VPC для сопоставленной группы безопасности, если применимо.

VpcPeeringConnectionId -> (строка)

ID соединения VPC peering, если применимо.

PeeringStatus -> (строка)

Статус соединения VPC peering, если применимо.

IpRanges -> (список)

Диапазоны адресов IPv4.

(структура)

Описывает диапазон адресов IPv4.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот диапазон адресов IPv4.

Ограничения: Максимальная длина — 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*

CidrIp -> (строка)

Диапазон адресов IPv4. Можно указать либо блок CIDR, либо исходную группу безопасности, но не оба одновременно. Для указания одного IPv4-адреса используйте префикс длиной /32.

Примечание

Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18), а правило для канонической формы блока CIDR (например, 100.68.0.0/18) уже существует, API вернёт ошибку дублирования правил.

Ipv6Ranges -> (список)

Диапазоны адресов IPv6.

(структура)

Описывает диапазон адресов IPv6.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот диапазон адресов IPv6.

Ограничения: Максимальная длина — 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*

CidrIpv6 -> (строка)

Диапазон адресов IPv6. Можно указать либо блок CIDR, либо исходную группу безопасности, но не оба одновременно. Для указания одного IPv6-адреса используйте префикс длиной /128.

Примечание

Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18), а правило для канонической формы блока CIDR (например, 100.68.0.0/18) уже существует, API вернёт ошибку дублирования правил.

PrefixListIds -> (список)

Идентификаторы списков префиксов.

(структура)

Описывает идентификатор списка префиксов.

Description -> (строка)

Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.

Ограничения: Максимальная длина — 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*

PrefixListId -> (строка)

Идентификатор префикса.

Упрощённый синтаксис:

IpProtocol=string,FromPort=integer,ToPort=integer,UserIdGroupPairs=[{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string},{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string}],IpRanges=[{Description=string,CidrIp=string},{Description=string,CidrIp=string}],Ipv6Ranges=[{Description=string,CidrIpv6=string},{Description=string,CidrIpv6=string}],PrefixListIds=[{Description=string,PrefixListId=string},{Description=string,PrefixListId=string}] ...

Синтаксис JSON:

[
  {
    "IpProtocol": "string",
    "FromPort": integer,
    "ToPort": integer,
    "UserIdGroupPairs": [
      {
        "Description": "string",
        "UserId": "string",
        "GroupName": "string",
        "GroupId": "string",
        "VpcId": "string",
        "VpcPeeringConnectionId": "string",
        "PeeringStatus": "string"
      }
      ...
    ],
    "IpRanges": [
      {
        "Description": "string",
        "CidrIp": "string"
      }
      ...
    ],
    "Ipv6Ranges": [
      {
        "Description": "string",
        "CidrIpv6": "string"
      }
      ...
    ],
    "PrefixListIds": [
      {
        "Description": "string",
        "PrefixListId": "string"
      }
      ...
    ]
  }
  ...
]

--tag-specifications (список)

Теги, применённые к правилу группы безопасности.

(структура)

Теги, применяемые к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.

Примечание

Valid Values список всех типов ресурсов, которые можно пометить тегами. Однако действие, которое вы используете, может не поддерживать все эти типы ресурсов. Если вы попытаетесь пометить тегами тип ресурса, который не поддерживается для используемого действия, вы получите ошибку.

ResourceType -> (строка)

Тип ресурса, который нужно пометить при создании.

Tags -> (список)

Теги, применяемые к ресурсу.

(структура)

Описывает тег.

Key -> (строка)

Ключ тега.

Ограничения: Ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не может начинаться с aws: .

Value -> (строка)

Значение тега.

Ограничения: Значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.

Упрощённый синтаксис:

ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...

Синтаксис JSON:

[
  {
    "ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
    "Tags": [
      {
        "Key": "string",
        "Value": "string"
      }
      ...
    ]
  }
  ...
]

--dry-run | --no-dry-run (логическое значение)

Проверяет, есть ли у вас необходимые разрешения для действия, не отправляя запрос, и возвращает ответ об ошибке. Если у вас есть необходимые разрешения, ответ об ошибке — DryRunOperation . В противном случае — UnauthorizedOperation .

--protocol (строка)

IP-протокол: tcp | udp | icmp

(только для VPC) Используйте all для указания всех протоколов.

Если этот аргумент предоставлен без аргумента port, то он будет применён ко всем портам для указанного протокола.

--port (строка)

Для TCP или UDP: Диапазон портов для разрешения. Целое число или диапазон (min-max).

