describe-security-groups
Описание
Описывает указанные группы безопасности или все ваши группы безопасности.
См. также: Документацию API AWS
describe-security-groups является постраничной операцией. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничный вывод, указав аргумент --no-paginate. При использовании --output text и аргумента --query в ответе с постраничным выводом, аргумент --query должен извлечь данные из результатов следующих выражений запроса: SecurityGroups
Синтаксис
describe-security-groups
[--group-ids <value>]
[--group-names <value>]
[--dry-run | --no-dry-run]
[--filters <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--group-ids (список)
Идентификаторы групп безопасности. Требуется для групп безопасности в нестандартной VPC.
По умолчанию: описывает все ваши группы безопасности.
(строка)
Синтаксис:
"string" "string" ...
--group-names (список)
[Стандартная VPC] Имена групп безопасности. Вы можете указать либо имя группы безопасности, либо идентификатор группы безопасности.
По умолчанию: описывает все ваши группы безопасности.
(строка)
Синтаксис:
"string" "string" ...
--dry-run | --no-dry-run (логическое значение)
DryRunOperation . В противном случае — UnauthorizedOperation .--filters (список)
Фильтры. При использовании нескольких фильтров для правил результаты включают группы безопасности, для которых любая комбинация правил — не обязательно одно правило — удовлетворяет всем фильтрам.
-
description— описание группы безопасности. -
egress.ip-permission.cidr— блок IPv4 CIDR для правила исходящей группы безопасности. -
egress.ip-permission.from-port— для исходящего правила, начало диапазона портов для протоколов TCP и UDP или номер типа ICMP. -
egress.ip-permission.group-id— идентификатор группы безопасности, на которую ссылается правило исходящей группы безопасности. -
egress.ip-permission.group-name— имя группы безопасности, на которую ссылается правило исходящей группы безопасности. -
egress.ip-permission.ipv6-cidr— блок IPv6 CIDR для правила исходящей группы безопасности. -
egress.ip-permission.prefix-list-id— идентификатор списка префиксов, которому правило группы безопасности разрешает исходящий доступ. -
egress.ip-permission.protocol— IP-протокол для правила исходящей группы безопасности (tcp|udp|icmp, номер протокола или -1 для всех протоколов). -
egress.ip-permission.to-port— для исходящего правила, конец диапазона портов для протоколов TCP и UDP или код ICMP. -
egress.ip-permission.user-id— идентификатор учетной записи Amazon Web Services, на которую ссылается правило исходящей группы безопасности. -
group-id— идентификатор группы безопасности. -
group-name— имя группы безопасности. -
ip-permission.cidr— блок IPv4 CIDR для правила входящей группы безопасности. -
ip-permission.from-port— для правила входящего типа, начало диапазона портов для протоколов TCP и UDP или номер типа ICMP. -
ip-permission.group-id— идентификатор группы безопасности, на которую ссылается правило входящей группы безопасности. -
ip-permission.group-name— имя группы безопасности, на которую ссылается правило входящей группы безопасности. -
ip-permission.ipv6-cidr— блок IPv6 CIDR для правила входящей группы безопасности. -
ip-permission.prefix-list-id— идентификатор списка префиксов, из которого правило группы безопасности разрешает входящий доступ. -
ip-permission.protocol— IP-протокол для правила входящей группы безопасности (tcp|udp|icmp, номер протокола или -1 для всех протоколов). -
ip-permission.to-port— для правила входящего типа, конец диапазона портов для протоколов TCP и UDP или код ICMP. -
ip-permission.user-id— идентификатор учетной записи Amazon Web Services, на которую ссылается правило входящей группы безопасности. -
owner-id— идентификатор учетной записи Amazon Web Services владельца группы безопасности. -
tag:<ключ> - Сочетание ключ/значение тега, назначенного ресурсу. Используйте ключ тега в имени фильтра и значение тега в качестве значения фильтра. Например, чтобы найти все ресурсы, имеющие тег с ключомOwnerи значениемTeamA, укажитеtag:Ownerдля имени фильтра иTeamAдля значения фильтра. -
tag-key— ключ тега, назначенного ресурсу. Используйте этот фильтр, чтобы найти все ресурсы, которым назначен тег с определенным ключом, независимо от значения тега. -
vpc-id— идентификатор VPC, указанный при создании группы безопасности.
(структура)
Пара ключ-значение фильтра, используемая для возвращения более конкретного списка результатов из операции describe. Фильтры могут использоваться для сопоставления набора ресурсов по определенным критериям, таким как теги, атрибуты или идентификаторы.
Если вы укажете несколько фильтров, фильтры объединяются с AND, и запрос возвращает только результаты, которые соответствуют всем указанным фильтрам.
