get-policy
Описание
Возвращает информацию о заданном политике Firewall Manager.
См. также: Документация AWS API
Синтаксис
get-policy
--policy-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy-id (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, заданному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет интерпретирована буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который может использоваться в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, выведет пример YAML-ввода, который может использоваться с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку регистрации.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (логическое значение)
Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI будет выполнять только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Обработанный пакет сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, которое отображается в двоичном блоке, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пагинатор командной строки для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительная информация содержится в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования типа Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Получение политики Firewall Manager
Следующий get-policy пример извлекает политику с указанным ID.
aws fms get-policy \
--policy-id a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Вывод:
{
"Policy": {
"PolicyId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
"PolicyName": "test",
"PolicyUpdateToken": "1:p+2RpKR4wPFx7mcrL1UOQQ==",
"SecurityServicePolicyData": {
"Type": "SECURITY_GROUPS_COMMON",
"ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"securityGroups\":[{\"id\":\"sg-045c43ccc9724e63e\"}]}"
},
"ResourceType": "AWS::EC2::Instance",
"ResourceTags": [],
"ExcludeResourceTags": false,
"RemediationEnabled": false
},
"PolicyArn": "arn:aws:fms:us-west-2:123456789012:policy/d1ac59b8-938e-42b3-b2e0-7c620422ddc2"
}
Дополнительную информацию см. в разделе Работа с политиками AWS Firewall Manager в Руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.
Вывод
Политика -> (структура)
Информация о заданной политике Firewall Manager.
PolicyId -> (строка)
PolicyName -> (строка)
PolicyUpdateToken -> (строка)
PutPolicy, значение PolicyUpdateToken в запросе должно соответствовать значению PolicyUpdateToken текущей версии политики. Чтобы получить значение PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.SecurityServicePolicyData -> (структура)
Подробная информация о службе безопасности, используемой для защиты ресурсов.
Type -> (строка)
ManagedServiceData -> (строка)
Подробная информация о службе, специфичная для типа службы в формате JSON.
- Пример:
DNS_FIREWALL"{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
IMPORT_NETWORK_FIREWALL"{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}""{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
NETWORK_FIREWALL- Централизованная модель развертывания"{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}"Для использования централизованной модели развертывания необходимо установить PolicyOption наCENTRALIZED. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с автоматической конфигурацией Availability Zone"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"При автоматической конфигурации Availability Zone Firewall Manager выбирает Availability Zones для создания конечных точек. Для использования распределенной модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с автоматической конфигурацией Availability Zone и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"Для использования распределенной модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с пользовательской конфигурацией Availability Zone"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"При пользовательской конфигурации Availability Zone вы определяете конкретные Availability Zones для создания конечных точек, настроивfirewallCreationConfig. Для настройки Availability Zones вfirewallCreationConfigукажите параметрavailabilityZoneNameилиavailabilityZoneId, но не оба одновременно. Для использования распределенной модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с пользовательской конфигурацией Availability Zone и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"Для использования распределенной модели развертывания необходимо установить PolicyOption наNULL. - Пример:
SECURITY_GROUPS_COMMON"{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}" - Пример:
SECURITY_GROUPS_COMMON- Распределение тегов группы безопасности""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}""Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов группы безопасности необходимо также установитьrevertManualSecurityGroupChangesнаtrue, в противном случае Firewall Manager не сможет создать политику. При включенииrevertManualSecurityGroupChangesFirewall Manager определяет и сообщает о несоответствии групп безопасности, созданных этой политикой. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префиксаaws:. - Пример: Shared VPC. Применяйте данную политику к ресурсам в Shared VPC, а также к ресурсам в VPC, которые принадлежат аккаунту
"{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}" - Пример:
SECURITY_GROUPS_CONTENT_AUDIT"{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}"Действие группы безопасности для аудита содержимого может бытьALLOWилиDENY. ДляALLOWвсе правила группы безопасности в области действия должны находиться в разрешенном диапазоне правил группы безопасности политики. ДляDENYвсе правила группы безопасности в области действия не должны содержать значение или диапазон, соответствующий значению или диапазону в правилах группы безопасности политики. - Пример:
SECURITY_GROUPS_USAGE_AUDIT"{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}" - Пример:
SHIELD_ADVANCEDс управлением web ACL"{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}"Если вы установитеoptimizeUnassociatedWebACLнаtrue, Firewall Manager создаст web ACL в аккаунтах в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в аккаунтах в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. В случае, если аккаунт попадает в область действия политики, Firewall Manager автоматически создает web ACL в этом аккаунте, если web ACL будет использоваться хотя бы одним ресурсом. При включении, Firewall Manager выполнит одноразовую очистку неиспользуемых web ACL в вашем аккаунте. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после того, как Firewall Manager создал web ACL, Firewall Manager не отсоединит ресурс от web ACL. Если вы хотите, чтобы Firewall Manager очистил web ACL, вы должны сначала вручную отсоединить ресурсы от web ACL, а затем включить опцию управления неиспользуемыми web ACL в вашей политике. Если вы установитеoptimizeUnassociatedWebACLнаfalse, Firewall Manager автоматически создаст пустой web ACL в каждом аккаунте, который находится в области действия политики. - Спецификация для
SHIELD_ADVANCEDдля распределений Amazon CloudFront"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}"Например:"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}"Значение по умолчанию дляautomaticResponseStatusравноIGNORED. Значение дляautomaticResponseActionтребуется только при условии, чтоautomaticResponseStatusустановлено наENABLED. Значение по умолчанию дляoverrideCustomerWebaclClassicравноfalse. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта настройкаManagedServiceDataявляется пустой строкой. - Пример:
THIRD_PARTY_FIREWALLЗаменитеTHIRD_PARTY_FIREWALL_NAMEименем стороннего файрвола."{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }" - Пример:
WAFV2- Предотвращение захвата аккаунта, управляемые группы правил Bot Control, оптимизация неассоциированных web ACL и переопределение действия правил"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"- Bot Control - Для информации об управляемых группах правил
AWSManagedRulesBotControlRuleSetсм. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF . - Предотвращение захвата аккаунта Fraud Control (ATP) - Для информации о свойствах, доступных для управляемых групп правил
AWSManagedRulesATPRuleSet, см. AWSManagedRulesATPRuleSet в Справочнике по API WAF . - Оптимизация неассоциированных web ACL - Если вы установите
optimizeUnassociatedWebACLнаtrue, Firewall Manager создаст web ACL в аккаунтах в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в аккаунтах в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если аккаунт в любой момент попадает в область действия политики, Firewall Manager автоматически создает web ACL в этом аккаунте, если web ACL будет использоваться хотя бы одним ресурсом. При включении Firewall Manager выполняет однократную очистку неиспользуемых web ACL в вашем аккаунте. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после того, как Firewall Manager создал web ACL, Firewall Manager отсоединяет ресурс от web ACL, но не очищает неиспользуемые web ACL. Firewall Manager очищает неиспользуемые web ACL только при первом включении управления неиспользуемыми web ACL в политике. Если вы установитеoptimizeUnassociatedWebACLнаfalse, Firewall Manager не управляет неиспользуемыми web ACL, и Firewall Manager автоматически создает пустой web ACL в каждом аккаунте, который находится в области действия политики. - Переопределение действия правил - Firewall Manager поддерживает переопределение действия правил только для управляемых групп правил. Чтобы настроить переопределение действия правила, добавьте
Nameправила для переопределения иActionToUse, которое является новым действием для правила. Для получения информации об использовании переопределения действия правила, см. RuleActionOverride в Справочнике по API WAF .
- Bot Control - Для информации об управляемых группах правил
- Пример:
WAFV2-CAPTCHAиChallengeконфигурации"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"-
CAPTCHAиChallengeконфигурации - Если вы обновите значения политики дляassociationConfig,captchaConfig,challengeConfigилиtokenDomains, Firewall Manager перезапишет ваши локальные web ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политики дляassociationConfig,captchaConfig,challengeConfigилиtokenDomains, значения в ваших локальных web ACL останутся неизменными. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и Challenge см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF . -
defaultSizeInspectionLimit- Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять WAF для проверки. Для получения дополнительной информации см. DefaultSizeInspectionLimit в Справочнике по API WAF .