Для ICMP: Одно целое число или диапазон (type-code ), представляющий номер типа ICMP и номер кода ICMP соответственно. Значение -1 указывает на все коды ICMP для всех типов ICMP. Значение -1 только для type указывает на все коды ICMP для указанного типа ICMP.

--cidr (строка)

Диапазон адресов IPv4 в формате CIDR.

--source-group (строка)

Имя или ID исходной группы безопасности.

--group-owner (строка)

ID AWS-аккаунта, которому принадлежит исходная группа безопасности. Не может быть использовано при указании адреса IPv4 CIDR.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, значения этих аргументов переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет интерпретироваться буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример входного JSON, который можно использовать как аргумент для --cli-input-json. Аналогично, если предоставлено значение yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладочную запись журнала.

--endpoint-url (string)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла аутентификации.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Данные аутентификации не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое отображается как двоичный блок fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила кавычек, характерные для unix-систем. Эти примеры необходимо адаптировать к правилам кавычек вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Пример 1: Добавление правила, разрешающего входящий SSH-трафик

Следующий authorize-security-group-ingress пример добавляет правило, разрешающее входящий трафик по TCP-порту 22 (SSH).

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --protocol tcp \
    --port 22 \
    --cidr 203.0.113.0/24

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-01afa97ef3e1bedfc",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": 22,
            "ToPort": 22,
            "CidrIpv4": "203.0.113.0/24"
        }
    ]
}

Пример 2: Добавление правила, разрешающего входящий HTTP-трафик из другой группы безопасности

Следующий authorize-security-group-ingress пример добавляет правило, разрешающее входящий доступ по TCP-порту 80 из исходной группы безопасности sg-1a2b3c4d. Исходная группа должна находиться в той же VPC или во взаимосвязанной VPC (требуется подключение VPC-перинга). Входящий трафик разрешён на основе частных IP-адресов экземпляров, связанных с исходной группой безопасности (а не на основе публичного IP-адреса или Elastic IP-адреса).

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --protocol tcp \
    --port 80 \
    --source-group sg-1a2b3c4d

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-01f4be99110f638a7",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": 80,
            "ToPort": 80,
            "ReferencedGroupInfo": {
                "GroupId": "sg-1a2b3c4d",
                "UserId": "123456789012"
            }
        }
    ]
}

Пример 3: Добавление нескольких правил в одном вызове

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления двух правил входящего трафика: одно для разрешения входящего доступа по TCP-порту 3389 (RDP) и другое для разрешения ping/ICMP.

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=tcp,FromPort=3389,ToPort=3389,IpRanges=[{CidrIp=172.31.0.0/16}]" "IpProtocol=icmp,FromPort=-1,ToPort=-1,IpRanges=[{CidrIp=172.31.0.0/16}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-00e06e5d3690f29f3",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": 3389,
            "ToPort": 3389,
            "CidrIpv4": "172.31.0.0/16"
        },
        {
            "SecurityGroupRuleId": "sgr-0a133dd4493944b87",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": -1,
            "ToPort": -1,
            "CidrIpv4": "172.31.0.0/16"
        }
    ]
}

Пример 4: Добавление правила для трафика ICMP

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления правила входящего трафика, разрешающего сообщение ICMP Destination Unreachable: Fragmentation Needed and Don't Fragment was Set (тип 3, код 4) из любой точки.

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=icmp,FromPort=3,ToPort=4,IpRanges=[{CidrIp=0.0.0.0/0}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-0de3811019069b787",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "icmp",
            "FromPort": 3,
            "ToPort": 4,
            "CidrIpv4": "0.0.0.0/0"
        }
    ]
}

Пример 5: Добавление правила для трафика IPv6

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления правила входящего трафика, разрешающего SSH-доступ (порт 22) из диапазона IPv6 2001:db8:1234:1a00::/64.

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=tcp,FromPort=22,ToPort=22,Ipv6Ranges=[{CidrIpv6=2001:db8:1234:1a00::/64}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-0455bc68b60805563",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": 22,
            "ToPort": 22,
            "CidrIpv6": "2001:db8:1234:1a00::/64"
        }
    ]
}

Пример 6: Добавление правила для трафика ICMPv6

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления правила входящего трафика, разрешающего трафик ICMPv6 из любой точки.

