revoke-security-group-egress
Описание
Удаляет указанные исходящие (egress) правила из указанной группы безопасности.
Вы можете указать правила, используя либо идентификаторы правил, либо свойства правил группы безопасности. Если вы используете свойства правил, значения, которые вы указываете (например, порты), должны точно совпадать со значениями существующего правила. Каждое правило имеет протокол, порты начала и конца, и пункт назначения (диапазон CIDR, группа безопасности или список префиксов). Для протоколов TCP и UDP необходимо также указать порт назначения или диапазон портов. Для протокола ICMP необходимо также указать тип и код ICMP. Если правило группы безопасности имеет описание, вам не нужно указывать описание, чтобы удалить правило.
Для стандартной VPC, если указанные значения не совпадают со значениями существующего правила, ошибка не возвращается, а вывод описывает правила группы безопасности, которые не были удалены.
Рекомендуется описать группу безопасности, чтобы проверить, что правила были удалены.
Изменения правил распространяются на экземпляры внутри группы безопасности как можно быстрее. Однако может возникнуть небольшая задержка.
См. также: Документацию AWS API
Синтаксис
revoke-security-group-egress
[--security-group-rule-ids <value>]
[--dry-run | --no-dry-run]
--group-id <value>
[--ip-permissions <value>]
[--protocol <value>]
[--port <value>]
[--cidr <value>]
[--source-group <value>]
[--group-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--security-group-rule-ids (список)
Идентификаторы правил группы безопасности.
(строка)
Синтаксис:
"string" "string" ...
--dry-run | --no-dry-run (логическое значение)
DryRunOperation. В противном случае — UnauthorizedOperation.--group-id (строка)
--ip-permissions (список)
Наборы разрешений IP. Вы не можете указать группу безопасности назначения и диапазон IP-адресов CIDR в одном наборе разрешений.
(структура)
Описание разрешений для правила группы безопасности.
IpProtocol -> (строка)
Название IP-протокола (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов ).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности использование -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6 позволяет передавать трафик на все порты, независимо от указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Пары идентификаторов группы безопасности и идентификаторов учетных записей Amazon Web Services.
(структура)
Описание пары идентификатора группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.
Ограничения: длина до 255 символов. Допустимые символы — a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для сосланы на группы безопасности в другой VPC, идентификатор учетной записи группы безопасности, на которую ссылаются, возвращается в ответе. Если ссылаемая группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Стандартная VPC] Название группы безопасности. Для группы безопасности в нестандартной VPC используйте идентификатор группы безопасности.
Для группы безопасности, на которую ссылаются в другой VPC, это значение не возвращается, если ссылаемая группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны IPv4-адресов.
(структура)
Описание диапазона IPv4-адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv4-адресов.
Ограничения: длина до 255 символов. Допустимые символы — a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон IPv4-адресов. Вы можете указать либо блок CIDR, либо исходную группу безопасности, но не оба. Чтобы указать отдельный IPv4-адрес, используйте префиксную длину /32.
Примечание
AWS канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, AWS канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонизированной формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API вернёт ошибку о дублировании правила.Ipv6Ranges -> (список)
Диапазоны IPv6-адресов.
(структура)
Описание диапазона IPv6-адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv6-адресов.
Ограничения: длина до 255 символов. Допустимые символы — a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон IPv6-адресов. Вы можете указать либо блок CIDR, либо исходную группу безопасности, но не оба. Чтобы указать отдельный IPv6-адрес, используйте префиксную длину /128.
Примечание
AWS канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, AWS канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонизированную форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонизированной формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонизированной формы блока CIDR (например, 100.68.0.0/18), API вернёт ошибку о дублировании правила.PrefixListIds -> (список)
Идентификаторы списка префиксов.
(структура)
Описание идентификатора списка префиксов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.
Ограничения: длина до 255 символов. Допустимые символы — a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
Сокращенный синтаксис:
IpProtocol=string,FromPort=integer,ToPort=integer,UserIdGroupPairs=[{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string},{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string}],IpRanges=[{Description=string,CidrIp=string},{Description=string,CidrIp=string}],Ipv6Ranges=[{Description=string,CidrIpv6=string},{Description=string,CidrIpv6=string}],PrefixListIds=[{Description=string,PrefixListId=string},{Description=string,PrefixListId=string}] ...
Синтаксис JSON:
[
{
"IpProtocol": "string",
"FromPort": integer,
"ToPort": integer,
"UserIdGroupPairs": [
{
"Description": "string",
"UserId": "string",
"GroupName": "string",
"GroupId": "string",
"VpcId": "string",
"VpcPeeringConnectionId": "string",
"PeeringStatus": "string"
}
...
],
"IpRanges": [
{
"Description": "string",
"CidrIp": "string"
}
...
],
"Ipv6Ranges": [
{
"Description": "string",
"CidrIpv6": "string"
}
...
],
"PrefixListIds": [
{
"Description": "string",
"PrefixListId": "string"
}
...
]
}
...
]
--protocol (строка)
IP-протокол: tcp | udp | icmp
(только для VPC) Используйте all для указания всех протоколов.
Если этот аргумент указан без аргумента port, то он будет применён ко всем портам для указанного протокола.
