revoke-security-group-ingress
Примечание
Для указания нескольких правил в одной команде используйте опцию--ip-permissionsОписание
Удаляет указанные правила входящего (ingress) трафика для группы безопасности.
Вы можете указать правила, используя либо их ID, либо свойства правил группы безопасности. Если вы используете свойства правил, указанные значения (например, порты) должны точно совпадать со значениями существующего правила. Каждое правило имеет протокол, порты начала и конца диапазона, а также источник (CIDR-диапазон, группа безопасности или список префиксов). Для протоколов TCP и UDP также необходимо указать порт назначения или диапазон портов. Для протокола ICMP также необходимо указать тип и код ICMP. Если правило группы безопасности имеет описание, для удаления правила не требуется указывать описание.
Для виртуальной сети по умолчанию, если указанные значения не совпадают со значениями существующего правила, ошибка не возвращается, и вывод описывает правила группы безопасности, которые не были удалены.
Для виртуальной сети, отличной от виртуальной сети по умолчанию, если указанные значения не совпадают со значениями существующего правила, возвращается ошибка клиента InvalidPermission.NotFound, и правила не удаляются.
Компания Amazon Web Services рекомендует описать группу безопасности, чтобы убедиться, что правила были удалены.
Изменения правил распространяются на экземпляры внутри группы безопасности как можно быстрее. Однако может произойти небольшая задержка.
См. также: Документация по API AWS
Синтаксис
revoke-security-group-ingress
[--group-id <value>]
[--group-name <value>]
[--ip-permissions <value>]
[--security-group-rule-ids <value>]
[--dry-run | --no-dry-run]
[--protocol <value>]
[--port <value>]
[--cidr <value>]
[--source-group <value>]
[--group-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--group-id (строка)
--group-name (строка)
--ip-permissions (список)
Наборы разрешений на IP-адреса. Вы не можете указать группу безопасности источника и диапазон адресов CIDR в одном наборе разрешений.
(структура)
Описывает разрешения для правила группы безопасности.
IpProtocol -> (строка)
Имя IP-протокола (tcp , udp , icmp , icmpv6 ) или номер (см. Номера протоколов).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности, использование -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6 позволяет трафику на все порты, независимо от указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов необязателен; если вы его опустите, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Наборы пар ID группы безопасности и ID учетной записи AWS.
(структура)
Описание пары группы безопасности и ID учетной записи AWS.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на эту пару ID пользователя и группы.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы, ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
ID учетной записи AWS.
Для ссылающейся группы безопасности в другой VPC возвращается ID учетной записи ссылающейся группы безопасности в ответе. Если ссылающаяся группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Виртуальная сеть по умолчанию] Название группы безопасности. Для группы безопасности в виртуальной сети, отличной от виртуальной сети по умолчанию, используйте ID группы безопасности.
Для ссылающейся группы безопасности в другой VPC это значение не возвращается, если ссылающаяся группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны IPv4-адресов.
(структура)
Описывает диапазон IPv4-адресов.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот диапазон IPv4-адресов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы, ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон IPv4-адресов. Вы можете указать либо CIDR-блок, либо группу безопасности источника, но не оба. Для указания одного IPv4-адреса используйте префиксную длину /32.
Примечание
AWS приводит IPv4 и IPv6 CIDR к каноническому виду. Например, если вы укажете 100.68.0.18/18 для CIDR-блока, AWS приведёт CIDR-блок к каноническому виду 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонический вид CIDR-блока. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы CIDR-блока (например, 100.68.0.0/18), API вернёт ошибку дублирования правила.Ipv6Ranges -> (список)
Диапазоны IPv6-адресов.
(структура)
Описывает диапазон IPv6-адресов.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот диапазон IPv6-адресов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы, ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон IPv6-адресов. Вы можете указать либо CIDR-блок, либо группу безопасности источника, но не оба. Для указания одного IPv6-адреса используйте префиксную длину /128.
Примечание
AWS приводит IPv4 и IPv6 CIDR к каноническому виду. Например, если вы укажете 100.68.0.18/18 для CIDR-блока, AWS приведёт CIDR-блок к каноническому виду 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут канонический вид CIDR-блока. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы CIDR-блока (например, 100.68.0.0/18), API вернёт ошибку дублирования правила.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описывает идентификатор списка префиксов.
