[ aws . network-firewall ]
update-tls-inspection-configuration
Описание
Обновляет настройки конфигурации TLS-инспекции для указанной конфигурации TLS-инспекции. Вы используете конфигурацию TLS-инспекции, ссылаясь на нее в одной или нескольких политиках фаервола. При изменении конфигурации TLS-инспекции, вы изменяете все политики фаервола, использующие эту конфигурацию.
Для обновления конфигурации TLS-инспекции, сначала вызовите DescribeTLSInspectionConfiguration для получения текущего объекта TLSInspectionConfiguration, обновите объект по мере необходимости, а затем передайте обновленный объект в этот вызов.
См. также: Документация AWS API
Синтаксис
update-tls-inspection-configuration
[--tls-inspection-configuration-arn <value>]
[--tls-inspection-configuration-name <value>]
--tls-inspection-configuration <value>
[--description <value>]
[--encryption-configuration <value>]
--update-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--tls-inspection-configuration-arn (строка)
--tls-inspection-configuration-name (строка)
--tls-inspection-configuration (структура)
Объект, определяющий конфигурацию проверки TLS. Он, вместе с TLSInspectionConfigurationResponse, описывает конфигурацию проверки TLS. Все объекты конфигурации проверки TLS можно получить, вызвав DescribeTLSInspectionConfiguration .
Брандмауэр Network Firewall использует конфигурацию проверки TLS для расшифровки трафика. Брандмауэр Network Firewall повторно шифрует трафик перед отправкой его получателю.
Для использования конфигурации проверки TLS добавьте её в новую политику брандмауэра Network Firewall, а затем примените политику к брандмауэру. Network Firewall действует как прокси-сервис для расшифровки и проверки трафика, проходящего через ваши брандмауэры. Одну конфигурацию проверки TLS можно использовать в нескольких политиках брандмауэра, а одну политику брандмауэра — в нескольких брандмауэрах. Дополнительную информацию об использовании конфигураций проверки TLS см. в разделе «Проверка трафика SSL/TLS с помощью конфигураций проверки TLS» в руководстве разработчика Network Firewall.
ServerCertificateConfigurations -> (список)
Список конфигураций серверных сертификатов, связанных с конфигурацией TLS.
(структура)
Настраивает сертификаты Certificate Manager и область, которые Network Firewall использует для расшифровки и повторного шифрования трафика с помощью TLSInspectionConfiguration. Вы можете настроить ServerCertificates для проверки входящего SSL/TLS-трафика, CertificateAuthorityArn для проверки исходящего SSL/TLS-трафика или оба варианта. Дополнительную информацию о работе с сертификатами для проверки TLS см. в разделе «Использование SSL/TLS-сертификатов сервера с конфигурациями проверки TLS» в руководстве разработчика Network Firewall.
Примечание
Если серверный сертификат, связанный с вашей TLSInspectionConfiguration, отозван, удалён или истек, это может привести к ошибкам TLS на стороне клиента.ServerCertificates -> (список)
Список серверных сертификатов для проверки входящего SSL/TLS-трафика.
(структура)
Любой серверный сертификат Secure Sockets Layer/Transport Layer Security (SSL/TLS) Certificate Manager (ACM), связанный с ServerCertificateConfiguration. Используется в TLSInspectionConfiguration для проверки входящего трафика в брандмауэр. Для каждого домена, который Network Firewall должен расшифровывать и проверять, необходимо запросить или импортировать SSL/TLS-сертификат в ACM. Network Firewall использует SSL/TLS-сертификаты для расшифровки указанного входящего SSL/TLS-трафика, направленного в брандмауэр. Дополнительную информацию о работе с сертификатами в Certificate Manager см. в руководстве пользователя Certificate Manager.
ResourceArn -> (строка)
Scopes -> (список)
Список областей.
(структура)
Параметры, определяющие трафик Secure Sockets Layer/Transport Layer Security (SSL/TLS), который Network Firewall должен расшифровывать для проверки в модуле правил состояния.
