Spec-Zone.ru › AWS CLI v2

[ aws . fms ]

put-policy

Описание

Создаёт политику Firewall Manager.

Политика Firewall Manager специфична для каждого типа политики. Если вы хотите применить несколько типов политики во всех учётных записях, можно создать несколько политик. Вы можете создать более одной политики для каждого типа.

Если вы добавите новую учётную запись в организацию, созданную с помощью Организаций, Firewall Manager автоматически применяет политику к ресурсам в этой учётной записи, которые попадают под действие политики.

Firewall Manager предоставляет следующие типы политик:

  • Политика WAF - Эта политика применяет защиту WAF web ACL к указанным учётным записям и ресурсам.
  • Политика Shield Advanced - Эта политика применяет защиту Shield Advanced к указанным учётным записям и ресурсам.
  • Политика Security Groups - Этот тип политики даёт вам контроль над группами безопасности, используемыми в вашей организации в Организациях, и позволяет применять базовые правила по всей вашей организации.
  • Политика Network ACL - Этот тип политики даёт вам контроль над сетевыми ACL, используемыми в вашей организации в Организациях, и позволяет применять базовые правила сетевых ACL в начале и в конце по всей вашей организации.
  • Политика Network Firewall - Эта политика применяет защиту Network Firewall к VPC вашей организации.
  • Политика DNS Firewall - Эта политика применяет защиту Amazon Route 53 Resolver DNS Firewall к VPC вашей организации.
  • Политика стороннего файрвола - Эта политика применяет защиту сторонних файрволов. Сторонние файрволы доступны по подписке через консоль Amazon Web Services Marketplace в Amazon Web Services Marketplace.
    • Политика Palo Alto Networks Cloud NGFW - Эта политика применяет защиту Palo Alto Networks Cloud Next Generation Firewall (NGFW) и правила Palo Alto Networks Cloud NGFW к VPC вашей организации.
    • Политика Fortigate CNF - Эта политика применяет защиту Fortigate Cloud Native Firewall (CNF). Fortigate CNF — это облачная платформа, блокирующая угрозы нулевого дня и обеспечивающая безопасность облачных инфраструктур с помощью передовых средств предотвращения угроз, интеллектуальных брандмауэров веб-приложений (WAF) и защиты API.

См. также: Документация по API AWS

Краткое описание

  put-policy
--policy <value>
[--tag-list <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--policy (структура)

Подробности политики Firewall Manager, которая должна быть создана.

PolicyId -> (строка)

Идентификатор политики Firewall Manager.

PolicyName -> (строка)

Имя политики Firewall Manager.

PolicyUpdateToken -> (строка)

Уникальный идентификатор каждого обновления политики. При выполнении запроса PutPolicy запрос должен содержать PolicyUpdateToken, соответствующий PolicyUpdateToken текущей версии политики. Чтобы получить PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.

SecurityServicePolicyData -> (структура)

Подробности о службе безопасности, которая используется для защиты ресурсов.

Type -> (строка)

Служба, используемая политикой для защиты ресурсов. Это определяет тип создаваемой политики: политика WAF, политика Shield Advanced или политика группы безопасности. Для политик групп безопасности Firewall Manager поддерживает одну группу безопасности для каждой общей политики и для каждой политики аудита содержимого. Это настраиваемый лимит, который можно увеличить, обратившись в службу поддержки Amazon Web Services.

ManagedServiceData -> (строка)

Подробности о службе, специфичные для типа службы, в формате JSON.

