Spec-Zone.ru › AWS CLI v2

[ aws . fms ]

get-policy

Описание

Возвращает информацию о заданном политике Firewall Manager.

См. также: Документация AWS API

Синтаксис

  get-policy
--policy-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--policy-id (строка)

Идентификатор политики Firewall Manager, для которой требуется информация.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, заданному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет интерпретирована буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который может использоваться в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, выведет пример YAML-ввода, который может использоваться с --cli-input-yaml. Если предоставлено значение output, проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (логическое значение)

Включить отладку регистрации.

--endpoint-url (строка)

Переопределить URL по умолчанию команды заданным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое значение)

Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI будет выполнять только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Обработанный пакет сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, которое отображается в двоичном блоке, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пагинатор командной строки для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запросы параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительная информация содержится в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования типа Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Получение политики Firewall Manager

Следующий get-policy пример извлекает политику с указанным ID.

aws fms get-policy \
    --policy-id a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Вывод:

{
    "Policy": {
        "PolicyId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "PolicyName": "test",
        "PolicyUpdateToken": "1:p+2RpKR4wPFx7mcrL1UOQQ==",
        "SecurityServicePolicyData": {
            "Type": "SECURITY_GROUPS_COMMON",
            "ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"securityGroups\":[{\"id\":\"sg-045c43ccc9724e63e\"}]}"
        },
        "ResourceType": "AWS::EC2::Instance",
        "ResourceTags": [],
        "ExcludeResourceTags": false,
        "RemediationEnabled": false
    },
    "PolicyArn": "arn:aws:fms:us-west-2:123456789012:policy/d1ac59b8-938e-42b3-b2e0-7c620422ddc2"
}

Дополнительную информацию см. в разделе Работа с политиками AWS Firewall Manager в Руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.

Вывод

Политика -> (структура)

Информация о заданной политике Firewall Manager.

PolicyId -> (строка)

Идентификатор политики Firewall Manager.

PolicyName -> (строка)

Название политики Firewall Manager.

PolicyUpdateToken -> (строка)

Уникальный идентификатор каждого обновления политики. При отправке запроса PutPolicy, значение PolicyUpdateToken в запросе должно соответствовать значению PolicyUpdateToken текущей версии политики. Чтобы получить значение PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.

SecurityServicePolicyData -> (структура)

Подробная информация о службе безопасности, используемой для защиты ресурсов.

Type -> (строка)

Служба, используемая политикой для защиты ресурсов. Это определяет тип создаваемой политики: политика WAF, политика Shield Advanced или политика группы безопасности. Для политик групп безопасности Firewall Manager поддерживает одну группу безопасности для каждой общей политики и для каждой политики аудита содержимого. Это настраиваемый лимит, который можно увеличить, связавшись с поддержкой Amazon Web Services.

ManagedServiceData -> (строка)

Подробная информация о службе, специфичная для типа службы в формате JSON.

