list-active-violations
Описание
Выводит активные нарушения для заданного профиля безопасности Device Defender.
Требуется разрешение на доступ к действию ListActiveViolations.
См. также: Документацию API AWS
list-active-violations это постраничная операция. Для получения всего набора результатов может потребоваться несколько вызовов API. Вы можете отключить постраничный вывод, указав аргумент --no-paginate. При использовании --output text и аргумента --query в постраничном ответе, аргумент --query должен извлекать данные из результатов следующих выражений запроса: activeViolations
Синтаксис
list-active-violations
[--thing-name <value>]
[--security-profile-name <value>]
[--behavior-criteria-type <value>]
[--list-suppressed-alerts | --no-list-suppressed-alerts]
[--verification-state <value>]
[--cli-input-json | --cli-input-yaml]
[--starting-token <value>]
[--page-size <value>]
[--max-items <value>]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--thing-name (строка)
--security-profile-name (строка)
--behavior-criteria-type (строка)
Критерии поведения.
Возможные значения:
STATICSTATISTICALMACHINE_LEARNING
--list-suppressed-alerts | --no-list-suppressed-alerts (логическое значение)
--verification-state (строка)
Состояние проверки нарушения (сигнализация об обнаружении).
Возможные значения:
FALSE_POSITIVEBENIGN_POSITIVETRUE_POSITIVEUNKNOWN
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, заданному в --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, заданные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, заданного в JSON, так как строка будет принята буквально. Это не может быть указано вместе с --cli-input-yaml.
--starting-token (строка)
Токен для указания точки начала постраничной обработки. Это NextToken из ранее усеченного ответа.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--page-size (целое число)
Размер каждой страницы для запроса к службе AWS. Это не влияет на количество элементов, возвращаемых в выводе команды. Установка меньшего размера страницы приводит к большему количеству вызовов к службе AWS, получая меньше элементов в каждом вызове. Это может помочь предотвратить истечение времени ожидания вызовов к службе AWS.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--max-items (целое число)
Общее количество элементов для возврата в выводе команды. Если общее количество доступных элементов превышает указанное значение, в выводе команды предоставляется NextToken. Чтобы продолжить постраничный вывод, предоставьте значение NextToken в аргументе starting-token последующей команды. Не используйте элемент ответа NextToken непосредственно вне AWS CLI.
Примеры использования см. в разделе Постраничный вывод в руководстве пользователя AWS Command Line Interface.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример JSON-ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если указано значение output, оно проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную обработку. Если автоматическая постраничная обработка отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Использовать определенный регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл-сборка сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь ограничения по времени. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь ограничения по времени. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить постраничный вывод для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическую запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования UNIX. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для вывода активных нарушений
Следующий list-active-violations пример выводит все нарушения для указанного профиля безопасности.
aws iot list-active-violations \
--security-profile-name Testprofile
Вывод:
{
"activeViolations": [
{
"violationId": "174db59167fa474c80a652ad1583fd44",
"thingName": "iotconsole-1560269126751-1",
"securityProfileName": "Testprofile",
"behavior": {
"name": "Authorization",
"metric": "aws:num-authorization-failures",
"criteria": {
"comparisonOperator": "greater-than",
"value": {
"count": 10
},
"durationSeconds": 300,
"consecutiveDatapointsToAlarm": 1,
"consecutiveDatapointsToClear": 1
}
},
"lastViolationValue": {
"count": 0
},
"lastViolationTime": 1560293700.0,
"violationStartTime": 1560279000.0
},
{
"violationId": "c8a9466a093d3b7b35cd44ca58bdbeab",
"thingName": "TvnQoEoU",
"securityProfileName": "Testprofile",
"behavior": {
"name": "CellularBandwidth",
"metric": "aws:message-byte-size",
"criteria": {
"comparisonOperator": "greater-than",
"value": {
"count": 128
},
"consecutiveDatapointsToAlarm": 1,
"consecutiveDatapointsToClear": 1
}
},
"lastViolationValue": {
"count": 110
},
"lastViolationTime": 1560369000.0,
"violationStartTime": 1560276600.0
},
{
"violationId": "74aa393adea02e6648f3ac362beed55e",
"thingName": "iotconsole-1560269232412-2",
"securityProfileName": "Testprofile",
"behavior": {
"name": "Authorization",
"metric": "aws:num-authorization-failures",
"criteria": {
"comparisonOperator": "greater-than",
"value": {
"count": 10
},
"durationSeconds": 300,
"consecutiveDatapointsToAlarm": 1,
"consecutiveDatapointsToClear": 1
}
},
"lastViolationValue": {
"count": 0
},
"lastViolationTime": 1560276600.0,
"violationStartTime": 1560276600.0
},
{
"violationId": "1e6ab5f7cf39a1466fcd154e1377e406",
"thingName": "TvnQoEoU",
"securityProfileName": "Testprofile",
"behavior": {
"name": "Authorization",
"metric": "aws:num-authorization-failures",
"criteria": {
"comparisonOperator": "greater-than",
"value": {
"count": 10
},
"durationSeconds": 300,
"consecutiveDatapointsToAlarm": 1,
"consecutiveDatapointsToClear": 1
}
},
"lastViolationValue": {
"count": 0
},
"lastViolationTime": 1560369000.0,
"violationStartTime": 1560276600.0
}
]
}
Вывод
activeViolations -> (список)
Список активных нарушений.