  • Пример: DNS_FIREWALL "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: IMPORT_NETWORK_FIREWALL "{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}" "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: NETWORK_FIREWALL - Централизованная модель развертывания "{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}" Для использования централизованной модели развертывания необходимо установить PolicyOption на CENTRALIZED .
  • Пример: NETWORK_FIREWALL - Распределённая модель развертывания с автоматической конфигурацией зоны доступности "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" При автоматической конфигурации зоны доступности Firewall Manager выбирает, в каких зонах доступности создавать конечные точки. Для использования распределённой модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределённая модель развертывания с автоматической конфигурацией зоны доступности и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" Для использования распределённой модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределённая модель развертывания с пользовательской конфигурацией зоны доступности "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" При пользовательской конфигурации зоны доступности вы определяете, в каких конкретных зонах доступности создавать конечные точки, настроив firewallCreationConfig . Для настройки зон доступности в firewallCreationConfig укажите либо параметр availabilityZoneName, либо параметр availabilityZoneId, но не оба. Для использования распределённой модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: NETWORK_FIREWALL - Распределённая модель развертывания с пользовательской конфигурацией зоны доступности и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" Для использования распределённой модели развертывания необходимо установить PolicyOption на NULL .
  • Пример: SECURITY_GROUPS_COMMON "{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}"
  • Пример: SECURITY_GROUPS_COMMON - Распределение тегов группы безопасности ""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}"" Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов групп безопасности необходимо также установить revertManualSecurityGroupChanges на true, иначе Firewall Manager не сможет создать политику. При включении revertManualSecurityGroupChanges Firewall Manager определяет и сообщает, когда группы безопасности, созданные этой политикой, становятся несовместимыми. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префикса aws:.
  • Пример: Разделенные VPC. Примените указанную политику к ресурсам в разделённых VPC, а также к тем, которые принадлежат учётной записи "{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}"
  • Пример: SECURITY_GROUPS_CONTENT_AUDIT "{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}" Действие группы безопасности для аудита содержимого может быть ALLOW или DENY . Для ALLOW все правила группы безопасности в области действия должны быть в допустимом диапазоне правил группы безопасности политики. Для DENY все правила группы безопасности в области действия не должны содержать значение или диапазон, соответствующий значению или диапазону правила в группе безопасности политики.
  • Пример: SECURITY_GROUPS_USAGE_AUDIT "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}"
  • Пример: SHIELD_ADVANCED с управлением веб-ACL "{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}" Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст веб-ACL в учётных записях в области действия политики, если веб-ACL будет использоваться хотя бы одним ресурсом. Firewall Manager создаёт веб-ACL в учётных записях в области действия политики только в том случае, если веб-ACL будет использоваться хотя бы одним ресурсом. В любой момент, когда учётная запись попадает в область действия политики, Firewall Manager автоматически создаёт веб-ACL в учётной записи, если веб-ACL будет использоваться хотя бы одним ресурсом. После включения Firewall Manager выполняет однократную очистку неиспользуемых веб-ACL в вашей учётной записи. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после создания веб-ACL Firewall Manager, Firewall Manager не отключает ресурс от веб-ACL. Если вы хотите, чтобы Firewall Manager очистил веб-ACL, вы должны сначала вручную отсоединить ресурсы от веб-ACL, а затем включить опцию управления неиспользуемыми веб-ACL в вашей политике. Если вы установите optimizeUnassociatedWebACL на false, Firewall Manager автоматически создаст пустой веб-ACL в каждой учётной записи, которая находится в области действия политики.
  • Спецификация для SHIELD_ADVANCED для распределений Amazon CloudFront "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}" Например: "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}" Значение по умолчанию для automaticResponseStatus равно IGNORED. Значение для automaticResponseAction требуется только тогда, когда automaticResponseStatus установлено на ENABLED. Значение по умолчанию для overrideCustomerWebaclClassic равно false. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта конфигурация ManagedServiceData представляет собой пустую строку.
  • Пример: THIRD_PARTY_FIREWALL Замените THIRD_PARTY_FIREWALL_NAME именем стороннего брандмауэра. "{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }"
  • Пример: WAFV2 - Предотвращение захвата учётной записи, управляемые группы правил Bot Control, оптимизация неассоциированных веб-ACL и переопределение действий правил "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"
    • Bot Control - Для получения информации о управляемых группах правил AWSManagedRulesBotControlRuleSet см. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF.
    • Предотвращение захвата учётной записи (ATP) от мошеннических действий - Для получения информации о свойствах, доступных для управляемых групп правил AWSManagedRulesATPRuleSet см. AWSManagedRulesATPRuleSet в Справочнике по API WAF.
    • Оптимизация неассоциированных веб-ACL - Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст веб-ACL в учётных записях в области действия политики, если веб-ACL будет использоваться хотя бы одним ресурсом. Firewall Manager создаёт веб-ACL в учётных записях в области действия политики только в том случае, если веб-ACL будет использоваться хотя бы одним ресурсом. В любой момент, когда учётная запись попадает в область действия политики, Firewall Manager автоматически создаёт веб-ACL в учётной записи, если веб-ACL будет использоваться хотя бы одним ресурсом. После включения Firewall Manager выполняет однократную очистку неиспользуемых веб-ACL в вашей учётной записи. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после создания веб-ACL Firewall Manager, Firewall Manager отсоединяет ресурс от веб-ACL, но не очистит неиспользуемый веб-ACL. Firewall Manager очищает неиспользуемые веб-ACL только при первом включении управления неиспользуемыми веб-ACL в политике. Если вы установите optimizeUnassociatedWebACL на false, Firewall Manager не управляет неиспользуемыми веб-ACL, и Firewall Manager автоматически создаёт пустой веб-ACL в каждой учётной записи, которая находится в области действия политики.
    • Переопределения действий правил - Firewall Manager поддерживает переопределения действий правил только для управляемых групп правил. Чтобы настроить переопределение действия правила, добавьте Name переопределяемого правила и ActionToUse — новое действие для правила. Для получения информации об использовании переопределения действия правила см. RuleActionOverride в Справочнике по API WAF.
  • Пример: WAFV2 - CAPTCHA и Challenge конфигурации "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"
    • CAPTCHA и Challenge конфигурации - Если вы обновите значения политики для associationConfig, captchaConfig, challengeConfig или tokenDomains, Firewall Manager перезапишет ваши локальные веб-ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политики associationConfig, captchaConfig, challengeConfig или tokenDomains, значения в ваших локальных веб-ACL останутся неизменными. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и проверки см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF.
    • defaultSizeInspectionLimit - Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять в WAF для проверки. Для получения дополнительной информации см. DefaultSizeInspectionLimit в Справочнике по API WAF.
  • Пример: WAFV2 - Поддержка Firewall Manager для версионирования управляемых групп правил WAF "{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}" Чтобы использовать определённую версию управляемой группы правил WAF в вашей политике Firewall Manager, необходимо установить versionEnabled на true и установить version на желаемую версию. Если вы не установите versionEnabled на true или пропустите versionEnabled, Firewall Manager будет использовать версию по умолчанию управляемой группы правил WAF.
  • Пример: WAFV2 - Конфигурации ведения журнала "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}" Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качестве logDestinationConfigs в вашей loggingConfiguration. Для получения информации о конфигурациях ведения журнала WAF см. LoggingConfiguration в Справочнике по API WAF. В loggingConfiguration вы можете указать один logDestinationConfigs. Дополнительно можно указать до 20 redactedFields. RedactedFieldType должно быть одним из URI, QUERY_STRING, HEADER или METHOD.
  • Пример: WAF Classic "{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"

PolicyOption -> (структура)

Содержит настройки для конфигурации политики сетевого ACL, модели развертывания политики брандмауэра Network Firewall или политики брандмауэра стороннего производителя.