  • Пример: DNS_FIREWALL "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: IMPORT_NETWORK_FIREWALL "{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}" "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: NETWORK_FIREWALL - Централизованная модель развертывания "{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}" Для использования централизованной модели развертывания необходимо установить PolicyOption на CENTRALIZED .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с автоматической конфигурацией Availability Zone "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" При автоматической конфигурации Availability Zone Firewall Manager выбирает Availability Zones для создания конечных точек. Для использования распределенной модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с автоматической конфигурацией Availability Zone и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" Для использования распределенной модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с пользовательской конфигурацией Availability Zone "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" При пользовательской конфигурации Availability Zone вы определяете конкретные Availability Zones для создания конечных точек, настроив firewallCreationConfig . Для настройки Availability Zones в firewallCreationConfig укажите параметр availabilityZoneName или availabilityZoneId, но не оба одновременно. Для использования распределенной модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с пользовательской конфигурацией Availability Zone и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" Для использования распределенной модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: SECURITY_GROUPS_COMMON "{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}"
  • Пример: SECURITY_GROUPS_COMMON - Распределение тегов группы безопасности ""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}"" Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов группы безопасности необходимо также установить revertManualSecurityGroupChanges на true, в противном случае Firewall Manager не сможет создать политику. При включении revertManualSecurityGroupChanges Firewall Manager определяет и сообщает о несоответствии групп безопасности, созданных этой политикой. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префикса aws:.
  • Пример: Shared VPC. Применяйте данную политику к ресурсам в Shared VPC, а также к ресурсам в VPC, которые принадлежат аккаунту "{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}"
  • Пример: SECURITY_GROUPS_CONTENT_AUDIT "{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}" Действие группы безопасности для аудита содержимого может быть ALLOW или DENY. Для ALLOW все правила группы безопасности в области действия должны находиться в разрешенном диапазоне правил группы безопасности политики. Для DENY все правила группы безопасности в области действия не должны содержать значение или диапазон, соответствующий значению или диапазону в правилах группы безопасности политики.
  • Пример: SECURITY_GROUPS_USAGE_AUDIT "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}"
  • Пример: SHIELD_ADVANCED с управлением web ACL "{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}" Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст web ACL в аккаунтах в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в аккаунтах в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. В случае, если аккаунт попадает в область действия политики, Firewall Manager автоматически создает web ACL в этом аккаунте, если web ACL будет использоваться хотя бы одним ресурсом. При включении, Firewall Manager выполнит одноразовую очистку неиспользуемых web ACL в вашем аккаунте. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после того, как Firewall Manager создал web ACL, Firewall Manager не отсоединит ресурс от web ACL. Если вы хотите, чтобы Firewall Manager очистил web ACL, вы должны сначала вручную отсоединить ресурсы от web ACL, а затем включить опцию управления неиспользуемыми web ACL в вашей политике. Если вы установите optimizeUnassociatedWebACL на false, Firewall Manager автоматически создаст пустой web ACL в каждом аккаунте, который находится в области действия политики.
  • Спецификация для SHIELD_ADVANCED для распределений Amazon CloudFront "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}" Например: "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}" Значение по умолчанию для automaticResponseStatus равно IGNORED. Значение для automaticResponseAction требуется только при условии, что automaticResponseStatus установлено на ENABLED. Значение по умолчанию для overrideCustomerWebaclClassic равно false. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта настройка ManagedServiceData является пустой строкой.
  • Пример: THIRD_PARTY_FIREWALL Замените THIRD_PARTY_FIREWALL_NAME именем стороннего файрвола. "{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }"
  • Пример: WAFV2 - Предотвращение захвата аккаунта, управляемые группы правил Bot Control, оптимизация неассоциированных web ACL и переопределение действия правил "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"
    • Bot Control - Для информации об управляемых группах правил AWSManagedRulesBotControlRuleSet см. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF .
    • Предотвращение захвата аккаунта Fraud Control (ATP) - Для информации о свойствах, доступных для управляемых групп правил AWSManagedRulesATPRuleSet, см. AWSManagedRulesATPRuleSet в Справочнике по API WAF .
    • Оптимизация неассоциированных web ACL - Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст web ACL в аккаунтах в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в аккаунтах в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если аккаунт в любой момент попадает в область действия политики, Firewall Manager автоматически создает web ACL в этом аккаунте, если web ACL будет использоваться хотя бы одним ресурсом. При включении Firewall Manager выполняет однократную очистку неиспользуемых web ACL в вашем аккаунте. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после того, как Firewall Manager создал web ACL, Firewall Manager отсоединяет ресурс от web ACL, но не очищает неиспользуемые web ACL. Firewall Manager очищает неиспользуемые web ACL только при первом включении управления неиспользуемыми web ACL в политике. Если вы установите optimizeUnassociatedWebACL на false, Firewall Manager не управляет неиспользуемыми web ACL, и Firewall Manager автоматически создает пустой web ACL в каждом аккаунте, который находится в области действия политики.
    • Переопределение действия правил - Firewall Manager поддерживает переопределение действия правил только для управляемых групп правил. Чтобы настроить переопределение действия правила, добавьте Name правила для переопределения и ActionToUse, которое является новым действием для правила. Для получения информации об использовании переопределения действия правила, см. RuleActionOverride в Справочнике по API WAF .
  • Пример: WAFV2 - CAPTCHA и Challenge конфигурации "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"
    • CAPTCHA и Challenge конфигурации - Если вы обновите значения политики для associationConfig, captchaConfig, challengeConfig или tokenDomains, Firewall Manager перезапишет ваши локальные web ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политики для associationConfig, captchaConfig, challengeConfig или tokenDomains, значения в ваших локальных web ACL останутся неизменными. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и Challenge см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF .
    • defaultSizeInspectionLimit - Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять WAF для проверки. Для получения дополнительной информации см. DefaultSizeInspectionLimit в Справочнике по API WAF .
  • Пример: WAFV2 - Поддержка Firewall Manager для версионирования управляемых групп правил WAF "{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}" Чтобы использовать определенную версию управляемой группы правил WAF в вашей политике Firewall Manager, необходимо установить versionEnabled на true и установить version на желаемую версию. Если вы не установите versionEnabled на true или опустите versionEnabled, Firewall Manager использует версию по умолчанию управляемой группы правил WAF.
  • Пример: WAFV2 - Конфигурации ведения журнала "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}" Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качестве logDestinationConfigs в вашей loggingConfiguration. Для получения информации о конфигурациях ведения журнала WAF см. LoggingConfiguration в Справочнике по API WAF. В loggingConfiguration можно указать одну logDestinationConfigs. Можно также указать до 20 redactedFields. RedactedFieldType должно быть одним из значений URI, QUERY_STRING, HEADER или METHOD.
  • Пример: WAF Classic "{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"

