put-policy
Описание
Создаёт политику Firewall Manager.
Политика Firewall Manager специфична для каждого типа политики. Если вы хотите применить несколько типов политики во всех учётных записях, можно создать несколько политик. Вы можете создать более одной политики для каждого типа.
Если вы добавите новую учётную запись в организацию, созданную с помощью Организаций, Firewall Manager автоматически применяет политику к ресурсам в этой учётной записи, которые попадают под действие политики.
Firewall Manager предоставляет следующие типы политик:
- Политика WAF - Эта политика применяет защиту WAF web ACL к указанным учётным записям и ресурсам.
- Политика Shield Advanced - Эта политика применяет защиту Shield Advanced к указанным учётным записям и ресурсам.
- Политика Security Groups - Этот тип политики даёт вам контроль над группами безопасности, используемыми в вашей организации в Организациях, и позволяет применять базовые правила по всей вашей организации.
- Политика Network ACL - Этот тип политики даёт вам контроль над сетевыми ACL, используемыми в вашей организации в Организациях, и позволяет применять базовые правила сетевых ACL в начале и в конце по всей вашей организации.
- Политика Network Firewall - Эта политика применяет защиту Network Firewall к VPC вашей организации.
- Политика DNS Firewall - Эта политика применяет защиту Amazon Route 53 Resolver DNS Firewall к VPC вашей организации.
-
Политика стороннего файрвола - Эта политика применяет защиту сторонних файрволов. Сторонние файрволы доступны по подписке через консоль Amazon Web Services Marketplace в Amazon Web Services Marketplace.
- Политика Palo Alto Networks Cloud NGFW - Эта политика применяет защиту Palo Alto Networks Cloud Next Generation Firewall (NGFW) и правила Palo Alto Networks Cloud NGFW к VPC вашей организации.
- Политика Fortigate CNF - Эта политика применяет защиту Fortigate Cloud Native Firewall (CNF). Fortigate CNF — это облачная платформа, блокирующая угрозы нулевого дня и обеспечивающая безопасность облачных инфраструктур с помощью передовых средств предотвращения угроз, интеллектуальных брандмауэров веб-приложений (WAF) и защиты API.
См. также: Документация по API AWS
Краткое описание
put-policy
--policy <value>
[--tag-list <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy (структура)
Подробности политики Firewall Manager, которая должна быть создана.
PolicyId -> (строка)
PolicyName -> (строка)
PolicyUpdateToken -> (строка)
PutPolicy запрос должен содержать PolicyUpdateToken, соответствующий PolicyUpdateToken текущей версии политики. Чтобы получить PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.SecurityServicePolicyData -> (структура)
Подробности о службе безопасности, которая используется для защиты ресурсов.
Type -> (строка)
ManagedServiceData -> (строка)
Подробности о службе, специфичные для типа службы, в формате JSON.
- Пример:
DNS_FIREWALL"{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
IMPORT_NETWORK_FIREWALL"{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}""{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
NETWORK_FIREWALL- Централизованная модель развертывания"{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}"Для использования централизованной модели развертывания необходимо установить PolicyOption наCENTRALIZED. - Пример:
NETWORK_FIREWALL- Распределённая модель развертывания с автоматической конфигурацией зоны доступности"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"При автоматической конфигурации зоны доступности Firewall Manager выбирает, в каких зонах доступности создавать конечные точки. Для использования распределённой модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределённая модель развертывания с автоматической конфигурацией зоны доступности и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"Для использования распределённой модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределённая модель развертывания с пользовательской конфигурацией зоны доступности"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"При пользовательской конфигурации зоны доступности вы определяете, в каких конкретных зонах доступности создавать конечные точки, настроивfirewallCreationConfig. Для настройки зон доступности вfirewallCreationConfigукажите либо параметрavailabilityZoneName, либо параметрavailabilityZoneId, но не оба. Для использования распределённой модели развертывания необходимо установить PolicyOption наNULL. - Пример:
NETWORK_FIREWALL- Распределённая модель развертывания с пользовательской конфигурацией зоны доступности и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"Для использования распределённой модели развертывания необходимо установить PolicyOption наNULL. - Пример:
SECURITY_GROUPS_COMMON"{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}" - Пример:
SECURITY_GROUPS_COMMON- Распределение тегов группы безопасности""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}""Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов групп безопасности необходимо также установитьrevertManualSecurityGroupChangesнаtrue, иначе Firewall Manager не сможет создать политику. При включенииrevertManualSecurityGroupChangesFirewall Manager определяет и сообщает, когда группы безопасности, созданные этой политикой, становятся несовместимыми. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префиксаaws:. - Пример: Разделенные VPC. Примените указанную политику к ресурсам в разделённых VPC, а также к тем, которые принадлежат учётной записи
"{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}" - Пример:
SECURITY_GROUPS_CONTENT_AUDIT"{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}"Действие группы безопасности для аудита содержимого может бытьALLOWилиDENY. ДляALLOWвсе правила группы безопасности в области действия должны быть в допустимом диапазоне правил группы безопасности политики. ДляDENYвсе правила группы безопасности в области действия не должны содержать значение или диапазон, соответствующий значению или диапазону правила в группе безопасности политики. - Пример:
SECURITY_GROUPS_USAGE_AUDIT"{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}" - Пример:
SHIELD_ADVANCEDс управлением веб-ACL"{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}"Если вы установитеoptimizeUnassociatedWebACLнаtrue, Firewall Manager создаст веб-ACL в учётных записях в области действия политики, если веб-ACL будет использоваться хотя бы одним ресурсом. Firewall Manager создаёт веб-ACL в учётных записях в области действия политики только в том случае, если веб-ACL будет использоваться хотя бы одним ресурсом. В любой момент, когда учётная запись попадает в область действия политики, Firewall Manager автоматически создаёт веб-ACL в учётной записи, если веб-ACL будет использоваться хотя бы одним ресурсом. После включения Firewall Manager выполняет однократную очистку неиспользуемых веб-ACL в вашей учётной записи. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после создания веб-ACL Firewall Manager, Firewall Manager не отключает ресурс от веб-ACL. Если вы хотите, чтобы Firewall Manager очистил веб-ACL, вы должны сначала вручную отсоединить ресурсы от веб-ACL, а затем включить опцию управления неиспользуемыми веб-ACL в вашей политике. Если вы установитеoptimizeUnassociatedWebACLнаfalse, Firewall Manager автоматически создаст пустой веб-ACL в каждой учётной записи, которая находится в области действия политики. - Спецификация для
SHIELD_ADVANCEDдля распределений Amazon CloudFront"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}"Например:"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}"Значение по умолчанию дляautomaticResponseStatusравноIGNORED. Значение дляautomaticResponseActionтребуется только тогда, когдаautomaticResponseStatusустановлено наENABLED. Значение по умолчанию дляoverrideCustomerWebaclClassicравноfalse. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта конфигурацияManagedServiceDataпредставляет собой пустую строку. - Пример:
THIRD_PARTY_FIREWALLЗаменитеTHIRD_PARTY_FIREWALL_NAMEименем стороннего брандмауэра."{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }" - Пример:
WAFV2- Предотвращение захвата учётной записи, управляемые группы правил Bot Control, оптимизация неассоциированных веб-ACL и переопределение действий правил"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"- Bot Control - Для получения информации о управляемых группах правил
AWSManagedRulesBotControlRuleSetсм. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF. - Предотвращение захвата учётной записи (ATP) от мошеннических действий - Для получения информации о свойствах, доступных для управляемых групп правил
AWSManagedRulesATPRuleSetсм. AWSManagedRulesATPRuleSet в Справочнике по API WAF. - Оптимизация неассоциированных веб-ACL - Если вы установите
optimizeUnassociatedWebACLнаtrue, Firewall Manager создаст веб-ACL в учётных записях в области действия политики, если веб-ACL будет использоваться хотя бы одним ресурсом. Firewall Manager создаёт веб-ACL в учётных записях в области действия политики только в том случае, если веб-ACL будет использоваться хотя бы одним ресурсом. В любой момент, когда учётная запись попадает в область действия политики, Firewall Manager автоматически создаёт веб-ACL в учётной записи, если веб-ACL будет использоваться хотя бы одним ресурсом. После включения Firewall Manager выполняет однократную очистку неиспользуемых веб-ACL в вашей учётной записи. Процесс очистки может занять несколько часов. Если ресурс покидает область действия политики после создания веб-ACL Firewall Manager, Firewall Manager отсоединяет ресурс от веб-ACL, но не очистит неиспользуемый веб-ACL. Firewall Manager очищает неиспользуемые веб-ACL только при первом включении управления неиспользуемыми веб-ACL в политике. Если вы установитеoptimizeUnassociatedWebACLнаfalse, Firewall Manager не управляет неиспользуемыми веб-ACL, и Firewall Manager автоматически создаёт пустой веб-ACL в каждой учётной записи, которая находится в области действия политики. - Переопределения действий правил - Firewall Manager поддерживает переопределения действий правил только для управляемых групп правил. Чтобы настроить переопределение действия правила, добавьте
Nameпереопределяемого правила иActionToUse— новое действие для правила. Для получения информации об использовании переопределения действия правила см. RuleActionOverride в Справочнике по API WAF.
- Bot Control - Для получения информации о управляемых группах правил
- Пример:
WAFV2-CAPTCHAиChallengeконфигурации"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"-
CAPTCHAиChallengeконфигурации - Если вы обновите значения политики дляassociationConfig,captchaConfig,challengeConfigилиtokenDomains, Firewall Manager перезапишет ваши локальные веб-ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политикиassociationConfig,captchaConfig,challengeConfigилиtokenDomains, значения в ваших локальных веб-ACL останутся неизменными. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и проверки см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF. -
defaultSizeInspectionLimit- Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять в WAF для проверки. Для получения дополнительной информации см. DefaultSizeInspectionLimit в Справочнике по API WAF.
-
- Пример:
WAFV2- Поддержка Firewall Manager для версионирования управляемых групп правил WAF"{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}"Чтобы использовать определённую версию управляемой группы правил WAF в вашей политике Firewall Manager, необходимо установитьversionEnabledнаtrueи установитьversionна желаемую версию. Если вы не установитеversionEnabledнаtrueили пропуститеversionEnabled, Firewall Manager будет использовать версию по умолчанию управляемой группы правил WAF. - Пример:
WAFV2- Конфигурации ведения журнала"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}"Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качествеlogDestinationConfigsв вашейloggingConfiguration. Для получения информации о конфигурациях ведения журнала WAF см. LoggingConfiguration в Справочнике по API WAF. ВloggingConfigurationвы можете указать одинlogDestinationConfigs. Дополнительно можно указать до 20redactedFields.RedactedFieldTypeдолжно быть одним изURI,QUERY_STRING,HEADERилиMETHOD. - Пример:
WAF Classic"{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"
PolicyOption -> (структура)
Содержит настройки для конфигурации политики сетевого ACL, модели развертывания политики брандмауэра Network Firewall или политики брандмауэра стороннего производителя.
NetworkFirewallPolicy -> (структура)
Определяет модель развертывания, которую следует использовать для политики брандмауэра.
FirewallDeploymentModel -> (строка)
NULL.ThirdPartyFirewallPolicy -> (структура)
Определяет параметры политики для политики брандмауэра стороннего производителя.
FirewallDeploymentModel -> (строка)
NetworkAclCommonPolicy -> (структура)
Определяет политику сетевого ACL Firewall Manager.
NetworkAclEntrySet -> (структура)
Определение первых и последних правил для политики сетевого ACL.
FirstEntries -> (список)
Правила, которые вы хотите выполнить первыми в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в том порядке, в котором вы хотите их выполнить. Firewall Manager присвоит вам конкретные номера правил в сетевых ACL, которые он создаёт.Вы должны указать по крайней мере одно первое правило или одно последнее правило в любой политике сетевого ACL.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входного и отдельного набора пронумерованных правил выходного трафика. При определении того, следует ли разрешить пакет внутри или снаружи подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые следует выполнить вначале в желаемом порядке, и правила, которые следует выполнить в последнюю очередь, в желаемом порядке. Firewall Manager присваивает номера правил автоматически при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, к которым применяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево значение)
ForceRemediateForFirstEntries -> (булево значение)
Применяется только тогда, когда исправление включено для всей политики. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий требованиям и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
LastEntries -> (список)
Правила, которые вы хотите выполнить последними в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в том порядке, в котором вы хотите их выполнить. Firewall Manager присвоит вам конкретные номера правил в сетевых ACL, которые он создаёт.Вы должны указать по крайней мере одно первое правило или одно последнее правило в любой политике сетевого ACL.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входного и отдельного набора пронумерованных правил выходного трафика. При определении того, следует ли разрешить пакет внутри или снаружи подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила, которые следует выполнить вначале в желаемом порядке, и правила, которые следует выполнить в последнюю очередь, в желаемом порядке. Firewall Manager присваивает номера правил автоматически при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, к которым применяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево значение)
ForceRemediateForLastEntries -> (булево значение)
Применяется только тогда, когда исправление включено для всей политики. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий требованиям и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
ResourceType -> (строка)
Тип ресурса, защищённого или находящегося в области действия политики. Формат соответствует справочнику типов ресурсов Amazon Web Services. Чтобы применить эту политику к нескольким типам ресурсов, укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.