NetworkFirewallPolicy -> (структура)

Определяет модель развертывания, которую следует использовать для политики брандмауэра.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания, которую следует использовать для политики брандмауэра. Для использования распределённой модели установите PolicyOption в NULL.

ThirdPartyFirewallPolicy -> (структура)

Определяет параметры политики для политики брандмауэра стороннего производителя.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания, которую следует использовать для политики брандмауэра стороннего производителя.

NetworkAclCommonPolicy -> (структура)

Определяет политику сетевого ACL Firewall Manager.

NetworkAclEntrySet -> (структура)

Определение первых и последних правил для политики сетевого ACL.

FirstEntries -> (список)

Правила, которые вы хотите выполнить первыми в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в том порядке, в котором вы хотите их выполнить. Firewall Manager присвоит вам конкретные номера правил в сетевых ACL, которые он создаёт.

Вы должны указать по крайней мере одно первое правило или одно последнее правило в любой политике сетевого ACL.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входного и отдельного набора пронумерованных правил выходного трафика. При определении того, следует ли разрешить пакет внутри или снаружи подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые следует выполнить вначале в желаемом порядке, и правила, которые следует выполнить в последнюю очередь, в желаемом порядке. Firewall Manager присваивает номера правил автоматически при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: диапазон портов, к которым применяется правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон IPv4-сети для разрешения или запрета в CIDR-нотации.

Ipv6CidrBlock -> (строка)

Диапазон IPv6-сети для разрешения или запрета в CIDR-нотации.

RuleAction -> (строка)

Указывает, следует ли разрешить или запретить трафик, соответствующий правилу.

Egress -> (булево значение)

Указывает, является ли правило правилом выхода или исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило выхода, то это правило входа или входящего трафика.

ForceRemediateForFirstEntries -> (булево значение)

Применяется только тогда, когда исправление включено для всей политики. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий требованиям и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

LastEntries -> (список)

Правила, которые вы хотите выполнить последними в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в том порядке, в котором вы хотите их выполнить. Firewall Manager присвоит вам конкретные номера правил в сетевых ACL, которые он создаёт.

Вы должны указать по крайней мере одно первое правило или одно последнее правило в любой политике сетевого ACL.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входного и отдельного набора пронумерованных правил выходного трафика. При определении того, следует ли разрешить пакет внутри или снаружи подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые следует выполнить вначале в желаемом порядке, и правила, которые следует выполнить в последнюю очередь, в желаемом порядке. Firewall Manager присваивает номера правил автоматически при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: диапазон портов, к которым применяется правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон IPv4-сети для разрешения или запрета в CIDR-нотации.

Ipv6CidrBlock -> (строка)

Диапазон IPv6-сети для разрешения или запрета в CIDR-нотации.

RuleAction -> (строка)

Указывает, следует ли разрешить или запретить трафик, соответствующий правилу.

Egress -> (булево значение)

Указывает, является ли правило правилом выхода или исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило выхода, то это правило входа или входящего трафика.

ForceRemediateForLastEntries -> (булево значение)

Применяется только тогда, когда исправление включено для всей политики. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий требованиям и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

ResourceType -> (строка)

Тип ресурса, защищённого или находящегося в области действия политики. Формат соответствует справочнику типов ресурсов Amazon Web Services. Чтобы применить эту политику к нескольким типам ресурсов, укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.

Следующие типы ресурсов допустимы для каждой политики Firewall Manager:

  • Amazon Web Services WAF Classic - AWS::ApiGateway::Stage, AWS::CloudFront::Distribution и AWS::ElasticLoadBalancingV2::LoadBalancer.
  • WAF - AWS::ApiGateway::Stage, AWS::ElasticLoadBalancingV2::LoadBalancer и AWS::CloudFront::Distribution.
  • Shield Advanced - AWS::ElasticLoadBalancingV2::LoadBalancer, AWS::ElasticLoadBalancing::LoadBalancer, AWS::EC2::EIP и AWS::CloudFront::Distribution.
  • Network ACL - AWS::EC2::Subnet.
  • Аудит использования группы безопасности - AWS::EC2::SecurityGroup.
  • Аудит содержимого группы безопасности - AWS::EC2::SecurityGroup, AWS::EC2::NetworkInterface и AWS::EC2::Instance.
  • DNS Firewall, Network Firewall и брандмауэры сторонних производителей - AWS::EC2::VPC.

ResourceTypeList -> (список)

Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.

(строка)

ResourceTags -> (список)

Массив объектов ResourceTag.