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=icmpv6,Ipv6Ranges=[{CidrIpv6=::/0}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-04b612d9363ab6327",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "icmpv6",
            "FromPort": -1,
            "ToPort": -1,
            "CidrIpv6": "::/0"
        }
    ]
}

Пример 7: Добавление правила с описанием

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления правила входящего трафика, разрешающего RDP-трафик из указанного диапазона IPv4-адресов. Правило включает описание, помогающее идентифицировать его позже.

aws ec2 authorize-security-group-ingress \
    --group-id sg-1234567890abcdef0 \
    --ip-permissions 'IpProtocol=tcp,FromPort=3389,ToPort=3389,IpRanges=[{CidrIp=203.0.113.0/24,Description='RDP access fromNY office'}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-0397bbcc01e974db3",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "tcp",
            "FromPort": 3389,
            "ToPort": 3389,
            "CidrIpv4": "203.0.113.0/24",
            "Description": "RDP access from NY office"
        }
    ]
}

Пример 8: Добавление правила входящего трафика, использующего список префиксов

Следующий authorize-security-group-ingress пример использует параметр ip-permissions для добавления правила входящего трафика, разрешающего весь трафик для диапазонов CIDR в указанном списке префиксов.

aws ec2 authorize-security-group-ingress \
    --group-id sg-04a351bfe432d4e71 \
    --ip-permissions 'IpProtocol=all,PrefixListIds=[{PrefixListId=pl-002dc3ec097de1514}]'

Вывод:

{
    "Return": true,
    "SecurityGroupRules": [
        {
            "SecurityGroupRuleId": "sgr-09c74b32f677c6c7c",
            "GroupId": "sg-1234567890abcdef0",
            "GroupOwnerId": "123456789012",
            "IsEgress": false,
            "IpProtocol": "-1",
            "FromPort": -1,
            "ToPort": -1,
            "PrefixListId": "pl-0721453c7ac4ec009"
        }
    ]
}

Для получения дополнительной информации см. раздел «Группы безопасности» в Руководстве по Amazon VPC.

Вывод

Возврат -> (boolean)

Возвращает true, если запрос выполнен успешно; в противном случае возвращает ошибку.

SecurityGroupRules -> (список)

Информация о правилах входящего трафика (ingress) групп безопасности, которые были добавлены.

(структура)

Описание правила группы безопасности.

SecurityGroupRuleId -> (строка)

Идентификатор правила группы безопасности.

GroupId -> (строка)

Идентификатор группы безопасности.

GroupOwnerId -> (строка)

Идентификатор учётной записи Amazon Web Services, владеющей группой безопасности.

IsEgress -> (boolean)

Указывает, является ли правило группы безопасности правилом исходящего трафика.

IpProtocol -> (строка)

Имя IP-протокола (tcp, udp, icmp, icmpv6) или число (см. Номера протоколов).

Используйте -1 для указания всех протоколов.

FromPort -> (целое число)

Если протокол TCP или UDP, это начальный порт диапазона. Если протокол ICMP или ICMPv6, это тип ICMP или -1 (все типы ICMP).

ToPort -> (целое число)

Если протокол TCP или UDP, это конечный порт диапазона. Если протокол ICMP или ICMPv6, это код ICMP или -1 (все коды ICMP). Если начальный порт равен -1 (все типы ICMP), то конечный порт должен быть -1 (все коды ICMP).

CidrIpv4 -> (строка)

Диапазон IPv4 CIDR.

CidrIpv6 -> (строка)

Диапазон IPv6 CIDR.

PrefixListId -> (строка)

Идентификатор списка префиксов.

ReferencedGroupInfo -> (структура)

Описание группы безопасности, на которую ссылается правило.

GroupId -> (строка)

Идентификатор группы безопасности.

PeeringStatus -> (строка)

Состояние подключения VPC-перинга, если применимо.

UserId -> (строка)

Идентификатор учётной записи Amazon Web Services.

VpcId -> (строка)

Идентификатор VPC.

VpcPeeringConnectionId -> (строка)

Идентификатор подключения VPC-перинга (если применимо).

Description -> (строка)

Описание правила группы безопасности.

Tags -> (список)

Теги, применённые к правилу группы безопасности.

(структура)

Описание тега.

Key -> (строка)

Ключ тега.

Ограничения: ключи тегов регистрозависимые и принимают не более 127 символов Юникода. Не может начинаться с aws:.

Value -> (строка)

Значение тега.

Ограничения: значения тегов регистрозависимые и принимают не более 256 символов Юникода.

SecurityGroupRuleArn -> (строка)

ARN правила группы безопасности.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API