Description -> (строка)
Описание правила группы безопасности, ссылающегося на этот идентификатор списка префиксов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы, ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
Упрощённый синтаксис:
IpProtocol=string,FromPort=integer,ToPort=integer,UserIdGroupPairs=[{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string},{Description=string,UserId=string,GroupName=string,GroupId=string,VpcId=string,VpcPeeringConnectionId=string,PeeringStatus=string}],IpRanges=[{Description=string,CidrIp=string},{Description=string,CidrIp=string}],Ipv6Ranges=[{Description=string,CidrIpv6=string},{Description=string,CidrIpv6=string}],PrefixListIds=[{Description=string,PrefixListId=string},{Description=string,PrefixListId=string}] ...
JSON синтаксис:
[
{
"IpProtocol": "string",
"FromPort": integer,
"ToPort": integer,
"UserIdGroupPairs": [
{
"Description": "string",
"UserId": "string",
"GroupName": "string",
"GroupId": "string",
"VpcId": "string",
"VpcPeeringConnectionId": "string",
"PeeringStatus": "string"
}
...
],
"IpRanges": [
{
"Description": "string",
"CidrIp": "string"
}
...
],
"Ipv6Ranges": [
{
"Description": "string",
"CidrIpv6": "string"
}
...
],
"PrefixListIds": [
{
"Description": "string",
"PrefixListId": "string"
}
...
]
}
...
]
--security-group-rule-ids (список)
Идентификаторы правил группы безопасности.
(строка)
Синтаксис:
"string" "string" ...
--dry-run | --no-dry-run (логическое значение)
DryRunOperation . В противном случае — UnauthorizedOperation .--protocol (строка)
IP-протокол: tcp | udp | icmp
(только для VPC) Используйте all для указания всех протоколов.
Если этот аргумент предоставлен без предоставления аргумента port, он будет применён ко всем портам для указанного протокола.
--port (строка)
Для TCP или UDP: Диапазон портов для разрешения. Целое число или диапазон (min-max).
Для ICMP: Целое число или диапазон (type-code), представляющие соответственно номер типа ICMP и номер кода ICMP. Значение -1 обозначает все коды ICMP для всех типов ICMP. Значение -1 только для type обозначает все коды ICMP для указанного типа ICMP.
--cidr (строка)
--source-group (строка)
--group-owner (строка)
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения, полученные из JSON. Передача произвольных двоичных значений с помощью значения, предоставленного в JSON, невозможна, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или при значении input выводит пример входного JSON, который может использоваться в качестве аргумента для --cli-input-json. Аналогично, при значении yaml-input будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. При значении output он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку регистрации.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Показать версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить страницу CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запрошение параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
За исключением случаев, когда указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. использование кавычек со строками в руководстве пользователя AWS CLI.
Пример 1: Удаление правила из группы безопасности
Следующий revoke-security-group-ingress пример удаляет доступ по TCP порту 22 для диапазона адресов 203.0.113.0/24 из указанной группы безопасности для стандартной VPC.
aws ec2 revoke-security-group-ingress \
--group-name mySecurityGroup
--protocol tcp \
--port 22 \
--cidr 203.0.113.0/24
Если выполнение прошло успешно, эта команда не выдаст никакого вывода.
Дополнительную информацию см. в разделе «Группы безопасности» в руководстве пользователя Amazon EC2.
Пример 2: Удаление правила с использованием набора разрешений IP
Следующий revoke-security-group-ingress пример использует параметр ip-permissions для удаления входного правила, разрешающего сообщение ICMP Destination Unreachable: Fragmentation Needed and Don't Fragment was Set (тип 3, код 4).
aws ec2 revoke-security-group-ingress \
--group-id sg-026c12253ce15eff7 \
--ip-permissions IpProtocol=icmp,FromPort=3,ToPort=4,IpRanges=[{CidrIp=0.0.0.0/0}]
Если выполнение прошло успешно, эта команда не выдаст никакого вывода.
Дополнительную информацию см. в разделе «Группы безопасности» в руководстве пользователя Amazon EC2.
Вывод
Возврат -> (boolean)
true, если запрос выполнен успешно; в противном случае возвращает ошибку.UnknownIpPermissions -> (список)
Входящие правила, которые были неизвестны сервису. В некоторых случаях, unknownIpPermissionSet может иметь другой формат по сравнению с параметром запроса.