(структура)

Теги ресурсов, которые Firewall Manager использует для определения того, следует ли включать или исключать конкретный ресурс из политики Firewall Manager. Теги позволяют категоризировать ваши ресурсы Amazon Web Services различными способами, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете более одного тега в политику, вы можете указать, как их объединять: с помощью логического оператора ИЛИ или логического оператора И. Дополнительную информацию см. в разделе Работа с редактором тегов.

Каждый тег ресурса должен иметь строковое значение, это может быть непустая строка или пустая строка. Если вы не предоставите значение для тега ресурса, Firewall Manager сохранит его как пустую строку: “”. При сравнении тегов Firewall Manager сопоставляет только теги с одинаковым ключом и значением. Тег с пустым значением соответствует только тегам, у которых также пустое значение.

Key -> (строка)

Ключ тега ресурса.

Value -> (строка)

Значение тега ресурса. Чтобы указать пустое строковое значение, либо не указывайте его, либо укажите его как “”.

ExcludeResourceTags -> (булево значение)

Если установлено в True, ресурсы с тегами, указанными в массиве ResourceTag, не попадают в область действия политики. Если установлено в False, и массив ResourceTag не равен null, только ресурсы с указанными тегами попадают в область действия политики.

RemediationEnabled -> (булево значение)

Указывает, должна ли политика автоматически применяться к новым ресурсам.

DeleteUnusedFMManagedResources -> (булево значение)

Указывает, должен ли Firewall Manager автоматически удалять защиту с ресурсов, которые покидают область действия политики, и очищать ресурсы, которые Firewall Manager управляет для учетных записей, когда эти учетные записи покидают область действия политики. Например, Firewall Manager отсоединит управляемый Firewall Manager веб-ACL от защищённого ресурса клиента, когда этот ресурс покинет область действия политики.

По умолчанию Firewall Manager не удаляет защиту или не удаляет управляемые Firewall Manager ресурсы.

Этот параметр недоступен для политик Shield Advanced или WAF Classic.

IncludeMap -> (карта)

Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организациях, которые следует включить в политику. Указание OU эквивалентно указанию всех учетных записей в OU и во всех ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.

Вы можете указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным IncludeMap, и не оценивает какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, кроме тех, которые указаны в ExcludeMap.

Вы можете указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимым отображением: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одном отображении, разделенном запятыми. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

ключ -> (строка)

значение -> (список)

(строка)

ExcludeMap -> (отображение)

Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организациях, которые следует исключить из политики. Указание OU эквивалентно указанию всех учетных записей в OU и во всех ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.

Вы можете указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, кроме тех, которые указаны в ExcludeMap.

Вы можете указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимым отображением: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одном отображении, разделенном запятыми. Например, следующее является допустимым отображением: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

ключ -> (строка)

значение -> (список)

(строка)

ResourceSetIds -> (список)

Уникальные идентификаторы наборов ресурсов, используемых политикой.

(строка)

PolicyDescription -> (строка)

Ваше описание политики Firewall Manager.

PolicyStatus -> (строка)

Указывает, находится ли политика в рамках политики или региона администратора.

  • ACTIVE - Администратор может управлять и удалять политику.
  • OUT_OF_ADMIN_SCOPE - Администратор может просматривать политику, но не может ее редактировать или удалять. Существующие защитные механизмы политики останутся в силе. Любые новые ресурсы, попавшие в область действия политики, не будут защищены.

ResourceTagLogicalOperator -> (строка)

Указывает, как комбинировать несколько тегов ресурсов: с помощью AND (все теги должны присутствовать) или OR (достаточно наличия хотя бы одного тега).

По умолчанию: AND

Синтаксис JSON:

{
  "PolicyId": "string",
  "PolicyName": "string",
  "PolicyUpdateToken": "string",
  "SecurityServicePolicyData": {
    "Type": "WAF"|"WAFV2"|"SHIELD_ADVANCED"|"SECURITY_GROUPS_COMMON"|"SECURITY_GROUPS_CONTENT_AUDIT"|"SECURITY_GROUPS_USAGE_AUDIT"|"NETWORK_FIREWALL"|"DNS_FIREWALL"|"THIRD_PARTY_FIREWALL"|"IMPORT_NETWORK_FIREWALL"|"NETWORK_ACL_COMMON",
    "ManagedServiceData": "string",
    "PolicyOption": {
      "NetworkFirewallPolicy": {
        "FirewallDeploymentModel": "CENTRALIZED"|"DISTRIBUTED"
      },
      "ThirdPartyFirewallPolicy": {
        "FirewallDeploymentModel": "CENTRALIZED"|"DISTRIBUTED"
      },
      "NetworkAclCommonPolicy": {
        "NetworkAclEntrySet": {
          "FirstEntries": [
            {
              "IcmpTypeCode": {
                "Code": integer,
                "Type": integer
              },
              "Protocol": "string",
              "PortRange": {
                "From": integer,
                "To": integer
              },
              "CidrBlock": "string",
              "Ipv6CidrBlock": "string",
              "RuleAction": "allow"|"deny",
              "Egress": true|false
            }
            ...
          ],
          "ForceRemediateForFirstEntries": true|false,
          "LastEntries": [
            {
              "IcmpTypeCode": {
                "Code": integer,
                "Type": integer
              },
              "Protocol": "string",
              "PortRange": {
                "From": integer,
                "To": integer
              },
              "CidrBlock": "string",
              "Ipv6CidrBlock": "string",
              "RuleAction": "allow"|"deny",
              "Egress": true|false
            }
            ...
          ],
          "ForceRemediateForLastEntries": true|false
        }
      }
    }
  },
  "ResourceType": "string",
  "ResourceTypeList": ["string", ...],
  "ResourceTags": [
    {
      "Key": "string",
      "Value": "string"
    }
    ...
  ],
  "ExcludeResourceTags": true|false,
  "RemediationEnabled": true|false,
  "DeleteUnusedFMManagedResources": true|false,
  "IncludeMap": {"ACCOUNT"|"ORG_UNIT": ["string", ...]
    ...},
  "ExcludeMap": {"ACCOUNT"|"ORG_UNIT": ["string", ...]
    ...},
  "ResourceSetIds": ["string", ...],
  "PolicyDescription": "string",
  "PolicyStatus": "ACTIVE"|"OUT_OF_ADMIN_SCOPE",
  "ResourceTagLogicalOperator": "AND"|"OR"
}

