Spec-Zone.ru › AWS CLI v2

[ aws . guardduty ]

create-filter

Описание

Создает фильтр с использованием указанных критериев обнаружения. Максимальное количество сохраненных фильтров на учетную запись Amazon Web Services в каждом регионе — 100. Для получения дополнительной информации см. Квоты для GuardDuty.

См. также: Документацию API AWS

Синтаксис

  create-filter
--detector-id <value>
--name <value>
[--description <value>]
[--action <value>]
[--rank <value>]
--finding-criteria <value>
[--client-token <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--detector-id (строка)

Идентификатор детектора, связанный с учётной записью GuardDuty, для которой вы хотите создать фильтр.

Чтобы найти detectorId в текущем регионе, см. страницу настроек в консоли GuardDuty или запустите API ListDetectors.

--name (строка)

Имя фильтра. Допустимые символы включают точку (.), подчёркивание (_), дефис (-) и буквенно-цифровые символы. Пробел считается недопустимым символом.

--description (строка)

Описание фильтра. Допустимые символы включают буквенно-цифровые символы и специальные символы, такие как тире, точка, двоеточие, подчёркивание, скобки ({ } , [ ] , и ( ) ), обратный слэш, горизонтальная табуляция, вертикальная табуляция, перевод строки, подача формы, возврат каретки и пробелы.

--action (строка)

Указывает действие, которое должно быть применено к результатам, соответствующим фильтру.

Возможные значения:

  • NOOP
  • ARCHIVE

--rank (целое число)

Указывает позицию фильтра в списке текущих фильтров. Также определяет порядок применения этого фильтра к результатам.

--finding-criteria (структура)

Представляет критерии, которые будут использоваться в фильтре для запроса результатов.

Вы можете использовать только следующие атрибуты для запроса результатов:

  • accountId
  • id
  • region
  • severity Для фильтрации по уровню серьезности API и CLI используют следующий список входных данных для условия FindingCriteria:
    • Низкий : ["1", "2", "3"]
    • Средний : ["4", "5", "6"]
    • Высокий : ["7", "8"]
    • Критический : ["9", "10"]

Дополнительную информацию см. в разделе Уровни серьезности результатов в Руководстве пользователя Amazon GuardDuty.