--port (строка)
Для TCP или UDP: Диапазон портов для разрешения. Целое число или диапазон (min-max).
Для ICMP: Целое число или диапазон (type-code ) для номера типа ICMP и номера кода ICMP соответственно. Значение -1 указывает на все коды ICMP для всех типов ICMP. Значение -1 только для type указывает на все коды ICMP для указанного типа ICMP.
--cidr (строка)
--source-group (строка)
--group-owner (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределяют значения, заданные через JSON. Невозможно передать произвольные двоичные данные с помощью значения JSON, так как строка будет воспринята буквально. Не может быть указан вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример JSON-ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команд и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логическое)
Включить отладочную запись в журнал.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для бинарных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что бинарные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое отображается как бинарный блок fileb:// всегда будет обрабатываться как бинарный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое)
Отключить тулбар для вывода.
--cli-auto-prompt (логическое)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое)
Отключить автоматическую запрос параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. Дополнительную информацию см. в разделе "Использование кавычек со строками" в Руководстве пользователя AWS CLI.
Пример 1: Удаление правила, разрешающего исходящий трафик в определенный диапазон адресов
Следующий revoke-security-group-egress пример команды удаляет правило, предоставляющее доступ к указанным диапазонам адресов по TCP-порту 80.
aws ec2 revoke-security-group-egress \
--group-id sg-026c12253ce15eff7 \
--ip-permissions [{IpProtocol=tcp,FromPort=80,ToPort=80,IpRanges=[{CidrIp=10.0.0.0/16}]
Эта команда не выводит ничего.
Дополнительную информацию см. в разделе "Группы безопасности" в Руководстве пользователя Amazon EC2.
Пример 2: Удаление правила, разрешающего исходящий трафик в определенную группу безопасности
Следующий revoke-security-group-egress пример команды удаляет правило, предоставляющее доступ к указанной группе безопасности по TCP-порту 80.
aws ec2 revoke-security-group-egress \
--group-id sg-026c12253ce15eff7 \
--ip-permissions '[{"IpProtocol": "tcp", "FromPort": 443, "ToPort": 443,"UserIdGroupPairs": [{"GroupId": "sg-06df23a01ff2df86d"}]}]'
Эта команда не выводит ничего.
Дополнительную информацию см. в разделе "Группы безопасности" в Руководстве пользователя Amazon EC2.
Вывод
Возврат -> (логическое)
true, если запрос успешен; в противном случае возвращает ошибку.UnknownIpPermissions -> (список)
Правила исходящего трафика, которые были неизвестны сервису. В некоторых случаях, unknownIpPermissionSet может иметь другой формат, чем параметр запроса.
(структура)
Описание разрешений для правила группы безопасности.
IpProtocol -> (строка)
Имя IP-протокола (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов ).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности, указание -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6, разрешает трафик на все порты, независимо от любого указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Пары группы безопасности и идентификатора учетной записи Amazon Web Services.
(структура)
Описание пары группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на эту пару идентификатора пользователя и группы.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для ссылающейся группы безопасности в другой VPC возвращается идентификатор учетной записи ссылающейся группы безопасности. Если ссылающаяся группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Default VPC] Название группы безопасности. Для группы безопасности в нестандартной VPC используйте идентификатор группы безопасности.
Для группы безопасности в другой VPC это значение не возвращается, если ссылающаяся группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны адресов IPv4.
(структура)
Описание диапазона адресов IPv4.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот диапазон адресов IPv4.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон адресов IPv4. Вы можете указать либо блок CIDR, либо целевую группу безопасности, но не оба сразу. Чтобы указать отдельный IPv4-адрес, используйте префикс длиной /32.
Примечание
AWS канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, AWS канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы блока CIDR (например, 100.68.0.0/18), API возвращает ошибку дублирования правила.Ipv6Ranges -> (список)
Диапазоны адресов IPv6.
(структура)
Описание диапазона адресов IPv6.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот диапазон адресов IPv6.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон адресов IPv6. Вы можете указать либо блок CIDR, либо целевую группу безопасности, но не оба сразу. Чтобы указать отдельный IPv6-адрес, используйте префикс длиной /128.
Примечание
AWS канонизирует IPv4 и IPv6 CIDR. Например, если вы укажете 100.68.0.18/18 для блока CIDR, AWS канонизирует блок CIDR до 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму блока CIDR. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы блока CIDR (например, 100.68.0.0/18), API возвращает ошибку дублирования правила.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описание идентификатора списка префиксов.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот идентификатор списка префиксов.
Ограничения: До 255 символов. Разрешены символы a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
RevokedSecurityGroupRules -> (список)
Подробная информация о правилах группы безопасности, которые были отменены.
(структура)
Правило группы безопасности, удаленное с помощью RevokeSecurityGroupEgress или RevokeSecurityGroupIngress.
SecurityGroupRuleId -> (строка)
GroupId -> (строка)
IsEgress -> (логическое)
IpProtocol -> (строка)
FromPort -> (целое число)
ToPort -> (целое число)
CidrIpv4 -> (строка)
CidrIpv6 -> (строка)
PrefixListId -> (строка)
ReferencedGroupId -> (строка)
Description -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.