Дополнительную информацию см. в разделе Список и фильтрация с помощью командной строки и API в руководстве пользователя Amazon EC2.
Имя -> (строка)
Значения -> (список)
Значения фильтра. Значения фильтров чувствительны к регистру. Если вы укажете несколько значений для фильтра, значения соединяются с OR, и запрос возвращает все результаты, которые соответствуют любому из указанных значений.
(строка)
Упрощенный синтаксис:
Name=string,Values=string,string ...
Синтаксис JSON:
[
{
"Name": "string",
"Values": ["string", ...]
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения, используя предоставленное в JSON значение, поскольку строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Маркер для указания точки начала постраничного вывода. Это NextToken из ранее обрезанного ответа.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--page-size (целое число)
Размер каждой страницы для получения в вызове AWS-службы. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов AWS-службы, извлекая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов AWS-службы.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--max-items (целое число)
Общее количество элементов, которые нужно вернуть в выводе команды. Если общее количество доступных элементов больше указанного значения, в выводе команды предоставляется NextToken. Для возобновления постраничного вывода предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken напрямую вне AWS CLI.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладовую запись в журнал.
--endpoint-url (string)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла аутентификации.
--region (string)
Регион для использования. Переопределяет настройки из конфигурации/окружения.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Данные аутентификации не будут загружены, если этот аргумент указан.
--ca-bundle (string)
Файл с корневым сертификатом для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/окружения.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы с AWS CLI в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. раздел "Использование кавычек со строками" в руководстве пользователя AWS CLI.
Пример 1: Описание группы безопасности
Следующий describe-security-groups пример описывает указанную группу безопасности.
aws ec2 describe-security-groups \
--group-ids sg-903004f8
Вывод:
{
"SecurityGroups": [
{
"IpPermissionsEgress": [
{
"IpProtocol": "-1",
"IpRanges": [
{
"CidrIp": "0.0.0.0/0"
}
],
"UserIdGroupPairs": [],
"PrefixListIds": []
}
],
"Description": "My security group",
"Tags": [
{
"Value": "SG1",
"Key": "Name"
}
],
"IpPermissions": [
{
"IpProtocol": "-1",
"IpRanges": [],
"UserIdGroupPairs": [
{
"UserId": "123456789012",
"GroupId": "sg-903004f8"
}
],
"PrefixListIds": []
},
{
"PrefixListIds": [],
"FromPort": 22,
"IpRanges": [
{
"Description": "Access from NY office",
"CidrIp": "203.0.113.0/24"
}
],
"ToPort": 22,
"IpProtocol": "tcp",
"UserIdGroupPairs": []
}
],
"GroupName": "MySecurityGroup",
"VpcId": "vpc-1a2b3c4d",
"OwnerId": "123456789012",
"GroupId": "sg-903004f8",
}
]
}
Пример 2: Описание групп безопасности с определёнными правилами
В следующем describe-security-groups примере используются фильтры для ограничения результатов группами безопасности, имеющими правило, разрешающее SSH-трафик (порт 22), и правило, разрешающее трафик со всех адресов (0.0.0.0/0). В примере используется параметр --query, чтобы отобразить только имена групп безопасности. Группы безопасности должны соответствовать всем фильтрам, чтобы быть возвращёнными в результатах; однако, одно правило не должно соответствовать всем фильтрам. Например, вывод возвращает группу безопасности с правилом, разрешающим SSH-трафик с определённого IP-адреса, и другим правилом, разрешающим HTTP-трафик со всех адресов.
aws ec2 describe-security-groups \
--filters Name=ip-permission.from-port,Values=22 Name=ip-permission.to-port,Values=22 Name=ip-permission.cidr,Values='0.0.0.0/0' \
--query "SecurityGroups[*].[GroupName]" \
--output text
Вывод:
default
my-security-group
web-servers
launch-wizard-1
Пример 3: Описание групп безопасности на основе тегов
В следующем describe-security-groups примере используются фильтры для ограничения результатов группами безопасности, включающими test в имени группы безопасности и имеющими тег Test=To-delete. В примере используется параметр --query для отображения только имён и идентификаторов групп безопасности.
aws ec2 describe-security-groups \
--filters Name=group-name,Values=*test* Name=tag:Test,Values=To-delete \
--query "SecurityGroups[*].{Name:GroupName,ID:GroupId}"
Вывод:
[
{
"Name": "testfornewinstance",
"ID": "sg-33bb22aa"
},
{
"Name": "newgrouptest",
"ID": "sg-1a2b3c4d"
}
]
Дополнительные примеры использования фильтров тегов см. в разделе "Работа с тегами" в руководстве пользователя Amazon EC2.
Вывод
NextToken -> (строка)
null, когда больше элементов возвращать не нужно.SecurityGroups -> (список)
Информация о группах безопасности.
