Spec-Zone.ru › AWS CLI v2

[ aws . network-firewall ]

update-tls-inspection-configuration

Описание

Обновляет настройки конфигурации TLS-инспекции для указанной конфигурации TLS-инспекции. Вы используете конфигурацию TLS-инспекции, ссылаясь на нее в одной или нескольких политиках фаервола. При изменении конфигурации TLS-инспекции, вы изменяете все политики фаервола, использующие эту конфигурацию.

Для обновления конфигурации TLS-инспекции, сначала вызовите DescribeTLSInspectionConfiguration для получения текущего объекта TLSInspectionConfiguration, обновите объект по мере необходимости, а затем передайте обновленный объект в этот вызов.

См. также: Документация AWS API

Синтаксис

  update-tls-inspection-configuration
[--tls-inspection-configuration-arn <value>]
[--tls-inspection-configuration-name <value>]
--tls-inspection-configuration <value>
[--description <value>]
[--encryption-configuration <value>]
--update-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--tls-inspection-configuration-arn (строка)

Amazon Resource Name (ARN) конфигурации проверки TLS.

--tls-inspection-configuration-name (строка)

Дескриптивное имя конфигурации проверки TLS. После создания имя конфигурации изменить нельзя.

--tls-inspection-configuration (структура)

Объект, определяющий конфигурацию проверки TLS. Он, вместе с TLSInspectionConfigurationResponse, описывает конфигурацию проверки TLS. Все объекты конфигурации проверки TLS можно получить, вызвав DescribeTLSInspectionConfiguration .

Брандмауэр Network Firewall использует конфигурацию проверки TLS для расшифровки трафика. Брандмауэр Network Firewall повторно шифрует трафик перед отправкой его получателю.

Для использования конфигурации проверки TLS добавьте её в новую политику брандмауэра Network Firewall, а затем примените политику к брандмауэру. Network Firewall действует как прокси-сервис для расшифровки и проверки трафика, проходящего через ваши брандмауэры. Одну конфигурацию проверки TLS можно использовать в нескольких политиках брандмауэра, а одну политику брандмауэра — в нескольких брандмауэрах. Дополнительную информацию об использовании конфигураций проверки TLS см. в разделе «Проверка трафика SSL/TLS с помощью конфигураций проверки TLS» в руководстве разработчика Network Firewall.

ServerCertificateConfigurations -> (список)

Список конфигураций серверных сертификатов, связанных с конфигурацией TLS.

(структура)

Настраивает сертификаты Certificate Manager и область, которые Network Firewall использует для расшифровки и повторного шифрования трафика с помощью TLSInspectionConfiguration. Вы можете настроить ServerCertificates для проверки входящего SSL/TLS-трафика, CertificateAuthorityArn для проверки исходящего SSL/TLS-трафика или оба варианта. Дополнительную информацию о работе с сертификатами для проверки TLS см. в разделе «Использование SSL/TLS-сертификатов сервера с конфигурациями проверки TLS» в руководстве разработчика Network Firewall.

Примечание

Если серверный сертификат, связанный с вашей TLSInspectionConfiguration, отозван, удалён или истек, это может привести к ошибкам TLS на стороне клиента.

ServerCertificates -> (список)

Список серверных сертификатов для проверки входящего SSL/TLS-трафика.

(структура)

Любой серверный сертификат Secure Sockets Layer/Transport Layer Security (SSL/TLS) Certificate Manager (ACM), связанный с ServerCertificateConfiguration. Используется в TLSInspectionConfiguration для проверки входящего трафика в брандмауэр. Для каждого домена, который Network Firewall должен расшифровывать и проверять, необходимо запросить или импортировать SSL/TLS-сертификат в ACM. Network Firewall использует SSL/TLS-сертификаты для расшифровки указанного входящего SSL/TLS-трафика, направленного в брандмауэр. Дополнительную информацию о работе с сертификатами в Certificate Manager см. в руководстве пользователя Certificate Manager.

ResourceArn -> (строка)

Amazon Resource Name (ARN) серверного сертификата SSL/TLS Certificate Manager, используемого для проверки входящего SSL/TLS-трафика.

Scopes -> (список)

Список областей.

(структура)

Параметры, определяющие трафик Secure Sockets Layer/Transport Layer Security (SSL/TLS), который Network Firewall должен расшифровывать для проверки в модуле правил состояния.

