[ aws . network-firewall ]
describe-tls-inspection-configuration
Описание
Возвращает данные объектов для указанной конфигурации инспекции TLS.
См. также: Документация API AWS
Синтаксис
describe-tls-inspection-configuration
[--tls-inspection-configuration-arn <value>]
[--tls-inspection-configuration-name <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--tls-inspection-configuration-arn (строка)
Amazon Resource Name (ARN) конфигурации инспекции TLS.
Необходимо указать ARN или имя, а также можно указать оба.
--tls-inspection-configuration-name (строка)
Дескриптивное имя конфигурации инспекции TLS. Изменить имя конфигурации инспекции TLS после ее создания нельзя.
Необходимо указать ARN или имя, а также можно указать оба.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, указанному в --generate-cli-skeleton. Если другие аргументы предоставляются в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, поскольку строка будет воспринята буквально. Это нельзя указать вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно валидирует входные данные команды и возвращает JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку регистрации.
--endpoint-url (строка)
Переопределить стандартную URL-адрес команды указанной URL-адресом.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Пакет сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет ограничено по времени. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования для использования с двоичными блоками. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для заданного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы cli.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров ввода CLI.
Вывод
UpdateToken -> (строка)
Токен, используемый для оптимистической блокировки. Брандмауэр сети возвращает токен в ваши запросы, которые обращаются к конфигурации инспекции TLS. Токен отмечает состояние ресурса конфигурации инспекции TLS на момент запроса.
Чтобы внести изменения в конфигурацию инспекции TLS, вы предоставляете токен в своем запросе. Брандмауэр сети использует токен, чтобы убедиться, что конфигурация инспекции TLS не изменилась с момента последнего ее получения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае получите конфигурацию инспекции TLS снова, чтобы получить текущую копию с текущим токеном. При необходимости примените изменения повторно, затем повторите операцию с новым токеном.
TLSInspectionConfiguration -> (структура)
Объект, определяющий конфигурацию инспекции TLS. Это, наряду с TLSInspectionConfigurationResponse, определяет конфигурацию инспекции TLS. Вы можете получить все объекты для конфигурации инспекции TLS, вызвав DescribeTLSInspectionConfiguration.
Брандмауэр сети использует конфигурацию инспекции TLS для расшифровки трафика. Брандмауэр сети заново шифрует трафик перед отправкой его получателю.
Чтобы использовать конфигурацию инспекции TLS, добавьте ее в новую политику брандмауэра сети, а затем примените политику брандмауэра к брандмауэру. Брандмауэр сети действует как прокси-сервис для расшифровки и проверки трафика, проходящего через ваши брандмауэры. Вы можете ссылаться на конфигурацию инспекции TLS из более чем одной политики брандмауэра, и вы можете использовать политику брандмауэра в более чем одном брандмауэре. Дополнительную информацию об использовании конфигураций инспекции TLS см. в разделе «Проверка SSL/TLS-трафика с помощью конфигураций инспекции TLS» в руководстве разработчика брандмауэра сети.
ServerCertificateConfigurations -> (список)
Список конфигураций серверных сертификатов, связанных с конфигурацией TLS.
(структура)
Настраивает сертификаты и область действия сертификатов Certificate Manager, которые брандмауэр сети использует для расшифровки и повторного шифрования трафика с помощью TLSInspectionConfiguration. Вы можете настроить ServerCertificates для входной инспекции SSL/TLS, CertificateAuthorityArn для исходящей инспекции SSL/TLS или то и другое. Дополнительную информацию о работе с сертификатами для инспекции TLS см. в разделе «Использование сертификатов сервера SSL/TLS с конфигурациями инспекции TLS» в руководстве разработчика брандмауэра сети.
Примечание
Если серверный сертификат, связанный с TLSInspectionConfiguration, аннулирован, удален или истек, это может привести к ошибкам TLS со стороны клиента.ServerCertificates -> (список)
Список серверных сертификатов, которые будут использоваться для входной инспекции SSL/TLS.
(структура)
Любой серверный сертификат Secure Sockets Layer/Transport Layer Security (SSL/TLS) Certificate Manager (ACM), связанный с ServerCertificateConfiguration. Используется в TLSInspectionConfiguration для проверки входящего трафика в ваш брандмауэр. Вы должны запросить или импортировать сертификат SSL/TLS в ACM для каждого домена, который брандмауэр сети должен расшифровывать и проверять. Брандмауэр сети использует сертификаты SSL/TLS для расшифровки указанного входящего SSL/TLS-трафика, направленного в ваш брандмауэр. Дополнительную информацию о работе с сертификатами в Certificate Manager см. в разделе «Запросить общедоступный сертификат» или «Импорт сертификатов» в руководстве пользователя Certificate Manager.
ResourceArn -> (строка)
Scopes -> (список)
Список областей.
(структура)
Параметры, определяющие трафик Secure Sockets Layer/Transport Layer Security (SSL/TLS), который брандмауэр сети должен расшифровывать для проверки с помощью движка правил сопоставления состояний.
Sources -> (список)
IP-адреса и диапазоны адресов источников для расшифровки и проверки в нотации CIDR. Если не указано, это соответствует любому адресу источника.