  • type
  • updatedAt Тип: формат строки ISO 8601: YYYY-MM-DDTHH:MM:SS.SSSZ или YYYY-MM-DDTHH:MM:SSZ в зависимости от того, содержит ли значение миллисекунды.
  • resource.accessKeyDetails.accessKeyId
  • resource.accessKeyDetails.principalId
  • resource.accessKeyDetails.userName
  • resource.accessKeyDetails.userType
  • resource.instanceDetails.iamInstanceProfile.id
  • resource.instanceDetails.imageId
  • resource.instanceDetails.instanceId
  • resource.instanceDetails.tags.key
  • resource.instanceDetails.tags.value
  • resource.instanceDetails.networkInterfaces.ipv6Addresses
  • resource.instanceDetails.networkInterfaces.privateIpAddresses.privateIpAddress
  • resource.instanceDetails.networkInterfaces.publicDnsName
  • resource.instanceDetails.networkInterfaces.publicIp
  • resource.instanceDetails.networkInterfaces.securityGroups.groupId
  • resource.instanceDetails.networkInterfaces.securityGroups.groupName
  • resource.instanceDetails.networkInterfaces.subnetId
  • resource.instanceDetails.networkInterfaces.vpcId
  • resource.instanceDetails.outpostArn
  • resource.resourceType
  • resource.s3BucketDetails.publicAccess.effectivePermissions
  • resource.s3BucketDetails.name
  • resource.s3BucketDetails.tags.key
  • resource.s3BucketDetails.tags.value
  • resource.s3BucketDetails.type
  • service.action.actionType
  • service.action.awsApiCallAction.api
  • service.action.awsApiCallAction.callerType
  • service.action.awsApiCallAction.errorCode
  • service.action.awsApiCallAction.remoteIpDetails.city.cityName
  • service.action.awsApiCallAction.remoteIpDetails.country.countryName
  • service.action.awsApiCallAction.remoteIpDetails.ipAddressV4
  • service.action.awsApiCallAction.remoteIpDetails.ipAddressV6
  • service.action.awsApiCallAction.remoteIpDetails.organization.asn
  • service.action.awsApiCallAction.remoteIpDetails.organization.asnOrg
  • service.action.awsApiCallAction.serviceName
  • service.action.dnsRequestAction.domain
  • service.action.dnsRequestAction.domainWithSuffix
  • service.action.networkConnectionAction.blocked
  • service.action.networkConnectionAction.connectionDirection
  • service.action.networkConnectionAction.localPortDetails.port
  • service.action.networkConnectionAction.protocol
  • service.action.networkConnectionAction.remoteIpDetails.city.cityName
  • service.action.networkConnectionAction.remoteIpDetails.country.countryName
  • service.action.networkConnectionAction.remoteIpDetails.ipAddressV4
  • service.action.networkConnectionAction.remoteIpDetails.ipAddressV6
  • service.action.networkConnectionAction.remoteIpDetails.organization.asn
  • service.action.networkConnectionAction.remoteIpDetails.organization.asnOrg
  • service.action.networkConnectionAction.remotePortDetails.port
  • service.action.awsApiCallAction.remoteAccountDetails.affiliated
  • service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV4
  • service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV6
  • service.action.kubernetesApiCallAction.namespace
  • service.action.kubernetesApiCallAction.remoteIpDetails.organization.asn
  • service.action.kubernetesApiCallAction.requestUri
  • service.action.kubernetesApiCallAction.statusCode
  • service.action.networkConnectionAction.localIpDetails.ipAddressV4
  • service.action.networkConnectionAction.localIpDetails.ipAddressV6
  • service.action.networkConnectionAction.protocol
  • service.action.awsApiCallAction.serviceName
  • service.action.awsApiCallAction.remoteAccountDetails.accountId
  • service.additionalInfo.threatListName
  • service.resourceRole
  • resource.eksClusterDetails.name
  • resource.kubernetesDetails.kubernetesWorkloadDetails.name
  • resource.kubernetesDetails.kubernetesWorkloadDetails.namespace
  • resource.kubernetesDetails.kubernetesUserDetails.username
  • resource.kubernetesDetails.kubernetesWorkloadDetails.containers.image
  • resource.kubernetesDetails.kubernetesWorkloadDetails.containers.imagePrefix
  • service.ebsVolumeScanDetails.scanId
  • service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.name
  • service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.severity
  • service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.hash
  • resource.ecsClusterDetails.name
  • resource.ecsClusterDetails.taskDetails.containers.image
  • resource.ecsClusterDetails.taskDetails.definitionArn
  • resource.containerDetails.image
  • resource.rdsDbInstanceDetails.dbInstanceIdentifier
  • resource.rdsDbInstanceDetails.dbClusterIdentifier
  • resource.rdsDbInstanceDetails.engine
  • resource.rdsDbUserDetails.user
  • resource.rdsDbInstanceDetails.tags.key
  • resource.rdsDbInstanceDetails.tags.value
  • service.runtimeDetails.process.executableSha256
  • service.runtimeDetails.process.name
  • service.runtimeDetails.process.executablePath
  • resource.lambdaDetails.functionName
  • resource.lambdaDetails.functionArn
  • resource.lambdaDetails.tags.key
  • resource.lambdaDetails.tags.value

Criterion -> (map)

Представляет карту свойств результатов, которые соответствуют заданным условиям и значениям при запросе результатов.

key -> (строка)

value -> (структура)

Содержит информацию об условии.

Eq -> (список)

Представляет условие равенства, которое должно быть применено к одному полю при запросе результатов.

(строка)

Neq -> (список)

Представляет условие неравенства, которое должно быть применено к одному полю при запросе результатов.

(строка)

Gt -> (целое число)

Представляет условие больше чем, которое должно быть применено к одному полю при запросе результатов.

Gte -> (целое число)

Представляет условие больше или равно, которое должно быть применено к одному полю при запросе результатов.

Lt -> (целое число)

Представляет условие меньше чем, которое должно быть применено к одному полю при запросе результатов.

Lte -> (целое число)

Представляет условие меньше или равно, которое должно быть применено к одному полю при запросе результатов.