Следующие типы ресурсов допустимы для каждой политики Firewall Manager:
- Amazon Web Services WAF Classic -
AWS::ApiGateway::Stage,AWS::CloudFront::DistributionиAWS::ElasticLoadBalancingV2::LoadBalancer. - WAF -
AWS::ApiGateway::Stage,AWS::ElasticLoadBalancingV2::LoadBalancerиAWS::CloudFront::Distribution. - Shield Advanced -
AWS::ElasticLoadBalancingV2::LoadBalancer,AWS::ElasticLoadBalancing::LoadBalancer,AWS::EC2::EIPиAWS::CloudFront::Distribution. - Network ACL -
AWS::EC2::Subnet. - Аудит использования группы безопасности -
AWS::EC2::SecurityGroup. - Аудит содержимого группы безопасности -
AWS::EC2::SecurityGroup,AWS::EC2::NetworkInterfaceиAWS::EC2::Instance. - DNS Firewall, Network Firewall и брандмауэры сторонних производителей -
AWS::EC2::VPC.
ResourceTypeList -> (список)
Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.
(строка)
ResourceTags -> (список)
Массив объектов ResourceTag.
(структура)
Теги ресурсов, которые Firewall Manager использует для определения того, следует ли включать или исключать конкретный ресурс из политики Firewall Manager. Теги позволяют категоризировать ваши ресурсы Amazon Web Services различными способами, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете более одного тега в политику, вы можете указать, как их объединять: с помощью логического оператора ИЛИ или логического оператора И. Дополнительную информацию см. в разделе Работа с редактором тегов.
Каждый тег ресурса должен иметь строковое значение, это может быть непустая строка или пустая строка. Если вы не предоставите значение для тега ресурса, Firewall Manager сохранит его как пустую строку: “”. При сравнении тегов Firewall Manager сопоставляет только теги с одинаковым ключом и значением. Тег с пустым значением соответствует только тегам, у которых также пустое значение.
Key -> (строка)
Value -> (строка)
ExcludeResourceTags -> (булево значение)
True, ресурсы с тегами, указанными в массиве ResourceTag, не попадают в область действия политики. Если установлено в False, и массив ResourceTag не равен null, только ресурсы с указанными тегами попадают в область действия политики.RemediationEnabled -> (булево значение)
DeleteUnusedFMManagedResources -> (булево значение)
Указывает, должен ли Firewall Manager автоматически удалять защиту с ресурсов, которые покидают область действия политики, и очищать ресурсы, которые Firewall Manager управляет для учетных записей, когда эти учетные записи покидают область действия политики. Например, Firewall Manager отсоединит управляемый Firewall Manager веб-ACL от защищённого ресурса клиента, когда этот ресурс покинет область действия политики.
По умолчанию Firewall Manager не удаляет защиту или не удаляет управляемые Firewall Manager ресурсы.
Этот параметр недоступен для политик Shield Advanced или WAF Classic.
IncludeMap -> (карта)
Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организациях, которые следует включить в политику. Указание OU эквивалентно указанию всех учетных записей в OU и во всех ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.
Вы можете указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным IncludeMap, и не оценивает какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, кроме тех, которые указаны в ExcludeMap.
Вы можете указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимым отображением:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимым отображением:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одном отображении, разделенном запятыми. Например, следующее является допустимым отображением:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
ключ -> (строка)
значение -> (список)
ExcludeMap -> (отображение)
Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организациях, которые следует исключить из политики. Указание OU эквивалентно указанию всех учетных записей в OU и во всех ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.
Вы можете указать включения или исключения, но не оба сразу. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает какие-либо ExcludeMap спецификации. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, кроме тех, которые указаны в ExcludeMap.
Вы можете указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимым отображением:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимым отображением:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одном отображении, разделенном запятыми. Например, следующее является допустимым отображением:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
ключ -> (строка)
значение -> (список)
ResourceSetIds -> (список)
Уникальные идентификаторы наборов ресурсов, используемых политикой.
(строка)
PolicyDescription -> (строка)
PolicyStatus -> (строка)
Указывает, находится ли политика в рамках политики или региона администратора.
-
ACTIVE- Администратор может управлять и удалять политику. -
OUT_OF_ADMIN_SCOPE- Администратор может просматривать политику, но не может ее редактировать или удалять. Существующие защитные механизмы политики останутся в силе. Любые новые ресурсы, попавшие в область действия политики, не будут защищены.
ResourceTagLogicalOperator -> (строка)
Указывает, как комбинировать несколько тегов ресурсов: с помощью AND (все теги должны присутствовать) или OR (достаточно наличия хотя бы одного тега).
По умолчанию: AND
Синтаксис JSON:
{
"PolicyId": "string",
"PolicyName": "string",
"PolicyUpdateToken": "string",
"SecurityServicePolicyData": {
"Type": "WAF"|"WAFV2"|"SHIELD_ADVANCED"|"SECURITY_GROUPS_COMMON"|"SECURITY_GROUPS_CONTENT_AUDIT"|"SECURITY_GROUPS_USAGE_AUDIT"|"NETWORK_FIREWALL"|"DNS_FIREWALL"|"THIRD_PARTY_FIREWALL"|"IMPORT_NETWORK_FIREWALL"|"NETWORK_ACL_COMMON",
"ManagedServiceData": "string",
"PolicyOption": {
"NetworkFirewallPolicy": {
"FirewallDeploymentModel": "CENTRALIZED"|"DISTRIBUTED"
},
"ThirdPartyFirewallPolicy": {
"FirewallDeploymentModel": "CENTRALIZED"|"DISTRIBUTED"
},
"NetworkAclCommonPolicy": {
"NetworkAclEntrySet": {
"FirstEntries": [
{
"IcmpTypeCode": {
"Code": integer,
"Type": integer
},
"Protocol": "string",
"PortRange": {
"From": integer,
"To": integer
},
"CidrBlock": "string",
"Ipv6CidrBlock": "string",
"RuleAction": "allow"|"deny",
"Egress": true|false
}
...