--tag-list (список)

Теги, которые нужно добавить к ресурсу Amazon Web Services.

(структура)

Набор пар ключ-значение, связанных с ресурсом Amazon Web Services. Ключ и значение могут быть любыми, определенными вами. Как правило, ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Ключ -> (строка)

Часть пары ключ-значение, определяющей тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Значение -> (строка)

Часть пары ключ-значение, определяющей тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

Сокращенный синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения из JSON. Невозможно передавать произвольные двоичные значения с помощью значения из JSON, так как строка будет взята дословно. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в генерируемом JSON-скелете.

Общие параметры

--debug (логическое значение)

Включить отладовую запись в журнал.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команд.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Использовать указанный регион. Переопределяет настройки из конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • вкл
  • выкл
  • авто

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки из конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы дословно. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить кли-пагинатор для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запросить параметры входных данных CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическое запрос параметров входных данных CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы с AWS CLI в Руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей командной строки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Создание политики Firewall Manager

Следующий put-policy пример создает политику Firewall Manager для группы безопасности.

aws fms put-policy \
    --cli-input-json file://policy.json

Содержимое policy.json:

{
    "Policy": {
        "PolicyName": "test",
        "SecurityServicePolicyData": {
            "Type": "SECURITY_GROUPS_USAGE_AUDIT",
            "ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":false,\"coalesceRedundantSecurityGroups\":true}"
        },
        "ResourceType": "AWS::EC2::SecurityGroup",
        "ResourceTags": [],
        "ExcludeResourceTags": false,
        "RemediationEnabled": false
    },
    "TagList": [
        {
            "Key": "foo",
            "Value": "foo"
        }
    ]
}

Вывод:

{
    "Policy": {
        "PolicyId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "PolicyName": "test",
        "PolicyUpdateToken": "1:X9QGexP7HASDlsFp+G31Iw==",
        "SecurityServicePolicyData": {
            "Type": "SECURITY_GROUPS_USAGE_AUDIT",
            "ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":false,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":null}"
        },
        "ResourceType": "AWS::EC2::SecurityGroup",
        "ResourceTags": [],
        "ExcludeResourceTags": false,
        "RemediationEnabled": false
    },
    "PolicyArn": "arn:aws:fms:us-west-2:123456789012:policy/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
}

Дополнительную информацию см. в разделе Работа с политиками AWS Firewall Manager в Руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.

Вывод

Политика -> (структура)

Подробная информация о политике Firewall Manager.

PolicyId -> (строка)

Идентификатор политики Firewall Manager.

PolicyName -> (строка)

Название политики Firewall Manager.

PolicyUpdateToken -> (строка)

Уникальный идентификатор каждого обновления политики. При выполнении запроса PutPolicy, PolicyUpdateToken в запросе должен соответствовать PolicyUpdateToken текущей версии политики. Чтобы получить PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.

SecurityServicePolicyData -> (структура)

Информация о службе безопасности, используемой для защиты ресурсов.

Type -> (строка)

Служба, используемая политикой для защиты ресурсов. Это определяет тип создаваемой политики: политика WAF, политика Shield Advanced или политика группы безопасности. Для политик групп безопасности Firewall Manager поддерживает одну группу безопасности для каждой общей политики и для каждой политики аудита контента. Это регулируемый лимит, который можно увеличить, обратившись в службу поддержки Amazon Web Services.

ManagedServiceData -> (строка)

Информация о службе, специфичная для типа службы, в формате JSON.