Equals -> (список)

Представляет условие равенства, которое должно быть применено к одному полю при запросе результатов.

(строка)

NotEquals -> (список)

Представляет условие неравенства, которое должно быть применено к одному полю при запросе результатов.

(строка)

GreaterThan -> (длинное целое число)

Представляет условие больше чем, которое должно быть применено к одному полю при запросе результатов.

GreaterThanOrEqual -> (длинное целое число)

Представляет условие больше или равно, которое должно быть применено к одному полю при запросе результатов.

LessThan -> (длинное целое число)

Представляет условие меньше чем, которое должно быть применено к одному полю при запросе результатов.

LessThanOrEqual -> (длинное целое число)

Представляет условие меньше или равно, которое должно быть применено к одному полю при запросе результатов.

Упрощенный синтаксис:

Criterion={KeyName1={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long},KeyName2={Eq=[string,string],Neq=[string,string],Gt=integer,Gte=integer,Lt=integer,Lte=integer,Equals=[string,string],NotEquals=[string,string],GreaterThan=long,GreaterThanOrEqual=long,LessThan=long,LessThanOrEqual=long}}

Синтаксис JSON:

{
  "Criterion": {"string": {
        "Eq": ["string", ...],
        "Neq": ["string", ...],
        "Gt": integer,
        "Gte": integer,
        "Lt": integer,
        "Lte": integer,
        "Equals": ["string", ...],
        "NotEquals": ["string", ...],
        "GreaterThan": long,
        "GreaterThanOrEqual": long,
        "LessThan": long,
        "LessThanOrEqual": long
      }
    ...}
}

--client-token (строка)

Токен идемпотентности для запроса создания.

--tags (карта)

Теги, которые нужно добавить к новому ресурсу фильтра.

key -> (строка)

value -> (строка)

Упрощенный синтаксис:

KeyName1=string,KeyName2=string

Синтаксис JSON:

{"string": "string"
  ...}

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, указанному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного значения JSON, поскольку строка будет интерпретирована буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Общие параметры

--debug (boolean)

Включить отладку протоколирования.

--endpoint-url (string)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI проверяет SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использование определенного профиля из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включение/выключение цветного вывода.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (string)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, а двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, сопоставляющего двоичный блок fileb://, всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить кли-пагинатор для вывода.

--cli-auto-prompt (boolean)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматическую запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования, похожие на Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. раздел «Использование кавычек со строками» в руководстве пользователя AWS CLI.

Пример 1: Создание нового фильтра в текущем регионе

В следующем create-filter примере создается фильтр, который соответствует всем результатам обнаружения Portscan для экземпляров, созданных из определенного образа. Этот фильтр не подавляет эти результаты.

aws guardduty create-filter \
    --detector-id b6b992d6d2f48e64bc59180bfexample \
    --name myFilterExample \
    --finding-criteria '{"Criterion": {"type": {"Eq": ["Recon:EC2/Portscan"]},"resource.instanceDetails.imageId": {"Eq": ["ami-0a7a207083example"]}}}'

Вывод:

{
    "Name": "myFilterExample"
}

Дополнительную информацию см. в разделе «Фильтрация результатов GuardDuty» в руководстве пользователя GuardDuty.

Пример 2: Создание нового фильтра и подавление результатов в текущем регионе

В следующем create-filter примере создается фильтр, который соответствует всем результатам обнаружения Portscan для экземпляров, созданных из определенного образа. Этот фильтр архивирует эти результаты, чтобы они не отображались в текущих результатах.

aws guardduty create-filter \
    --detector-id b6b992d6d2f48e64bc59180bfexample \
    --action ARCHIVE \
    --name myFilterSecondExample \
    --finding-criteria '{"Criterion": {"type": {"Eq": ["Recon:EC2/Portscan"]},"resource.instanceDetails.imageId": {"Eq": ["ami-0a7a207083example"]}}}'

Вывод:

{
    "Name": "myFilterSecondExample"
}

Дополнительную информацию см. в разделе «Фильтрация результатов GuardDuty» в руководстве пользователя GuardDuty.

Вывод

Имя -> (строка)

Имя успешно созданного фильтра.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API