],
"ForceRemediateForFirstEntries": true|false,
"LastEntries": [
{
"IcmpTypeCode": {
"Code": integer,
"Type": integer
},
"Protocol": "string",
"PortRange": {
"From": integer,
"To": integer
},
"CidrBlock": "string",
"Ipv6CidrBlock": "string",
"RuleAction": "allow"|"deny",
"Egress": true|false
}
...
],
"ForceRemediateForLastEntries": true|false
}
}
}
},
"ResourceType": "string",
"ResourceTypeList": ["string", ...],
"ResourceTags": [
{
"Key": "string",
"Value": "string"
}
...
],
"ExcludeResourceTags": true|false,
"RemediationEnabled": true|false,
"DeleteUnusedFMManagedResources": true|false,
"IncludeMap": {"ACCOUNT"|"ORG_UNIT": ["string", ...]
...},
"ExcludeMap": {"ACCOUNT"|"ORG_UNIT": ["string", ...]
...},
"ResourceSetIds": ["string", ...],
"PolicyDescription": "string",
"PolicyStatus": "ACTIVE"|"OUT_OF_ADMIN_SCOPE",
"ResourceTagLogicalOperator": "AND"|"OR"
}
--tag-list (список)
Теги, которые нужно добавить к ресурсу Amazon Web Services.
(структура)
Набор пар ключ-значение, связанных с ресурсом Amazon Web Services. Ключ и значение могут быть любыми, определенными вами. Как правило, ключ тега представляет категорию (например, «среда»), а значение тега — конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Ключ -> (строка)
Значение -> (строка)
Сокращенный синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения из JSON. Невозможно передавать произвольные двоичные значения с помощью значения из JSON, так как строка будет взята дословно. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в генерируемом JSON-скелете.
Общие параметры
--debug (логическое значение)
Включить отладовую запись в журнал.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI проверяет сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Использовать указанный регион. Переопределяет настройки из конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки из конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы дословно. При предоставлении содержимого из файла, сопоставленного с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить кли-пагинатор для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запрос параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы с AWS CLI в Руководстве пользователя AWS CLI.
Если не указано иное, во всех примерах используются правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей командной строки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Создание политики Firewall Manager
Следующий put-policy пример создает политику Firewall Manager для группы безопасности.
aws fms put-policy \
--cli-input-json file://policy.json
Содержимое policy.json:
{
"Policy": {
"PolicyName": "test",
"SecurityServicePolicyData": {
"Type": "SECURITY_GROUPS_USAGE_AUDIT",
"ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":false,\"coalesceRedundantSecurityGroups\":true}"
},
"ResourceType": "AWS::EC2::SecurityGroup",
"ResourceTags": [],
"ExcludeResourceTags": false,
"RemediationEnabled": false
},
"TagList": [
{
"Key": "foo",
"Value": "foo"
}
]
}
Вывод:
{
"Policy": {
"PolicyId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
"PolicyName": "test",
"PolicyUpdateToken": "1:X9QGexP7HASDlsFp+G31Iw==",
"SecurityServicePolicyData": {
"Type": "SECURITY_GROUPS_USAGE_AUDIT",
"ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":false,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":null}"
},
"ResourceType": "AWS::EC2::SecurityGroup",
"ResourceTags": [],
"ExcludeResourceTags": false,
"RemediationEnabled": false
},
"PolicyArn": "arn:aws:fms:us-west-2:123456789012:policy/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
}
Дополнительную информацию см. в разделе Работа с политиками AWS Firewall Manager в Руководстве разработчика AWS WAF, AWS Firewall Manager и AWS Shield Advanced.
Вывод
Политика -> (структура)
Подробная информация о политике Firewall Manager.
PolicyId -> (строка)
PolicyName -> (строка)
PolicyUpdateToken -> (строка)
PutPolicy, PolicyUpdateToken в запросе должен соответствовать PolicyUpdateToken текущей версии политики. Чтобы получить PolicyUpdateToken текущей версии политики, используйте запрос GetPolicy.SecurityServicePolicyData -> (структура)
Информация о службе безопасности, используемой для защиты ресурсов.
Type -> (строка)
ManagedServiceData -> (строка)
Информация о службе, специфичная для типа службы, в формате JSON.