  • Пример: DNS_FIREWALL "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: IMPORT_NETWORK_FIREWALL "{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}" "{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"

Примечание

Допустимые значения для preProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.
  • Пример: NETWORK_FIREWALL - Централизованная модель развертывания "{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}" Для использования централизованной модели развертывания необходимо установить PolicyOption на значение CENTRALIZED .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с автоматической конфигурацией зоны доступности "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" При автоматической конфигурации зоны доступности Firewall Manager выбирает зоны доступности для создания конечных точек. Для использования распределенной модели развертывания необходимо установить PolicyOption на значение NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с автоматической конфигурацией зоны доступности и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}" Для использования распределенной модели развертывания необходимо установить PolicyOption на значение NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с пользовательской конфигурацией зоны доступности "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" При пользовательской конфигурации зон доступности вы определяете конкретные зоны доступности для создания конечных точек, настроив firewallCreationConfig . Для настройки зон доступности в firewallCreationConfig укажите параметр availabilityZoneName или availabilityZoneId, а не оба параметра. Для использования распределенной модели развертывания необходимо установить PolicyOption на значение NULL .
  • Пример: NETWORK_FIREWALL - Распределенная модель развертывания с пользовательской конфигурацией зоны доступности и управлением маршрутизацией "{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}" Для использования распределенной модели развертывания необходимо установить PolicyOption на значение NULL .
  • Пример: SECURITY_GROUPS_COMMON "{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}"
  • Пример: SECURITY_GROUPS_COMMON - Распределение тегов группы безопасности ""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}"" Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов группы безопасности необходимо также установить revertManualSecurityGroupChanges на значение true, в противном случае Firewall Manager не сможет создать политику. При включении revertManualSecurityGroupChanges Firewall Manager определяет и сообщает о случаях, когда группы безопасности, созданные этой политикой, становятся несоответствующими требованиям. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префикса aws:.
  • Пример: Виртуальные частные облака (VPC). Применяйте данную политику к ресурсам как в общих VPC, так и в VPC, которые принадлежат учетной записи. "{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}"
  • Пример: SECURITY_GROUPS_CONTENT_AUDIT "{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}" Действие для группы безопасности в контексте аудита контента может быть ALLOW или DENY. Для ALLOW все правила группы безопасности в области действия должны находиться в разрешенном диапазоне правил группы безопасности политики. Для DENY все правила группы безопасности в области действия не должны содержать значение или диапазон, совпадающий со значением или диапазоном правила в группе безопасности политики.
  • Пример: SECURITY_GROUPS_USAGE_AUDIT "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}"
  • Пример: SHIELD_ADVANCED с управлением web ACL "{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}" Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст web ACL в учетных записях в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создает web ACL в учетных записях в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если учетная запись попадет в область действия политики, Firewall Manager автоматически создаст web ACL в этой учетной записи, если web ACL будут использоваться хотя бы одним ресурсом. При включении Firewall Manager выполнит однократную очистку неиспользуемых web ACL в вашей учетной записи. Процесс очистки может занять несколько часов. Если ресурс выходит из области действия политики после того, как Firewall Manager создал web ACL, Firewall Manager не отсоединяет ресурс от web ACL. Если вы хотите, чтобы Firewall Manager очистил web ACL, вы должны сначала вручную отсоединить ресурсы от web ACL, а затем включить опцию управления неиспользуемыми web ACL в вашей политике. Если вы установите optimizeUnassociatedWebACL на значение false, Firewall Manager автоматически создаст пустой web ACL в каждой учетной записи, которая находится в области действия политики.
  • Спецификация для SHIELD_ADVANCED для распределений Amazon CloudFront "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}" Например: "{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}" Значение по умолчанию для automaticResponseStatus равно IGNORED. Значение для automaticResponseAction требуется только в том случае, если automaticResponseStatus установлено на ENABLED. Значение по умолчанию для overrideCustomerWebaclClassic равно false. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта конфигурация ManagedServiceData представляет собой пустую строку.
  • Пример: THIRD_PARTY_FIREWALL Замените THIRD_PARTY_FIREWALL_NAME именем стороннего фаервола. "{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }"
  • Пример: WAFV2 - Предотвращение захвата учетной записи, управляемые наборы правил Bot Control, оптимизация несопоставленных web ACL и переопределение действия правила "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"
    • Bot Control - Для получения информации о управляемых наборах правил Bot Control см. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF.
    • Предотвращение захвата учетной записи (ATP) в целях борьбы с мошенничеством - Для получения информации о свойствах, доступных для управляемых наборов правил ATP, см. AWSManagedRulesATPRuleSet в Справочнике по API WAF.
    • Оптимизация несопоставленных web ACL - Если вы установите optimizeUnassociatedWebACL на true, Firewall Manager создаст web ACL в учетных записях в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в учетных записях в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если учетная запись попадет в область действия политики, Firewall Manager автоматически создаст web ACL в этой учетной записи, если web ACL будут использоваться хотя бы одним ресурсом. При включении Firewall Manager выполнит однократную очистку неиспользуемых web ACL в вашей учетной записи. Процесс очистки может занять несколько часов. Если ресурс выходит из области действия политики после того, как Firewall Manager создал web ACL, Firewall Manager отсоединит ресурс от web ACL, но не очистит неиспользуемые web ACL. Firewall Manager очищает неиспользуемые web ACL только при первом включении управления неиспользуемыми web ACL в политике. Если вы установите optimizeUnassociatedWebACL на значение false, Firewall Manager не управляет неиспользуемыми web ACL, и Firewall Manager автоматически создаст пустой web ACL в каждой учетной записи, которая находится в области действия политики.
    • Переопределения действия правил - Firewall Manager поддерживает переопределения действий правил только для управляемых наборов правил. Чтобы настроить переопределение действия правила, добавьте RuleActionOverrides правила, которое нужно переопределить, и Name, которое является новым действием для использования правила. Для получения информации о переопределении действия правила см. RuleActionOverride в Справочнике по API WAF.
  • Пример: WAFV2 - CAPTCHA и Challenge конфигурации "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"
    • CAPTCHA и Challenge конфигурации - Если вы обновите значения политики для associationConfig, captchaConfig, challengeConfig или tokenDomains, Firewall Manager перезапишет ваши локальные web ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политики для associationConfig, captchaConfig, challengeConfig или tokenDomains, значения в ваших локальных web ACL останутся без изменений. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и Challenge см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF.
    • defaultSizeInspectionLimit - Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять WAF для проверки. Дополнительные сведения см. в DefaultSizeInspectionLimit в Справочнике по API WAF.
  • Пример: WAFV2 - Поддержка Firewall Manager для версионирования управляемых наборов правил WAF "{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}" Чтобы использовать определенную версию управляемого набора правил WAF в вашей политике Firewall Manager, необходимо установить versionEnabled на true и установить version на желаемую версию. Если вы не установите versionEnabled на значение true или опустите versionEnabled, Firewall Manager будет использовать версию по умолчанию для управляемого набора правил WAF.
  • Пример: WAFV2 - Конфигурации ведения журнала "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}" Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качестве logDestinationConfigs в вашей loggingConfiguration. Дополнительную информацию о конфигурациях ведения журнала WAF см. в LoggingConfiguration в Справочнике по API WAF. В loggingConfiguration можно указать один logDestinationConfigs. Можно указать до 20 redactedFields. RedactedFieldType должен быть одним из значений URI, QUERY_STRING, HEADER или METHOD.
  • Пример: WAF Classic "{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"