-
- Пример:
WAFV2- Поддержка Firewall Manager для версионирования управляемых групп правил WAF"{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}"Чтобы использовать определенную версию управляемой группы правил WAF в вашей политике Firewall Manager, необходимо установитьversionEnabledнаtrueи установитьversionна желаемую версию. Если вы не установитеversionEnabledнаtrueили опуститеversionEnabled, Firewall Manager использует версию по умолчанию управляемой группы правил WAF. - Пример:
WAFV2- Конфигурации ведения журнала"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}"Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качествеlogDestinationConfigsв вашейloggingConfiguration. Для получения информации о конфигурациях ведения журнала WAF см. LoggingConfiguration в Справочнике по API WAF. ВloggingConfigurationможно указать однуlogDestinationConfigs. Можно также указать до 20redactedFields.RedactedFieldTypeдолжно быть одним из значенийURI,QUERY_STRING,HEADERилиMETHOD. - Пример:
WAF Classic"{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"
PolicyOption -> (структура)
Содержит настройки для конфигурации политики сетевого ACL, политики развертывания брандмауэра Network Firewall или политики брандмауэра стороннего производителя.
NetworkFirewallPolicy -> (структура)
Определяет модель развертывания, используемую для политики брандмауэра.
FirewallDeploymentModel -> (строка)
NULL.ThirdPartyFirewallPolicy -> (структура)
Определяет параметры политики для политики брандмауэра стороннего производителя.
FirewallDeploymentModel -> (строка)
NetworkAclCommonPolicy -> (структура)
Определяет политику сетевого ACL Firewall Manager.
NetworkAclEntrySet -> (структура)
Определение первых и последних правил для политики сетевого ACL.
FirstEntries -> (список)
Правила, которые необходимо выполнить первыми в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в том порядке, в котором они должны выполняться. Firewall Manager присвоит конкретные номера правил в создаваемых сетевых ACL.В любой политике сетевого ACL необходимо указать по крайней мере одно первое правило или одно последнее правило.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешить или запретить пакету вход или выход из подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения вначале в нужном порядке и правила для выполнения в конце в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: Тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: Диапазон портов, к которым относится правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
ForceRemediateForFirstEntries -> (булево)
Применяется только в случае включения исправления для политики в целом. Firewall Manager использует это значение, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается выполнить исправление. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
LastEntries -> (список)
Правила, которые необходимо выполнить в последнюю очередь в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в том порядке, в котором они должны выполняться. Firewall Manager присвоит конкретные номера правил в создаваемых сетевых ACL.В любой политике сетевого ACL необходимо указать по крайней мере одно первое правило или одно последнее правило.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешить или запретить пакету вход или выход из подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения вначале в нужном порядке и правила для выполнения в конце в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: Тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: Диапазон портов, к которым относится правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
ForceRemediateForLastEntries -> (булево)
Применяется только в случае включения исправления для политики в целом. Firewall Manager использует это значение, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается выполнить исправление. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
ResourceType -> (строка)
Тип ресурса, защищаемого или находящегося в области действия политики. Формат соответствует указанному в справке по типам ресурсов Amazon Web Services. Для применения данной политики к нескольким типам ресурсов укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.
Следующие типы ресурсов допустимы для каждой политики Firewall Manager:
- Amazon Web Services WAF Classic -
AWS::ApiGateway::Stage,AWS::CloudFront::DistributionиAWS::ElasticLoadBalancingV2::LoadBalancer. - WAF -
AWS::ApiGateway::Stage,AWS::ElasticLoadBalancingV2::LoadBalancerиAWS::CloudFront::Distribution. - Shield Advanced -
AWS::ElasticLoadBalancingV2::LoadBalancer,AWS::ElasticLoadBalancing::LoadBalancer,AWS::EC2::EIPиAWS::CloudFront::Distribution. - Сетевой ACL -
AWS::EC2::Subnet. - Аудит использования сетевых групп -
AWS::EC2::SecurityGroup. - Аудит содержимого сетевых групп -
AWS::EC2::SecurityGroup,AWS::EC2::NetworkInterfaceиAWS::EC2::Instance. - Брандмауэр DNS, Network Firewall и брандмауэр сторонних производителей -
AWS::EC2::VPC.