- Пример:
DNS_FIREWALL"{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
IMPORT_NETWORK_FIREWALL"{\"type\":\"IMPORT_NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:000000000000:stateless-rulegroup\/rg1\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:drop\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:pass\"],\"networkFirewallStatelessCustomActions\":[],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-west-2:aws-managed:stateful-rulegroup\/ThreatSignaturesEmergingEventsStrictOrder\",\"priority\":8}],\"networkFirewallStatefulEngineOptions\":{\"ruleOrder\":\"STRICT_ORDER\"},\"networkFirewallStatefulDefaultActions\":[\"aws:drop_strict\"]}}""{\"type\":\"DNS_FIREWALL\",\"preProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-1\",\"priority\":10}],\"postProcessRuleGroups\":[{\"ruleGroupId\":\"rslvr-frg-2\",\"priority\":9911}]}"
Примечание
Допустимые значения дляpreProcessRuleGroups находятся в диапазоне от 1 до 99. Допустимые значения для postProcessRuleGroups находятся в диапазоне от 9901 до 10000.- Пример:
NETWORK_FIREWALL- Централизованная модель развертывания"{\"type\":\"NETWORK_FIREWALL\",\"awsNetworkFirewallConfig\":{\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}},\"firewallDeploymentModel\":{\"centralizedFirewallDeploymentModel\":{\"centralizedFirewallOrchestrationConfig\":{\"inspectionVpcIds\":[{\"resourceId\":\"vpc-1234\",\"accountId\":\"123456789011\"}],\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneId\":null,\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"allowedIPV4CidrList\":[]}}}}"Для использования централизованной модели развертывания необходимо установить PolicyOption на значениеCENTRALIZED. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с автоматической конфигурацией зоны доступности"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"OFF\"},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"При автоматической конфигурации зоны доступности Firewall Manager выбирает зоны доступности для создания конечных точек. Для использования распределенной модели развертывания необходимо установить PolicyOption на значениеNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с автоматической конфигурацией зоны доступности и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":[\"10.0.0.0/28\",\"192.168.0.0/28\"],\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"]},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\": \"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":true}}"Для использования распределенной модели развертывания необходимо установить PolicyOption на значениеNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с пользовательской конфигурацией зоны доступности"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\", \"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{ \"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[ \"10.0.0.0/28\"]}]} },\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"OFF\",\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"При пользовательской конфигурации зон доступности вы определяете конкретные зоны доступности для создания конечных точек, настроивfirewallCreationConfig. Для настройки зон доступности вfirewallCreationConfigукажите параметрavailabilityZoneNameилиavailabilityZoneId, а не оба параметра. Для использования распределенной модели развертывания необходимо установить PolicyOption на значениеNULL. - Пример:
NETWORK_FIREWALL- Распределенная модель развертывания с пользовательской конфигурацией зоны доступности и управлением маршрутизацией"{\"type\":\"NETWORK_FIREWALL\",\"networkFirewallStatelessRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateless-rulegroup/test\",\"priority\":1}],\"networkFirewallStatelessDefaultActions\":[\"aws:forward_to_sfe\",\"customActionName\"],\"networkFirewallStatelessFragmentDefaultActions\":[\"aws:forward_to_sfe\",\"fragmentcustomactionname\"],\"networkFirewallStatelessCustomActions\":[{\"actionName\":\"customActionName\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"metricdimensionvalue\"}]}}},{\"actionName\":\"fragmentcustomactionname\",\"actionDefinition\":{\"publishMetricAction\":{\"dimensions\":[{\"value\":\"fragmentmetricdimensionvalue\"}]}}}],\"networkFirewallStatefulRuleGroupReferences\":[{\"resourceARN\":\"arn:aws:network-firewall:us-east-1:123456789011:stateful-rulegroup/test\"}],\"networkFirewallOrchestrationConfig\":{\"firewallCreationConfig\":{\"endpointLocation\":{\"availabilityZoneConfigList\":[{\"availabilityZoneName\":\"us-east-1a\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]},{\"availabilityZoneName\":\"us-east-1b\",\"allowedIPV4CidrList\":[\"10.0.0.0/28\"]}]}},\"singleFirewallEndpointPerVPC\":false,\"allowedIPV4CidrList\":null,\"routeManagementAction\":\"MONITOR\",\"routeManagementTargetTypes\":[\"InternetGateway\"],\"routeManagementConfig\":{\"allowCrossAZTrafficIfNoEndpoint\":true}},\"networkFirewallLoggingConfiguration\":{\"logDestinationConfigs\":[{\"logDestinationType\":\"S3\",\"logType\":\"ALERT\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}},{\"logDestinationType\":\"S3\",\"logType\":\"FLOW\",\"logDestination\":{\"bucketName\":\"s3-bucket-name\"}}],\"overrideExistingConfig\":boolean}}"Для использования распределенной модели развертывания необходимо установить PolicyOption на значениеNULL. - Пример:
SECURITY_GROUPS_COMMON"{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-03b1f67d69ed00197\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":true,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"enableSecurityGroupReferencesDistribution\":true}" - Пример:
SECURITY_GROUPS_COMMON- Распределение тегов группы безопасности""{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"sg-000e55995d61a06bd\"}],\"revertManualSecurityGroupChanges\":true,\"exclusiveResourceSecurityGroupManagement\":false,\"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":false,\"enableTagDistribution\":true}""Firewall Manager автоматически распределяет теги из основной группы в группы безопасности, созданные этой политикой. Для использования распределения тегов группы безопасности необходимо также установитьrevertManualSecurityGroupChangesна значениеtrue, в противном случае Firewall Manager не сможет создать политику. При включенииrevertManualSecurityGroupChangesFirewall Manager определяет и сообщает о случаях, когда группы безопасности, созданные этой политикой, становятся несоответствующими требованиям. Firewall Manager не будет распределять системные теги, добавленные службами Amazon Web Services, в реплицированные группы безопасности. Системные теги начинаются с префиксаaws:. - Пример: Виртуальные частные облака (VPC). Применяйте данную политику к ресурсам как в общих VPC, так и в VPC, которые принадлежат учетной записи.
"{\"type\":\"SECURITY_GROUPS_COMMON\",\"revertManualSecurityGroupChanges\":false,\"exclusiveResourceSecurityGroupManagement\":false, \"applyToAllEC2InstanceENIs\":false,\"includeSharedVPC\":true,\"securityGroups\":[{\"id\":\" sg-000e55995d61a06bd\"}]}" - Пример:
SECURITY_GROUPS_CONTENT_AUDIT"{\"type\":\"SECURITY_GROUPS_CONTENT_AUDIT\",\"preManagedOptions\":[{\"denyProtocolAllValue\":true},{\"auditSgDirection\":{\"type\":\"ALL\"}}],\"securityGroups\":[{\"id\":\"sg-049b2393a25468971\"}],\"securityGroupAction\":{\"type\":\"ALLOW\"}}"Действие для группы безопасности в контексте аудита контента может бытьALLOWилиDENY. ДляALLOWвсе правила группы безопасности в области действия должны находиться в разрешенном диапазоне правил группы безопасности политики. ДляDENYвсе правила группы безопасности в области действия не должны содержать значение или диапазон, совпадающий со значением или диапазоном правила в группе безопасности политики. - Пример:
SECURITY_GROUPS_USAGE_AUDIT"{\"type\":\"SECURITY_GROUPS_USAGE_AUDIT\",\"deleteUnusedSecurityGroups\":true,\"coalesceRedundantSecurityGroups\":true,\"optionalDelayForUnusedInMinutes\":60}" - Пример:
SHIELD_ADVANCEDс управлением web ACL"{\"type\":\"SHIELD_ADVANCED\",\"optimizeUnassociatedWebACL\":true}"Если вы установитеoptimizeUnassociatedWebACLнаtrue, Firewall Manager создаст web ACL в учетных записях в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создает web ACL в учетных записях в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если учетная запись попадет в область действия политики, Firewall Manager автоматически создаст web ACL в этой учетной записи, если web ACL будут использоваться хотя бы одним ресурсом. При включении Firewall Manager выполнит однократную очистку неиспользуемых web ACL в вашей учетной записи. Процесс очистки может занять несколько часов. Если ресурс выходит из области действия политики после того, как Firewall Manager создал web ACL, Firewall Manager не отсоединяет ресурс от web ACL. Если вы хотите, чтобы Firewall Manager очистил web ACL, вы должны сначала вручную отсоединить ресурсы от web ACL, а затем включить опцию управления неиспользуемыми web ACL в вашей политике. Если вы установитеoptimizeUnassociatedWebACLна значениеfalse, Firewall Manager автоматически создаст пустой web ACL в каждой учетной записи, которая находится в области действия политики. - Спецификация для
SHIELD_ADVANCEDдля распределений Amazon CloudFront"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED|IGNORED|DISABLED\", \"automaticResponseAction\":\"BLOCK|COUNT\"}, \"overrideCustomerWebaclClassic\":true|false, \"optimizeUnassociatedWebACL\":true|false}"Например:"{\"type\":\"SHIELD_ADVANCED\",\"automaticResponseConfiguration\": {\"automaticResponseStatus\":\"ENABLED\", \"automaticResponseAction\":\"COUNT\"}}"Значение по умолчанию дляautomaticResponseStatusравноIGNORED. Значение дляautomaticResponseActionтребуется только в том случае, еслиautomaticResponseStatusустановлено наENABLED. Значение по умолчанию дляoverrideCustomerWebaclClassicравноfalse. Для других типов ресурсов, которые можно защитить политикой Shield Advanced, эта конфигурацияManagedServiceDataпредставляет собой пустую строку. - Пример:
THIRD_PARTY_FIREWALLЗаменитеTHIRD_PARTY_FIREWALL_NAMEименем стороннего фаервола."{ "type":"THIRD_PARTY_FIREWALL", "thirdPartyFirewall":"THIRD_PARTY_FIREWALL_NAME", "thirdPartyFirewallConfig":{ "thirdPartyFirewallPolicyList":["global-1"] }, "firewallDeploymentModel":{ "distributedFirewallDeploymentModel":{ "distributedFirewallOrchestrationConfig":{ "firewallCreationConfig":{ "endpointLocation":{ "availabilityZoneConfigList":[ { "availabilityZoneName":"${AvailabilityZone}" } ] } }, "allowedIPV4CidrList":[ ] } } } }" - Пример:
WAFV2- Предотвращение захвата учетной записи, управляемые наборы правил Bot Control, оптимизация несопоставленных web ACL и переопределение действия правила"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesATPRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesATPRuleSet\":{\"loginPath\":\"/loginpath\",\"requestInspection\":{\"payloadType\":\"FORM_ENCODED|JSON\",\"usernameField\":{\"identifier\":\"/form/username\"},\"passwordField\":{\"identifier\":\"/form/password\"}}}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true},{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesBotControlRuleSet\",\"managedRuleGroupConfigs\":[{\"awsmanagedRulesBotControlRuleSet\":{\"inspectionLevel\":\"TARGETED|COMMON\"}}]},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true,\"ruleActionOverrides\":[{\"name\":\"Rule1\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}},{\"name\":\"Rule2\",\"actionToUse\":{\"allow|block|count|captcha|challenge\":{}}}]}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true}"- Bot Control - Для получения информации о управляемых наборах правил Bot Control см. AWSManagedRulesBotControlRuleSet в Справочнике по API WAF.
- Предотвращение захвата учетной записи (ATP) в целях борьбы с мошенничеством - Для получения информации о свойствах, доступных для управляемых наборов правил ATP, см. AWSManagedRulesATPRuleSet в Справочнике по API WAF.
- Оптимизация несопоставленных web ACL - Если вы установите
optimizeUnassociatedWebACLнаtrue, Firewall Manager создаст web ACL в учетных записях в области действия политики, если web ACL будут использоваться хотя бы одним ресурсом. Firewall Manager создаст web ACL в учетных записях в области действия политики только в том случае, если web ACL будут использоваться хотя бы одним ресурсом. Если учетная запись попадет в область действия политики, Firewall Manager автоматически создаст web ACL в этой учетной записи, если web ACL будут использоваться хотя бы одним ресурсом. При включении Firewall Manager выполнит однократную очистку неиспользуемых web ACL в вашей учетной записи. Процесс очистки может занять несколько часов. Если ресурс выходит из области действия политики после того, как Firewall Manager создал web ACL, Firewall Manager отсоединит ресурс от web ACL, но не очистит неиспользуемые web ACL. Firewall Manager очищает неиспользуемые web ACL только при первом включении управления неиспользуемыми web ACL в политике. Если вы установитеoptimizeUnassociatedWebACLна значениеfalse, Firewall Manager не управляет неиспользуемыми web ACL, и Firewall Manager автоматически создаст пустой web ACL в каждой учетной записи, которая находится в области действия политики. - Переопределения действия правил - Firewall Manager поддерживает переопределения действий правил только для управляемых наборов правил. Чтобы настроить переопределение действия правила, добавьте
RuleActionOverridesправила, которое нужно переопределить, иName, которое является новым действием для использования правила. Для получения информации о переопределении действия правила см. RuleActionOverride в Справочнике по API WAF.
- Пример:
WAFV2-CAPTCHAиChallengeконфигурации"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\":{\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"},\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[],\"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\":false,\"loggingConfiguration\":null,\"sampledRequestsEnabledForDefaultActions\":true,\"captchaConfig\":{\"immunityTimeProperty\":{\"immunityTime\":500}},\"challengeConfig\":{\"immunityTimeProperty\":{\"immunityTime\":800}},\"tokenDomains\":[\"google.com\",\"amazon.com\"],\"associationConfig\":{\"requestBody\":{\"CLOUDFRONT\":{\"defaultSizeInspectionLimit\":\"KB_16\"}}}}"-
CAPTCHAиChallengeконфигурации - Если вы обновите значения политики дляassociationConfig,captchaConfig,challengeConfigилиtokenDomains, Firewall Manager перезапишет ваши локальные web ACL, чтобы они содержали новые значения. Однако, если вы не обновите значения политики дляassociationConfig,captchaConfig,challengeConfigилиtokenDomains, значения в ваших локальных web ACL останутся без изменений. Для получения информации о конфигурациях ассоциации см. AssociationConfig. Для получения информации о конфигурациях CAPTCHA и Challenge см. CaptchaConfig и ChallengeConfig в Справочнике по API WAF. -
defaultSizeInspectionLimit- Указывает максимальный размер компонента тела веб-запроса, который связанное распределение Amazon CloudFront должно отправлять WAF для проверки. Дополнительные сведения см. в DefaultSizeInspectionLimit в Справочнике по API WAF.