PolicyOption -> (структура)

Содержит настройки для конфигурации политики сетевого ACL, модели развертывания политики брандмауэра Network Firewall или политики брандмауэра стороннего производителя.

NetworkFirewallPolicy -> (структура)

Определяет модель развертывания для политики брандмауэра.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания для политики брандмауэра. Для использования распределённой модели установите PolicyOption в NULL .

ThirdPartyFirewallPolicy -> (структура)

Определяет параметры политики для политики брандмауэра стороннего производителя.

FirewallDeploymentModel -> (строка)

Определяет модель развертывания для политики брандмауэра стороннего производителя.

NetworkAclCommonPolicy -> (структура)

Определяет политику сетевого ACL Firewall Manager.

NetworkAclEntrySet -> (структура)

Определение первых и последних правил для политики сетевого ACL.

FirstEntries -> (список)

Правила, которые вы хотите выполнить первыми в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в порядке выполнения. Firewall Manager присвоит конкретные номера правил в сетевых ACL, которые он создаст.

В любой политике сетевого ACL необходимо указать хотя бы одно первое правило или одно последнее правило.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении разрешения или запрета пакета в подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения первым, в нужном порядке, и правила для выполнения последними, в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон сети IPv4 для разрешения или запрещения в нотации CIDR.

Ipv6CidrBlock -> (строка)

Диапазон сети IPv6 для разрешения или запрещения в нотации CIDR.

RuleAction -> (строка)

Указывает, следует ли разрешать или запрещать трафик, соответствующий правилу.

Egress -> (булево)

Указывает, является ли правило правилом исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило исходящего трафика, то это правило входящего трафика.

ForceRemediateForFirstEntries -> (булево)

Применяется только в том случае, если исправление включено для политики в целом. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

LastEntries -> (список)

Правила, которые вы хотите выполнить последними в управляемых Firewall Manager сетевых ACL.

Примечание

Укажите их в порядке выполнения. Firewall Manager присвоит конкретные номера правил в сетевых ACL, которые он создаст.

В любой политике сетевого ACL необходимо указать хотя бы одно первое правило или одно последнее правило.

(структура)

Описание правила в сетевом ACL.

Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении разрешения или запрета пакета в подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.

При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения первым, в нужном порядке, и правила для выполнения последними, в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.

IcmpTypeCode -> (структура)

Протокол ICMP: тип и код ICMP.

Code -> (целое число)

Код ICMP.

Type -> (целое число)

Тип ICMP.

Protocol -> (строка)

Номер протокола. Значение «-1» означает все протоколы.

PortRange -> (структура)

Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.

From -> (целое число)

Начальный номер порта диапазона.

To -> (целое число)

Конечный номер порта диапазона.

CidrBlock -> (строка)

Диапазон сети IPv4 для разрешения или запрещения в нотации CIDR.

Ipv6CidrBlock -> (строка)

Диапазон сети IPv6 для разрешения или запрещения в нотации CIDR.

RuleAction -> (строка)

Указывает, следует ли разрешать или запрещать трафик, соответствующий правилу.

Egress -> (булево)

Указывает, является ли правило правилом исходящего трафика (применяется к трафику, покидающему подсеть). Если это не правило исходящего трафика, то это правило входящего трафика.

ForceRemediateForLastEntries -> (булево)

Применяется только в том случае, если исправление включено для политики в целом. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.

Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.

ResourceType -> (строка)

Тип ресурса, защищаемого или включённого в область действия политики. Формат соответствует указанному в Справочнике по типам ресурсов Amazon Web Services. Для применения этой политики к нескольким типам ресурсов укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.