Sources -> (список)
IP-адреса и диапазоны адресов источника для расшифровки и проверки в формате CIDR. Если не указано, это соответствует любому адресу источника.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в обозначении CIDR. Network Firewall поддерживает все диапазоны адресов IPv4 и IPv6.
Примеры:
- Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите
192.0.2.44/32. - Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите
192.0.2.0/24. - Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию об обозначении CIDR см. в записи Википедии Classless Inter-Domain Routing.
Destinations -> (список)
IP-адреса и диапазоны адресов назначения для расшифровки и проверки в формате CIDR. Если не указано, это соответствует любому адресу назначения.
(структура)
Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.
AddressDefinition -> (строка)
Укажите IP-адрес или блок IP-адресов в обозначении CIDR. Network Firewall поддерживает все диапазоны адресов IPv4 и IPv6.
Примеры:
- Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите
192.0.2.44/32. - Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите
192.0.2.0/24. - Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите
1111:0000:0000:0000:0000:0000:0000:0111/128. - Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите
1111:0000:0000:0000:0000:0000:0000:0000/64.
Дополнительную информацию об обозначении CIDR см. в записи Википедии Classless Inter-Domain Routing.
SourcePorts -> (список)
Порты источника для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту источника.
Можно указать отдельные порты, например 1994 , и диапазоны портов, такие как 1990:1994 .
(структура)
Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах MatchAttributes правил бессостоятельного типа, SourcePorts и DestinationPorts.
FromPort -> (целое число)
ToPort.ToPort -> (целое число)
FromPort.DestinationPorts -> (список)
Порты назначения для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту назначения.
Можно указать отдельные порты, например 1994 , и диапазоны портов, такие как 1990:1994 .
(структура)
Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах MatchAttributes правил бессостоятельного типа, SourcePorts и DestinationPorts.
FromPort -> (целое число)
ToPort.ToPort -> (целое число)
FromPort.Protocols -> (список)
Протоколы для проверки, указанные с помощью назначенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.
Network Firewall в настоящее время поддерживает только TCP.
(целое число)
CertificateAuthorityArn -> (строка)
Amazon Resource Name (ARN) импортированного сертификата уполномоченной организации (CA) в Certificate Manager (ACM), используемого для проверки исходящего SSL/TLS-трафика.
Применяются следующие ограничения:
- Можно использовать сертификаты CA, импортированные в ACM, но с помощью ACM нельзя генерировать сертификаты CA.
- Нельзя использовать сертификаты, выданные частными центрами сертификации.
Дополнительную информацию о настройке сертификатов для проверки исходящего трафика см. в разделе «Использование SSL/TLS-сертификатов с конфигурациями проверки TLS» в руководстве разработчика Network Firewall.
Дополнительную информацию о работе с сертификатами в ACM см. в руководстве пользователя Certificate Manager.
CheckCertificateRevocationStatus -> (структура)
При включённой настройке Network Firewall проверяет, имеет ли серверный сертификат, представленный сервером в SSL/TLS-соединении, статус отзыва или неизвестный статус. Если у сертификата неизвестный или отозванный статус, необходимо указать действия Network Firewall для исходящего трафика. Для проверки статуса отзыва сертификата также необходимо указать CertificateAuthorityArn в ServerCertificateConfiguration.
RevokedStatusAction -> (строка)
Настройка обработки трафика Network Firewall, когда определяется, что сертификат, представленный сервером в SSL/TLS-соединении, имеет статус отзыва.
- PASS — Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
- DROP — Network Firewall закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT — Network Firewall отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для TCP-трафика.
UnknownStatusAction -> (строка)
Настройка обработки трафика Network Firewall, когда определяется, что сертификат, представленный сервером в SSL/TLS-соединении, имеет неизвестный статус или статус, который невозможно определить по другим причинам, включая случай, когда служба не может подключиться к узлам OCSP и CRL для сертификата.
- PASS — Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
- DROP — Network Firewall закрывает соединение и отбрасывает последующие пакеты для этого соединения.