-
- Пример:
WAFV2- Поддержка Firewall Manager для версионирования управляемых наборов правил WAF"{\"preProcessRuleGroups\":[{\"ruleGroupType\":\"ManagedRuleGroup\",\"overrideAction\":{\"type\":\"NONE\"},\"sampledRequestsEnabled\":true,\"managedRuleGroupIdentifier\":{\"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\",\"vendorName\":\"AWS\",\"managedRuleGroupConfigs\":null}}],\"postProcessRuleGroups\":[],\"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\":null,\"tokenDomains\":null,\"customResponse\":null,\"type\":\"WAFV2\",\"overrideCustomerWebACLAssociation\":false,\"sampledRequestsEnabledForDefaultActions\":true,\"optimizeUnassociatedWebACL\":true,\"webACLSource\":\"RETROFIT_EXISTING\"}"Чтобы использовать определенную версию управляемого набора правил WAF в вашей политике Firewall Manager, необходимо установитьversionEnabledнаtrueи установитьversionна желаемую версию. Если вы не установитеversionEnabledна значениеtrueили опуститеversionEnabled, Firewall Manager будет использовать версию по умолчанию для управляемого набора правил WAF. - Пример:
WAFV2- Конфигурации ведения журнала"{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"ruleGroupArn\":null, \"overrideAction\":{\"type\":\"NONE\"},\"managedRuleGroupIdentifier\": {\"versionEnabled\":null,\"version\":null,\"vendorName\":\"AWS\", \"managedRuleGroupName\":\"AWSManagedRulesAdminProtectionRuleSet\"} ,\"ruleGroupType\":\"ManagedRuleGroup\",\"excludeRules\":[], \"sampledRequestsEnabled\":true}],\"postProcessRuleGroups\":[], \"defaultAction\":{\"type\":\"ALLOW\"},\"customRequestHandling\" :null,\"customResponse\":null,\"overrideCustomerWebACLAssociation\" :false,\"loggingConfiguration\":{\"logDestinationConfigs\": [\"arn:aws:s3:::aws-waf-logs-example-bucket\"] ,\"redactedFields\":[],\"loggingFilterConfigs\":{\"defaultBehavior\":\"KEEP\", \"filters\":[{\"behavior\":\"KEEP\",\"requirement\":\"MEETS_ALL\", \"conditions\":[{\"actionCondition\":\"CAPTCHA\"},{\"actionCondition\": \"CHALLENGE\"}, {\"actionCondition\":\"EXCLUDED_AS_COUNT\"}]}]}},\"sampledRequestsEnabledForDefaultActions\":true}"Firewall Manager поддерживает Amazon Kinesis Data Firehose и Amazon S3 в качествеlogDestinationConfigsв вашейloggingConfiguration. Дополнительную информацию о конфигурациях ведения журнала WAF см. в LoggingConfiguration в Справочнике по API WAF. ВloggingConfigurationможно указать одинlogDestinationConfigs. Можно указать до 20redactedFields.RedactedFieldTypeдолжен быть одним из значенийURI,QUERY_STRING,HEADERилиMETHOD. - Пример:
WAF Classic"{\"ruleGroups\":[{\"id\":\"78cb36c0-1b5e-4d7d-82b2-cf48d3ad9659\",\"overrideAction\":{\"type\":\"NONE\"}}],\"overrideCustomerWebACLAssociation\":true,\"defaultAction\":{\"type\":\"ALLOW\"},\"type\":\"WAF\"}"
PolicyOption -> (структура)
Содержит настройки для конфигурации политики сетевого ACL, модели развертывания политики брандмауэра Network Firewall или политики брандмауэра стороннего производителя.
NetworkFirewallPolicy -> (структура)
Определяет модель развертывания для политики брандмауэра.
FirewallDeploymentModel -> (строка)
NULL .ThirdPartyFirewallPolicy -> (структура)
Определяет параметры политики для политики брандмауэра стороннего производителя.
FirewallDeploymentModel -> (строка)
NetworkAclCommonPolicy -> (структура)
Определяет политику сетевого ACL Firewall Manager.
NetworkAclEntrySet -> (структура)
Определение первых и последних правил для политики сетевого ACL.
FirstEntries -> (список)
Правила, которые вы хотите выполнить первыми в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в порядке выполнения. Firewall Manager присвоит конкретные номера правил в сетевых ACL, которые он создаст.В любой политике сетевого ACL необходимо указать хотя бы одно первое правило или одно последнее правило.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении разрешения или запрета пакета в подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения первым, в нужном порядке, и правила для выполнения последними, в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
ForceRemediateForFirstEntries -> (булево)
Применяется только в том случае, если исправление включено для политики в целом. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
LastEntries -> (список)
Правила, которые вы хотите выполнить последними в управляемых Firewall Manager сетевых ACL.
Примечание
Укажите их в порядке выполнения. Firewall Manager присвоит конкретные номера правил в сетевых ACL, которые он создаст.В любой политике сетевого ACL необходимо указать хотя бы одно первое правило или одно последнее правило.
(структура)
Описание правила в сетевом ACL.
Каждый сетевой ACL имеет набор пронумерованных правил входящего трафика и отдельный набор пронумерованных правил исходящего трафика. При определении разрешения или запрета пакета в подсети, связанной с сетевым ACL, Amazon Web Services обрабатывает записи в сетевом ACL в соответствии с номерами правил в порядке возрастания.
При управлении отдельным сетевым ACL вы явно указываете номера правил. При указании правил сетевого ACL в политике Firewall Manager вы предоставляете правила для выполнения первым, в нужном порядке, и правила для выполнения последними, в нужном порядке. Firewall Manager присваивает номера правил при сохранении спецификации политики сетевого ACL.
IcmpTypeCode -> (структура)
Протокол ICMP: тип и код ICMP.
Code -> (целое число)
Type -> (целое число)
Protocol -> (строка)
PortRange -> (структура)
Протоколы TCP или UDP: диапазон портов, на которые распространяется правило.
From -> (целое число)
To -> (целое число)
CidrBlock -> (строка)
Ipv6CidrBlock -> (строка)
RuleAction -> (строка)
Egress -> (булево)
ForceRemediateForLastEntries -> (булево)
Применяется только в том случае, если исправление включено для политики в целом. Firewall Manager использует эту настройку, когда обнаруживает нарушения политики, связанные с конфликтами между пользовательскими записями и записями политики.