Следующие типы ресурсов допустимы для каждой политики Firewall Manager:

  • Amazon Web Services WAF Classic - AWS::ApiGateway::Stage , AWS::CloudFront::Distribution , и AWS::ElasticLoadBalancingV2::LoadBalancer .
  • WAF - AWS::ApiGateway::Stage , AWS::ElasticLoadBalancingV2::LoadBalancer , и AWS::CloudFront::Distribution .
  • Shield Advanced - AWS::ElasticLoadBalancingV2::LoadBalancer , AWS::ElasticLoadBalancing::LoadBalancer , AWS::EC2::EIP , и AWS::CloudFront::Distribution .
  • Сетевой ACL - AWS::EC2::Subnet .
  • Аудит использования групп безопасности - AWS::EC2::SecurityGroup .
  • Аудит содержимого групп безопасности - AWS::EC2::SecurityGroup , AWS::EC2::NetworkInterface , и AWS::EC2::Instance .
  • DNS Firewall, Network Firewall и брандмауэры сторонних производителей - AWS::EC2::VPC .

ResourceTypeList -> (список)

Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.

(строка)

ResourceTags -> (список)

Массив объектов ResourceTag.

(структура)

Теги ресурсов, которые Firewall Manager использует для определения, следует ли включать или исключать определённый ресурс из политики Firewall Manager. Теги позволяют категоризировать ресурсы Amazon Web Services различными способами, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете несколько тегов в политику, вы можете указать, следует ли объединять их с помощью логического оператора ИЛИ или И. Дополнительную информацию см. в разделе Работа с редактором тегов.

Каждый тег ресурса должен иметь строковое значение, либо непустую строку, либо пустую строку. Если вы не предоставляете значение для тега ресурса, Firewall Manager сохраняет значение как пустую строку: «». При сравнении тегов Firewall Manager соответствует только двум тегам, если у них одинаковый ключ и одинаковое значение. Тег с пустым значением соответствует только тегам, у которых также пустое значение.

Key -> (строка)

Ключ тега ресурса.

Value -> (строка)

Значение тега ресурса. Чтобы указать пустое значение, либо не указывайте его, либо укажите его как «».

ExcludeResourceTags -> (булево)

Если установлено в True , ресурсы с тегами, указанными в массиве ResourceTag, не входят в область действия политики. Если установлено в False, и массив ResourceTag не пуст, только ресурсы с указанными тегами входят в область действия политики.

RemediationEnabled -> (булево)

Указывает, следует ли автоматически применять политику к новым ресурсам.

DeleteUnusedFMManagedResources -> (булево)

Указывает, следует ли Firewall Manager автоматически удалять защиты из ресурсов, которые покидают область действия политики, и очищать ресурсы, управляемые Firewall Manager для учётных записей, когда эти учётные записи покидают область действия политики. Например, Firewall Manager отсоединит управляемый Firewall Manager веб-ACL от защищенного ресурса клиента, когда ресурс клиента покинет область действия политики.

По умолчанию Firewall Manager не удаляет защиты или не удаляет управляемые Firewall Manager ресурсы.

Этот параметр недоступен для политик Shield Advanced или WAF Classic.

IncludeMap -> (карта)

Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организации, которые необходимо включить в политику. Указание OU эквивалентно указанию всех учетных записей в OU и в любой из ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.

Вы можете указать включения или исключения, но не оба варианта. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает никакие ExcludeMap. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, за исключением тех, которые указаны в ExcludeMap.

Вы можете указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимой картой: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимой картой: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одной карте, разделенные запятыми. Например, следующее является допустимой картой: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

ключ -> (строка)

значение -> (список)

(строка)

ExcludeMap -> (карта)

Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организации, которые следует исключить из политики. Указание OU эквивалентно указанию всех учетных записей в OU и в любой из ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.

Вы можете указать включения или исключения, но не оба варианта. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает никакие ExcludeMap. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, за исключением тех, которые указаны в ExcludeMap.

Вы можете указать идентификаторы учетных записей, OU или их комбинацию:

  • Укажите идентификаторы учетных записей, установив ключ в ACCOUNT. Например, следующее является допустимой картой: {“ACCOUNT” : [“accountID1”, “accountID2”]}.
  • Укажите OU, установив ключ в ORG_UNIT. Например, следующее является допустимой картой: {“ORG_UNIT” : [“ouid111”, “ouid112”]}.
  • Укажите учетные записи и OU вместе в одной карте, разделенные запятыми. Например, следующее является допустимой картой: {“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.

ключ -> (строка)

значение -> (список)

(строка)

ResourceSetIds -> (список)

Уникальные идентификаторы наборов ресурсов, используемых политикой.

(строка)

PolicyDescription -> (строка)

Ваше описание политики Firewall Manager.

PolicyStatus -> (строка)

Указывает, находится ли политика в рамках области политики администратора или региона.

  • ACTIVE — администратор может управлять политикой и удалять ее.
  • OUT_OF_ADMIN_SCOPE — администратор может просматривать политику, но не может редактировать или удалять ее. Действующие защитные меры политики сохраняются. Любые новые ресурсы, попадающие в область действия политики, не будут защищены.

ResourceTagLogicalOperator -> (строка)

Указывает, как комбинировать несколько тегов ресурсов: с помощью AND (все теги должны быть у ресурса) или OR (хотя бы один тег должен быть у ресурса).

По умолчанию: AND

PolicyArn -> (строка)

Идентификатор ресурса Amazon (ARN) политики.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API