(структура)
Описывает разрешения для правила группы безопасности.
IpProtocol -> (строка)
Имя протокола IP (tcp , udp , icmp , icmpv6 ) или число (см. Номера протоколов).
Используйте -1 для указания всех протоколов. При авторизации правил группы безопасности, использование -1 или номера протокола, отличного от tcp , udp , icmp или icmpv6, разрешает трафик на все порты, независимо от указанного диапазона портов. Для tcp , udp и icmp необходимо указать диапазон портов. Для icmpv6 диапазон портов является необязательным; если вы опустите диапазон портов, разрешается трафик для всех типов и кодов.
FromPort -> (целое число)
ToPort -> (целое число)
UserIdGroupPairs -> (список)
Пары идентификаторов группы безопасности и идентификаторов учетных записей Amazon Web Services.
(структура)
Описывает пару группы безопасности и идентификатора учетной записи Amazon Web Services.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на эту пару идентификатора пользователя и группы.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
UserId -> (строка)
Идентификатор учетной записи Amazon Web Services.
Для ссылочной группы безопасности в другой VPC в ответе возвращается идентификатор учетной записи ссылочной группы безопасности. Если ссылочная группа безопасности удалена, это значение не возвращается.
GroupName -> (строка)
[Default VPC] Название группы безопасности. Для группы безопасности в не-стандартной VPC используйте идентификатор группы безопасности.
Для ссылочной группы безопасности в другой VPC это значение не возвращается, если ссылочная группа безопасности удалена.
GroupId -> (строка)
VpcId -> (строка)
VpcPeeringConnectionId -> (строка)
PeeringStatus -> (строка)
IpRanges -> (список)
Диапазоны IPv4 адресов.
(структура)
Описание диапазона IPv4 адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv4 адресов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIp -> (строка)
Диапазон IPv4 адресов. Вы можете указать CIDR блок или исходную группу безопасности, но не оба. Для указания одного IPv4 адреса используйте префикс длиной /32.
Примечание
Amazon Web Services приводит IPv4 и IPv6 CIDR в каноническую форму. Например, если вы укажете 100.68.0.18/18 для CIDR блока, Amazon Web Services приводит CIDR блок к канонической форме 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму CIDR блока. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы CIDR блока (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.Ipv6Ranges -> (список)
Диапазоны IPv6 адресов.
(структура)
Описание диапазона IPv6 адресов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот диапазон IPv6 адресов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=&;{}!$*
CidrIpv6 -> (строка)
Диапазон IPv6 адресов. Вы можете указать CIDR блок или исходную группу безопасности, но не оба. Для указания одного IPv6 адреса используйте префикс длиной /128.
Примечание
Amazon Web Services приводит IPv4 и IPv6 CIDR в каноническую форму. Например, если вы укажете 100.68.0.18/18 для CIDR блока, Amazon Web Services приводит CIDR блок к канонической форме 100.68.0.0/18. Любые последующие вызовы DescribeSecurityGroups и DescribeSecurityGroupRules вернут каноническую форму CIDR блока. Кроме того, если вы попытаетесь добавить другое правило с неканонической формой CIDR (например, 100.68.0.18/18) и уже существует правило для канонической формы CIDR блока (например, 100.68.0.0/18), API выдаст ошибку дублирующего правила.PrefixListIds -> (список)
Идентификаторы списков префиксов.
(структура)
Описание идентификатора списка префиксов.
Description -> (строка)
Описание правила группы безопасности, которое ссылается на этот идентификатор списка префиксов.
Ограничения: до 255 символов. Разрешенные символы: a-z, A-Z, 0-9, пробелы и ._-:/()#,@[]+=;{}!$*
PrefixListId -> (строка)
RevokedSecurityGroupRules -> (список)
Подробности о правилах группы безопасности, которые были аннулированы.
(структура)
Правило группы безопасности, удаленное с помощью RevokeSecurityGroupEgress или RevokeSecurityGroupIngress.
SecurityGroupRuleId -> (строка)
GroupId -> (строка)
IsEgress -> (boolean)
IpProtocol -> (строка)
FromPort -> (целое число)
ToPort -> (целое число)
CidrIpv4 -> (строка)
CidrIpv6 -> (строка)
PrefixListId -> (строка)
ReferencedGroupId -> (строка)
Description -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.