Если принудительное исправление отключено, Firewall Manager помечает сетевой ACL как несоответствующий и не пытается исправить. Дополнительную информацию о поведении исправления см. в разделе Исправление управляемых сетевых ACL в Руководстве разработчика Firewall Manager.
ResourceType -> (строка)
Тип ресурса, защищаемого или включённого в область действия политики. Формат соответствует указанному в Справочнике по типам ресурсов Amazon Web Services. Для применения этой политики к нескольким типам ресурсов укажите тип ресурса ResourceTypeList, а затем типы ресурсов в ResourceTypeList.
Следующие типы ресурсов допустимы для каждой политики Firewall Manager:
- Amazon Web Services WAF Classic -
AWS::ApiGateway::Stage,AWS::CloudFront::Distribution, иAWS::ElasticLoadBalancingV2::LoadBalancer. - WAF -
AWS::ApiGateway::Stage,AWS::ElasticLoadBalancingV2::LoadBalancer, иAWS::CloudFront::Distribution. - Shield Advanced -
AWS::ElasticLoadBalancingV2::LoadBalancer,AWS::ElasticLoadBalancing::LoadBalancer,AWS::EC2::EIP, иAWS::CloudFront::Distribution. - Сетевой ACL -
AWS::EC2::Subnet. - Аудит использования групп безопасности -
AWS::EC2::SecurityGroup. - Аудит содержимого групп безопасности -
AWS::EC2::SecurityGroup,AWS::EC2::NetworkInterface, иAWS::EC2::Instance. - DNS Firewall, Network Firewall и брандмауэры сторонних производителей -
AWS::EC2::VPC.
ResourceTypeList -> (список)
Массив объектов ResourceType. Используйте только для указания нескольких типов ресурсов. Для указания одного типа ресурса используйте ResourceType.
(строка)
ResourceTags -> (список)
Массив объектов ResourceTag.
(структура)
Теги ресурсов, которые Firewall Manager использует для определения, следует ли включать или исключать определённый ресурс из политики Firewall Manager. Теги позволяют категоризировать ресурсы Amazon Web Services различными способами, например, по назначению, владельцу или среде. Каждый тег состоит из ключа и необязательного значения. Если вы добавляете несколько тегов в политику, вы можете указать, следует ли объединять их с помощью логического оператора ИЛИ или И. Дополнительную информацию см. в разделе Работа с редактором тегов.
Каждый тег ресурса должен иметь строковое значение, либо непустую строку, либо пустую строку. Если вы не предоставляете значение для тега ресурса, Firewall Manager сохраняет значение как пустую строку: «». При сравнении тегов Firewall Manager соответствует только двум тегам, если у них одинаковый ключ и одинаковое значение. Тег с пустым значением соответствует только тегам, у которых также пустое значение.
Key -> (строка)
Value -> (строка)
ExcludeResourceTags -> (булево)
True , ресурсы с тегами, указанными в массиве ResourceTag, не входят в область действия политики. Если установлено в False, и массив ResourceTag не пуст, только ресурсы с указанными тегами входят в область действия политики.RemediationEnabled -> (булево)
DeleteUnusedFMManagedResources -> (булево)
Указывает, следует ли Firewall Manager автоматически удалять защиты из ресурсов, которые покидают область действия политики, и очищать ресурсы, управляемые Firewall Manager для учётных записей, когда эти учётные записи покидают область действия политики. Например, Firewall Manager отсоединит управляемый Firewall Manager веб-ACL от защищенного ресурса клиента, когда ресурс клиента покинет область действия политики.
По умолчанию Firewall Manager не удаляет защиты или не удаляет управляемые Firewall Manager ресурсы.
Этот параметр недоступен для политик Shield Advanced или WAF Classic.
IncludeMap -> (карта)
Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организации, которые необходимо включить в политику. Указание OU эквивалентно указанию всех учетных записей в OU и в любой из ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.
Вы можете указать включения или исключения, но не оба варианта. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает никакие ExcludeMap. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, за исключением тех, которые указаны в ExcludeMap.
Вы можете указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимой картой:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимой картой:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одной карте, разделенные запятыми. Например, следующее является допустимой картой:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
ключ -> (строка)
значение -> (список)
ExcludeMap -> (карта)
Указывает идентификаторы учетных записей Amazon Web Services и организационных единиц (OU) в Организации, которые следует исключить из политики. Указание OU эквивалентно указанию всех учетных записей в OU и в любой из ее дочерних OU, включая любые дочерние OU и учетные записи, добавленные позднее.
Вы можете указать включения или исключения, но не оба варианта. Если вы укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, указанным в IncludeMap, и не оценивает никакие ExcludeMap. Если вы не укажете IncludeMap, Firewall Manager применяет политику ко всем учетным записям, за исключением тех, которые указаны в ExcludeMap.
Вы можете указать идентификаторы учетных записей, OU или их комбинацию:
- Укажите идентификаторы учетных записей, установив ключ в
ACCOUNT. Например, следующее является допустимой картой:{“ACCOUNT” : [“accountID1”, “accountID2”]}. - Укажите OU, установив ключ в
ORG_UNIT. Например, следующее является допустимой картой:{“ORG_UNIT” : [“ouid111”, “ouid112”]}. - Укажите учетные записи и OU вместе в одной карте, разделенные запятыми. Например, следующее является допустимой картой:
{“ACCOUNT” : [“accountID1”, “accountID2”], “ORG_UNIT” : [“ouid111”, “ouid112”]}.
ключ -> (строка)
значение -> (список)
ResourceSetIds -> (список)
Уникальные идентификаторы наборов ресурсов, используемых политикой.
(строка)
PolicyDescription -> (строка)
PolicyStatus -> (строка)
Указывает, находится ли политика в рамках области политики администратора или региона.
-
ACTIVE— администратор может управлять политикой и удалять ее. -
OUT_OF_ADMIN_SCOPE— администратор может просматривать политику, но не может редактировать или удалять ее. Действующие защитные меры политики сохраняются. Любые новые ресурсы, попадающие в область действия политики, не будут защищены.
ResourceTagLogicalOperator -> (строка)
Указывает, как комбинировать несколько тегов ресурсов: с помощью AND (все теги должны быть у ресурса) или OR (хотя бы один тег должен быть у ресурса).
По умолчанию: AND
PolicyArn -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.