ResourceTypeList -> (список)
Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.
(строка)
ResourceTags -> (список)
Массив объектов ResourceTag.
(структура)
Теги ресурсов, которые Firewall Manager использует для определения, следует ли включать или исключать конкретный ресурс в политику Firewall Manager. Теги позволяют категоризировать ресурсы Amazon Web Services по-разному, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете более одного тега в политику, вы можете указать, как их объединять: с помощью логического оператора AND или логического оператора OR. Дополнительную информацию см. в разделе Работа с редактором тегов.
Каждый тег ресурса должен иметь строковое значение, либо непустую строку, либо пустую строку. Если вы не укажете значение для тега ресурса, Firewall Manager сохранит значение как пустую строку: «». При сравнении тегов Firewall Manager сопоставляет только теги с одинаковым ключом и одинаковым значением. Тег с пустым значением соответствует только тегам с пустым значением.
Key -> (строка)
Value -> (строка)
ExcludeResourceTags -> (булево)
True, ресурсы с тегами, указанными в массиве ResourceTag, не находятся в области действия политики. Если установлено значение False, и массив ResourceTag не равен null, только ресурсы с указанными тегами находятся в области действия политики.RemediationEnabled -> (булево)
DeleteUnusedFMManagedResources -> (булево)
Указывает, должен ли Firewall Manager автоматически удалять защиту с ресурсов, которые покидают область действия политики, и удалять ресурсы, управляемые Firewall Manager для учетных записей, когда эти учетные записи покидают область действия политики. Например, Firewall Manager будет отключать управляемый Firewall Manager веб-ACL от защищенного ресурса клиента, когда этот ресурс покидает область действия политики.
По умолчанию Firewall Manager не удаляет защиту или не удаляет ресурсы, управляемые Firewall Manager.
Этот параметр недоступен для политик Shield Advanced или WAF Classic.
IncludeMap -> (карта)
Указывает идентификаторы учетных записей Amazon Web Services и организационные единицы (OU) в Организации, которые следует включить в политику. Указание OU равносильно указанию всех учетных записей в OU и во всех дочерних OU, включая любые дочерние OU и учетные записи, которые добавляются позже.
Можно указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не проверяет какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, то Firewall Manager применяет политику ко всем учетным записям, за исключением тех, что указаны в ExcludeMap.
Можно указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимым отображением:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимым отображением:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одном отображении, разделенные запятой. Например, следующее является допустимым отображением:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
key -> (строка)
value -> (список)
ExcludeMap -> (отображение)
Указывает идентификаторы учетных записей Amazon Web Services и организационные единицы (OU) в Организации, которые следует исключить из политики. Указание OU равносильно указанию всех учетных записей в OU и во всех дочерних OU, включая любые дочерние OU и учетные записи, которые добавляются позже.
Можно указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не проверяет какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, то Firewall Manager применяет политику ко всем учетным записям, за исключением тех, что указаны в ExcludeMap.
Можно указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимым отображением:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимым отображением:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одном отображении, разделенные запятой. Например, следующее является допустимым отображением:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
key -> (строка)
value -> (список)
ResourceSetIds -> (список)
Уникальные идентификаторы наборов ресурсов, используемых политикой.
(строка)
PolicyDescription -> (строка)
PolicyStatus -> (строка)
Указывает, находится ли политика в рамках управления администратором или области Региона.
-
ACTIVE— администратор может управлять политикой и удалять её. -
OUT_OF_ADMIN_SCOPE— администратор может просматривать политику, но не может её редактировать или удалять. Действующие защиты по политике сохраняются. Любые новые ресурсы, попавшие в область действия политики, не будут защищены.
ResourceTagLogicalOperator -> (строка)
Указывает, следует ли объединять несколько тегов ресурсов с помощью AND (все теги должны присутствовать), или OR (достаточно одного тега).
По умолчанию: AND
PolicyArn -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.