PolicyOption -> (структура)

Содержит настройки для конфигурации политики сетевого ACL, политики развертывания брандмауэра Network Firewall или политики брандмауэра стороннего производителя.

NetworkFirewallPolicy -> (структура)

Определяет модель развертывания, используемую для политики брандмауэра.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания, используемую для политики брандмауэра. Для использования распределенной модели установите значение PolicyOption в NULL.

ThirdPartyFirewallPolicy -> (структура)

Определяет параметры политики для политики брандмауэра стороннего производителя.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания, используемую для политики брандмауэра стороннего производителя.

NetworkAclCommonPolicy -> (структура)

Определяет политику сетевого ACL Firewall Manager.

NetworkAclEntrySet -> (структура)

Определение первых и последних правил для политики сетевого ACL.

FirstEntries -> (список)

Правила, которые необходимо выполнить первыми в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в том порядке, в котором они должны выполняться. Firewall Manager присвоит конкретные номера правил в создаваемых сетевых ACL.

В любой политике сетевого ACL необходимо указать по крайней мере одно первое правило или одно последнее правило.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешить или запретить пакету вход или выход из подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения вначале в нужном порядке и правила для выполнения в конце в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: Тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: Диапазон портов, к которым относится правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон сети IPv4 для разрешения или запрещения в нотации CIDR.

Ipv6CidrBlock -> (строка)

Диапазон сети IPv6 для разрешения или запрещения в нотации CIDR.

RuleAction -> (строка)

Указывает, разрешить или запретить трафик, соответствующий правилу.

Egress -> (булево)

Указывает, является ли правило правилом исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило исходящего трафика, то это правило входящего трафика.

ForceRemediateForFirstEntries -> (булево)

Применяется только в случае включения исправления для политики в целом. Firewall Manager использует это значение, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается выполнить исправление. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

LastEntries -> (список)

Правила, которые необходимо выполнить в последнюю очередь в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в том порядке, в котором они должны выполняться. Firewall Manager присвоит конкретные номера правил в создаваемых сетевых ACL.

В любой политике сетевого ACL необходимо указать по крайней мере одно первое правило или одно последнее правило.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении того, разрешить или запретить пакету вход или выход из подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения вначале в нужном порядке и правила для выполнения в конце в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: Тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: Диапазон портов, к которым относится правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон сети IPv4 для разрешения или запрещения в нотации CIDR.

Ipv6CidrBlock -> (строка)

Диапазон сети IPv6 для разрешения или запрещения в нотации CIDR.

RuleAction -> (строка)

Указывает, разрешить или запретить трафик, соответствующий правилу.

Egress -> (булево)

Указывает, является ли правило правилом исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило исходящего трафика, то это правило входящего трафика.

ForceRemediateForLastEntries -> (булево)

Применяется только в случае включения исправления для политики в целом. Firewall Manager использует это значение, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается выполнить исправление. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

ResourceType -> (строка)

Тип ресурса, защищаемого или находящегося в области действия политики. Формат соответствует указанному в справке по типам ресурсов Amazon Web Services. Для применения данной политики к нескольким типам ресурсов укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.

Следующие типы ресурсов допустимы для каждой политики Firewall Manager:

  • Amazon Web Services WAF Classic - AWS::ApiGateway::Stage , AWS::CloudFront::Distribution и AWS::ElasticLoadBalancingV2::LoadBalancer.
  • WAF - AWS::ApiGateway::Stage , AWS::ElasticLoadBalancingV2::LoadBalancer и AWS::CloudFront::Distribution.
  • Shield Advanced - AWS::ElasticLoadBalancingV2::LoadBalancer , AWS::ElasticLoadBalancing::LoadBalancer , AWS::EC2::EIP и AWS::CloudFront::Distribution.
  • Сетевой ACL - AWS::EC2::Subnet.
  • Аудит использования сетевых групп - AWS::EC2::SecurityGroup.
  • Аудит содержимого сетевых групп - AWS::EC2::SecurityGroup , AWS::EC2::NetworkInterface и AWS::EC2::Instance.
  • Брандмауэр DNS, Network Firewall и брандмауэр сторонних производителей - AWS::EC2::VPC.