-
REJECT — Network Firewall отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения.
REJECTдоступен только для TCP-трафика.
Синтаксис JSON:
{
"ServerCertificateConfigurations": [
{
"ServerCertificates": [
{
"ResourceArn": "string"
}
...
],
"Scopes": [
{
"Sources": [
{
"AddressDefinition": "string"
}
...
],
"Destinations": [
{
"AddressDefinition": "string"
}
...
],
"SourcePorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"DestinationPorts": [
{
"FromPort": integer,
"ToPort": integer
}
...
],
"Protocols": [integer, ...]
}
...
],
"CertificateAuthorityArn": "string",
"CheckCertificateRevocationStatus": {
"RevokedStatusAction": "PASS"|"DROP"|"REJECT",
"UnknownStatusAction": "PASS"|"DROP"|"REJECT"
}
}
...
]
}
--description (строка)
--encryption-configuration (структура)
Сложный тип, содержащий настройки шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.
KeyId -> (строка)
Type -> (строка)
Краткая синтаксическая запись:
KeyId=string,Type=string
Синтаксис JSON:
{
"KeyId": "string",
"Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}
--update-token (строка)
Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к конфигурации TLS-инспекции. Токен отражает состояние ресурса конфигурации TLS-инспекции на момент запроса.
Для внесения изменений в конфигурацию TLS-инспекции необходимо предоставить токен в вашем запросе. Network Firewall использует токен для проверки, не изменилась ли конфигурация TLS-инспекции с момента последнего извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите конфигурацию TLS-инспекции, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения повторно, а затем попробуйте операцию снова с использованием нового токена.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводится пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет напечатан пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команды и возвращает пример выходного JSON для данной команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логическое значение)
Включить отладочную запись в журнал.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки config/env.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с набором сертификатов CA для проверки сертификатов SSL. Переопределяет настройки config/env.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пагинатор командной строки для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическую запрос параметров CLI.
Вывод
UpdateToken -> (строка)
Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к конфигурации TLS-инспекции. Токен отражает состояние ресурса конфигурации TLS-инспекции на момент запроса.
Для внесения изменений в конфигурацию TLS-инспекции необходимо предоставить токен в вашем запросе. Network Firewall использует токен для проверки, не изменилась ли конфигурация TLS-инспекции с момента последнего извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите конфигурацию TLS-инспекции, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения повторно, а затем попробуйте операцию снова с использованием нового токена.
TLSInspectionConfigurationResponse -> (структура)
Основные свойства конфигурации TLS-инспекции. Это, вместе с TLSInspectionConfiguration, определяет конфигурацию TLS-инспекции. Вы можете получить все объекты для конфигурации TLS-инспекции, вызвав DescribeTLSInspectionConfiguration.
TLSInspectionConfigurationArn -> (строка)
TLSInspectionConfigurationName -> (строка)
TLSInspectionConfigurationId -> (строка)
TLSInspectionConfigurationStatus -> (строка)
Description -> (строка)
Tags -> (список)
Ключевые пары «ключ:значение» для ассоциации с ресурсом.
(структура)
Пара «ключ:значение», ассоциированная с ресурсом Amazon Web Services. Пара «ключ:значение» может быть любой, которую вы определите. Обычно ключ тега представляет собой категорию (например, «среда»), а значение тега представляет собой конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.
Key -> (строка)
Value -> (строка)
LastModifiedTime -> (метка времени)
NumberOfAssociations -> (целое число)
EncryptionConfiguration -> (структура)
Сложный тип, содержащий настройки шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.
KeyId -> (строка)
Type -> (строка)
Certificates -> (список)
Список сертификатов, связанных с конфигурацией TLS-инспекции.
(структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
CertificateAuthority -> (структура)
Содержит метаданные о сертификате Certificate Manager.
CertificateArn -> (строка)
CertificateSerial -> (строка)
Status -> (строка)
StatusMessage -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.