(структура)
Определение одного IP-адреса. Используется в параметрах источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR. Брандмауэр сети поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Чтобы настроить брандмауэр сети на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Чтобы настроить брандмауэр сети на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о нотации CIDR см. в статье Википедии Classless Inter-Domain Routing.
Destinations -> (список)
IP-адреса и диапазоны адресов назначения для расшифровки и проверки в нотации CIDR. Если не указано, это соответствует любому адресу назначения.
(структура)
Определение одного IP-адреса. Используется в параметрах источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в нотации CIDR. Брандмауэр сети поддерживает все диапазоны адресов для IPv4 и IPv6.
Примеры:
- Чтобы настроить брандмауэр сети на проверку IP-адреса 192.0.2.44, укажите
192.0.2.44/32. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 192.0.2.0 до 192.0.2.255, укажите
192.0.2.0/24. - Чтобы настроить брандмауэр сети на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111, укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Чтобы настроить брандмауэр сети на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff, укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию о нотации CIDR см. в статье Википедии Classless Inter-Domain Routing.
SourcePorts -> (список)
Порты источника для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту источника.
Можно указать отдельные порты, например 1994, и можно указать диапазоны портов, такие как 1990:1994.
(структура)
Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах stateless rule MatchAttributes, SourcePorts и DestinationPorts.
FromPort -> (целое число)
ToPort.ToPort -> (целое число)
FromPort.DestinationPorts -> (список)
Порты назначения для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту назначения.
Можно указать отдельные порты, например 1994, и можно указать диапазоны портов, такие как 1990:1994.
(структура)
Определение одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах stateless rule MatchAttributes, SourcePorts и DestinationPorts.
FromPort -> (целое число)
ToPort.ToPort -> (целое число)
FromPort.Protocols -> (список)
Протоколы для проверки, указанные с помощью присвоенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.
В настоящее время брандмауэр сети поддерживает только TCP.
(целое число)
CertificateAuthorityArn -> (строка)
Amazon Resource Name (ARN) импортированного сертификата удостоверяющего центра (CA) в Certificate Manager (ACM) для использования в исходящей инспекции SSL/TLS.
Применяются следующие ограничения:
- Вы можете использовать сертификаты CA, которые вы импортировали в ACM, но вы не можете генерировать сертификаты CA с помощью ACM.
- Вы не можете использовать сертификаты, выданные частным центром сертификации.
Дополнительную информацию о настройке сертификатов для исходящей проверки см. в разделе «Использование сертификатов SSL/TLS с конфигурациями инспекции TLS» в руководстве разработчика брандмауэра сети.
Дополнительную информацию о работе с сертификатами в ACM см. в разделе «Импорт сертификатов» в руководстве пользователя Certificate Manager.
CheckCertificateRevocationStatus -> (структура)
При включенном режиме брандмауэр сети проверяет, аннулирован ли или неизвестен статус серверного сертификата, представленного сервером в соединении SSL/TLS. Если статус сертификата неизвестен или аннулирован, вы должны указать действия брандмауэра сети для исходящего трафика. Чтобы проверить статус аннулирования сертификата, вы также должны указать CertificateAuthorityArn в ServerCertificateConfiguration.
RevokedStatusAction -> (строка)
Настройка обработки трафика брандмауэром сети, когда он определяет, что статус сертификата, представленного сервером в соединении SSL/TLS, аннулирован.
- PASS - Разрешить продолжение подключения и передать последующие пакеты движку правил сопоставления состояний для проверки.
- DROP - Брандмауэр сети закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT - Брандмауэр сети отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для трафика TCP.
UnknownStatusAction -> (строка)
Настройка обработки трафика брандмауэром сети, когда он определяет, что статус сертификата, представленного сервером в соединении SSL/TLS, неизвестен или не может быть определен по другим причинам, включая случаи, когда сервис не может подключиться к конечным точкам OCSP и CRL для сертификата.
- PASS - Разрешить продолжение подключения и передать последующие пакеты движку правил сопоставления состояний для проверки.
- DROP - Брандмауэр сети закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT - Брандмауэр сети отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для трафика TCP.
TLSInspectionConfigurationResponse -> (структура)
Основные свойства конфигурации TLS-инспекции. Она, вместе с TLSInspectionConfiguration, определяет конфигурацию TLS-инспекции. Вы можете получить все объекты для конфигурации TLS-инспекции, вызвав DescribeTLSInspectionConfiguration.
TLSInspectionConfigurationArn -> (строка)
TLSInspectionConfigurationName -> (строка)
TLSInspectionConfigurationId -> (строка)
TLSInspectionConfigurationStatus -> (строка)
Description -> (строка)
Tags -> (список)
Ключи-значения для связывания с ресурсом.
(структура)
Пара ключ-значение, связанная с ресурсом Amazon Web Services. Пара может быть любой, которую вы определите. Обычно ключ тега представляет категорию (например, «окружение»), а значение тега — определённое значение в этой категории (например, «тестовое», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
LastModifiedTime -> (метка времени)
NumberOfAssociations -> (целое число)
EncryptionConfiguration -> (структура)
Сложная структура, содержащая настройки конфигурации шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.
KeyId -> (строка)
Type -> (строка)
Certificates -> (список)
Список сертификатов, связанных с конфигурацией TLS-инспекции.
(структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
CertificateAuthority -> (структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.