(структура)
Информация о нарушении поведения активного профиля безопасности Device Defender.
violationId -> (строка)
thingName -> (строка)
securityProfileName -> (строка)
behavior -> (структура)
Нарушенное поведение.
name -> (строка)
metric -> (строка)
metricDimension -> (структура)
Измерение метрики в вашем поведении. Например, используя измерение TOPIC_FILTER, можно сузить область метрики только до MQTT-тем, где имя соответствует заданному шаблону в измерении. Это нельзя использовать с пользовательскими метриками.
dimensionName -> (строка)
operator -> (строка)
dimensionValues измерения. Например, для типа измерения TOPIC_FILTER, оператор IN, сообщение будет учитываться только в том случае, если его тема совпадает с одним из фильтров тем. С оператором NOT_IN, сообщение будет учитываться только в том случае, если оно не соответствует ни одному из фильтров тем. Оператор является необязательным: если он не указан (есть null ), он будет интерпретирован как IN.criteria -> (структура)
Критерии, определяющие, ведет ли себя устройство нормально по отношению к metric.
Примечание
В консоли IoT вы можете выбрать получение уведомления через Amazon SNS, когда IoT Device Defender обнаруживает, что устройство ведет себя аномально.comparisonOperator -> (строка)
Оператор, связывающий измеряемый объект (metric) с критериями (содержащими value или statisticalThreshold). Допустимые операторы:
-
string-list:in-setиnot-in-set -
number-list:in-setиnot-in-set -
ip-address-list:in-cidr-setиnot-in-cidr-set -
number:less-than,less-than-equals,greater-thanиgreater-than-equals
value -> (структура)
Значение, подлежащее сравнению с metric.
count -> (целое число)
comparisonOperator требует числового значения, используйте это для указания числового значения, подлежащего сравнению с metric.cidrs -> (список)
Если comparisonOperator требует набора CIDR, используйте это для указания этого набора для сравнения с metric.
(строка)
ports -> (список)
Если comparisonOperator требует набора портов, используйте это для указания этого набора для сравнения с metric.
(целое число)
number -> (двойное)
numbers -> (список)
Числовые значения метрики.
(двойное)
strings -> (список)
Строковые значения метрики.
(строка)
durationSeconds -> (целое число)
NUM_MESSAGES_SENT). Для сравнения метрики statisticalThreshhold измерения со всех устройств накапливаются в течение этого периода времени перед использованием для расчета перцентилей, а затем измерения с отдельного устройства также накапливаются в течение этого периода времени перед присвоением ранга перцентиля. Нельзя использовать с типами данных метрик на основе списков.consecutiveDatapointsToAlarm -> (целое число)
consecutiveDatapointsToClear -> (целое число)
statisticalThreshold -> (структура)
Статистический ранг (перцентиль), который указывает пороговое значение, по которому поведение определяется как соответствующее или нарушающее поведение.
statistic -> (строка)
durationSeconds) со всех устройств отчётности в вашей учётной записи, и рассчитываются статистические ранги. Затем, измерения с устройства собираются в течение того же периода. Если накопленные измерения с устройства попадают выше или ниже (comparisonOperator) значения, связанного с указанным перцентилем, то устройство считается соответствующим поведению, в противном случае возникает нарушение.mlDetectionConfig -> (структура)
Настройка ML Detect
confidenceLevel -> (строка)
Low, Medium или High.suppressAlerts -> (булево)
exportMetric -> (булево)
lastViolationValue -> (структура)
Значение метрики (измерения), вызвавшее последнее нарушение.
count -> (целое число)
comparisonOperator требует числового значения, используйте это для указания числового значения для сравнения с metric.cidrs -> (список)
Если comparisonOperator требует набора CIDR, используйте это для указания этого набора для сравнения с metric.
(строка)
ports -> (список)
Если comparisonOperator требует набора портов, используйте это для указания этого набора для сравнения с metric.
(целое число)
number -> (двойное)
numbers -> (список)
Числовые значения метрики.
(двойное)
strings -> (список)
Строковые значения метрики.
(строка)
violationEventAdditionalInfo -> (структура)
Подробности события нарушения.
confidenceLevel -> (строка)
Low, Medium или High.verificationState -> (строка)
verificationStateDescription -> (строка)
lastViolationTime -> (временная метка)
violationStartTime -> (временная метка)
nextToken -> (строка)
null, если дополнительных результатов нет.
© Copyright 2025, Amazon Web Services. Created using Sphinx.