ResourceTypeList -> (список)

Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.

(строка)

ResourceTags -> (список)

Массив объектов ResourceTag.

(структура)

Теги ресурсов, которые Firewall Manager использует для определения, следует ли включать или исключать конкретный ресурс в политику Firewall Manager. Теги позволяют категоризировать ресурсы Amazon Web Services по-разному, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете более одного тега в политику, вы можете указать, как их объединять: с помощью логического оператора AND или логического оператора OR. Дополнительную информацию см. в разделе Работа с редактором тегов.

Каждый тег ресурса должен иметь строковое значение, либо непустую строку, либо пустую строку. Если вы не укажете значение для тега ресурса, Firewall Manager сохранит значение как пустую строку: «». При сравнении тегов Firewall Manager сопоставляет только теги с одинаковым ключом и одинаковым значением. Тег с пустым значением соответствует только тегам с пустым значением.

Key -> (строка)

Ключ тега ресурса.

Value -> (строка)

Значение тега ресурса. Для указания пустого значения строки оставьте это поле пустым или укажите «».

ExcludeResourceTags -> (булево)

Если установлено значение True, ресурсы с тегами, указанными в массиве ResourceTag, не находятся в области действия политики. Если установлено значение False, и массив ResourceTag не равен null, только ресурсы с указанными тегами находятся в области действия политики.

RemediationEnabled -> (булево)

Указывает, должна ли политика автоматически применяться к новым ресурсам.

DeleteUnusedFMManagedResources -> (булево)

Указывает, должен ли Firewall Manager автоматически удалять защиту с ресурсов, которые покидают область действия политики, и удалять ресурсы, управляемые Firewall Manager для учетных записей, когда эти учетные записи покидают область действия политики. Например, Firewall Manager будет отключать управляемый Firewall Manager веб-ACL от защищенного ресурса клиента, когда этот ресурс покидает область действия политики.

По умолчанию Firewall Manager не удаляет защиту или не удаляет ресурсы, управляемые Firewall Manager.

Этот параметр недоступен для политик Shield Advanced или WAF Classic.

IncludeMap -> (карта)

Указывает идентификаторы учетных записей Amazon Web Services и организационные единицы (OU) в Организации, которые следует включить в политику. Указание OU равносильно указанию всех учетных записей в OU и во всех дочерних OU, включая любые дочерние OU и учетные записи, которые добавляются позже.

Можно указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не проверяет какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, то Firewall Manager применяет политику ко всем учетным записям, за исключением тех, что указаны в ExcludeMap.

Можно указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимым отображением: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одном отображении, разделенные запятой. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

key -> (строка)

value -> (список)

(строка)

ExcludeMap -> (отображение)

Указывает идентификаторы учетных записей Amazon Web Services и организационные единицы (OU) в Организации, которые следует исключить из политики. Указание OU равносильно указанию всех учетных записей в OU и во всех дочерних OU, включая любые дочерние OU и учетные записи, которые добавляются позже.

Можно указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не проверяет какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, то Firewall Manager применяет политику ко всем учетным записям, за исключением тех, что указаны в ExcludeMap.

Можно указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимым отображением: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одном отображении, разделенные запятой. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

key -> (строка)

value -> (список)

(строка)

ResourceSetIds -> (список)

Уникальные идентификаторы наборов ресурсов, используемых политикой.

(строка)

PolicyDescription -> (строка)

Ваше описание политики Firewall Manager.

PolicyStatus -> (строка)

Указывает, находится ли политика в рамках управления администратором или области Региона.

  • ACTIVE — администратор может управлять политикой и удалять её.
  • OUT_OF_ADMIN_SCOPE — администратор может просматривать политику, но не может её редактировать или удалять. Действующие защиты по политике сохраняются. Любые новые ресурсы, попавшие в область действия политики, не будут защищены.

ResourceTagLogicalOperator -> (строка)

Указывает, следует ли объединять несколько тегов ресурсов с помощью AND (все теги должны присутствовать), или OR (достаточно одного тега).

По умолчанию: AND

PolicyArn -> (строка)

Идентификатор ресурса Amazon (ARN) указанной политики.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API