(структура)
Описание группы безопасности.
GroupId -> (строка)
IpPermissionsEgress -> (список)
Правила исходящего трафика, связанные с группой безопасности.
(структура)
Описание разрешений для правила группы безопасности.
IpProtocol -> (строка)
Имя протокола IP (tcp , udp , icmp , icmpv6 ) или номер (см. Номера протоколов).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности указание -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6 , позволяет трафику проходить по всем портам независимо от указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Пары групп безопасности и идентификаторов учетных записей Amazon Web Services.
(структура)
Описание пары группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.
Ограничения: Длина до 255 символов. Допускаются символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для ссылающейся группы безопасности в другой VPC в ответе возвращается идентификатор учетной записи ссылающейся группы безопасности. Если ссылающаяся группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Виртуальная частная сеть по умолчанию] Название группы безопасности. Для группы безопасности в VPC, отличной от VPC по умолчанию, используйте идентификатор группы безопасности.
Для ссылающейся группы безопасности в другой VPC это значение не возвращается, если ссылающаяся группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны адресов IPv4.
(структура)
Описание диапазона адресов IPv4.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон адресов IPv4.
Ограничения: Длина до 255 символов. Допускаются символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон адресов IPv4. Можно указать блок CIDR или исходную группу безопасности, но не оба. Для указания одного адреса IPv4 используйте длину префикса /32.
Примечание
Amazon Web Services канонизирует CIDR IPv4 и IPv6. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18), и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API вернёт ошибку о дублировании правил.Ipv6Ranges -> (список)
Диапазоны адресов IPv6.
(структура)
Описание диапазона адресов IPv6.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон адресов IPv6.
Ограничения: Длина до 255 символов. Допускаются символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон адресов IPv6. Можно указать блок CIDR или исходную группу безопасности, но не оба. Для указания одного адреса IPv6 используйте длину префикса /128.
Примечание
Amazon Web Services канонизирует CIDR IPv4 и IPv6. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18), и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API вернёт ошибку о дублировании правил.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описание идентификатора списка префиксов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.
Ограничения: Длина до 255 символов. Допускаются символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
Tags -> (список)
Теги, назначенные группе безопасности.
(структура)
Описание тега.
Key -> (строка)
Ключ тега.
Ограничения: Ключи тегов чувствительны к регистру и могут содержать не более 127 символов Юникода. Не должно начинаться с aws: .
Value -> (строка)
Значение тега.
Ограничения: Значения тегов чувствительны к регистру и могут содержать не более 256 символов Юникода.
VpcId -> (строка)
SecurityGroupArn -> (строка)
OwnerId -> (строка)
GroupName -> (строка)
Description -> (строка)
IpPermissions -> (список)
Правила входящего трафика, связанные с группой безопасности.
(структура)
Описание разрешений для правила группы безопасности.
IpProtocol -> (строка)
Имя IP-протокола (tcp , udp , icmp , icmpv6 ) или номер (см. Номера протоколов).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности, указание -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6, разрешает трафик на все порты независимо от указанного диапазона портов. Для tcp , udp и icmp, необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Наборы идентификаторов групп безопасности и идентификаторов учетных записей Amazon Web Services.
(структура)
Описание набора идентификатора группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.
Ограничения: Длина до 255 символов. Допустимые символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для сославшейся группы безопасности в другой сети VPC, в ответе возвращается идентификатор учетной записи сославшейся группы безопасности. Если сославшаяся группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Виртуальная сеть по умолчанию] Имя группы безопасности. Для группы безопасности в нестандартной VPC используйте идентификатор группы безопасности.
Для сославшейся группы безопасности в другой сети VPC это значение не возвращается, если сославшаяся группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны IPv4-адресов.
(структура)
Описание диапазона IPv4-адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv4-адресов.
Ограничения: Длина до 255 символов. Допустимые символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон IPv4-адресов. Можно указать блок CIDR или исходную группу безопасности, но не оба. Чтобы указать отдельный IPv4-адрес, используйте префикс длиной /32.
Примечание
Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирования правила.Ipv6Ranges -> (список)
Диапазоны IPv6-адресов.
(структура)
Описание диапазона IPv6-адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv6-адресов.
Ограничения: Длина до 255 символов. Допустимые символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон IPv6-адресов. Можно указать блок CIDR или исходную группу безопасности, но не оба. Чтобы указать отдельный IPv6-адрес, используйте префикс длиной /128.
Примечание
Amazon Web Services канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, Amazon Web Services канонизирует блок CIDR до 100.68.0.0/18. Все последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules будут возвращать канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API выдаст ошибку дублирования правила.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описание идентификатора списка префиксов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.
Ограничения: Длина до 255 символов. Допустимые символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.