Sources -> (список)

IP-адреса и диапазоны адресов источника для расшифровки и проверки в формате CIDR. Если не указано, это соответствует любому адресу источника.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в обозначении CIDR. Network Firewall поддерживает все диапазоны адресов IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите 192.0.2.44/32 .
  • Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите 192.0.2.0/24 .
  • Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию об обозначении CIDR см. в записи Википедии Classless Inter-Domain Routing.

Destinations -> (список)

IP-адреса и диапазоны адресов назначения для расшифровки и проверки в формате CIDR. Если не указано, это соответствует любому адресу назначения.

(структура)

Определение одного IP-адреса. Используется в спецификациях источника и назначения MatchAttributes.

AddressDefinition -> (строка)

Укажите IP-адрес или блок IP-адресов в обозначении CIDR. Network Firewall поддерживает все диапазоны адресов IPv4 и IPv6.

Примеры:

  • Для настройки Network Firewall на проверку IP-адреса 192.0.2.44 укажите 192.0.2.44/32 .
  • Для настройки Network Firewall на проверку IP-адресов от 192.0.2.0 до 192.0.2.255 укажите 192.0.2.0/24 .
  • Для настройки Network Firewall на проверку IP-адреса 1111:0000:0000:0000:0000:0000:0000:0111 укажите 1111:0000:0000:0000:0000:0000:0000:0111/128 .
  • Для настройки Network Firewall на проверку IP-адресов от 1111:0000:0000:0000:0000:0000:0000:0000 до 1111:0000:0000:0000:ffff:ffff:ffff:ffff укажите 1111:0000:0000:0000:0000:0000:0000:0000/64 .

Дополнительную информацию об обозначении CIDR см. в записи Википедии Classless Inter-Domain Routing.

SourcePorts -> (список)

Порты источника для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту источника.

Можно указать отдельные порты, например 1994 , и диапазоны портов, такие как 1990:1994 .

(структура)

Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах MatchAttributes правил бессостоятельного типа, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Должна быть меньше или равна ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Должна быть больше или равна FromPort.

DestinationPorts -> (список)

Порты назначения для расшифровки и проверки в формате Transmission Control Protocol (TCP). Если не указано, это соответствует любому порту назначения.

Можно указать отдельные порты, например 1994 , и диапазоны портов, такие как 1990:1994 .

(структура)

Спецификация одного диапазона портов. Используется для диапазонов портов источника и назначения в параметрах MatchAttributes правил бессостоятельного типа, SourcePorts и DestinationPorts.

FromPort -> (целое число)

Нижняя граница диапазона портов. Должна быть меньше или равна ToPort.

ToPort -> (целое число)

Верхняя граница диапазона портов. Должна быть больше или равна FromPort.

Protocols -> (список)

Протоколы для проверки, указанные с помощью назначенного номера интернет-протокола (IANA) для каждого протокола. Если не указано, это соответствует любому протоколу.

Network Firewall в настоящее время поддерживает только TCP.

(целое число)

CertificateAuthorityArn -> (строка)

Amazon Resource Name (ARN) импортированного сертификата уполномоченной организации (CA) в Certificate Manager (ACM), используемого для проверки исходящего SSL/TLS-трафика.

Применяются следующие ограничения:

  • Можно использовать сертификаты CA, импортированные в ACM, но с помощью ACM нельзя генерировать сертификаты CA.
  • Нельзя использовать сертификаты, выданные частными центрами сертификации.

Дополнительную информацию о настройке сертификатов для проверки исходящего трафика см. в разделе «Использование SSL/TLS-сертификатов с конфигурациями проверки TLS» в руководстве разработчика Network Firewall.

Дополнительную информацию о работе с сертификатами в ACM см. в руководстве пользователя Certificate Manager.

CheckCertificateRevocationStatus -> (структура)

При включённой настройке Network Firewall проверяет, имеет ли серверный сертификат, представленный сервером в SSL/TLS-соединении, статус отзыва или неизвестный статус. Если у сертификата неизвестный или отозванный статус, необходимо указать действия Network Firewall для исходящего трафика. Для проверки статуса отзыва сертификата также необходимо указать CertificateAuthorityArn в ServerCertificateConfiguration.

RevokedStatusAction -> (строка)

Настройка обработки трафика Network Firewall, когда определяется, что сертификат, представленный сервером в SSL/TLS-соединении, имеет статус отзыва.

  • PASS — Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
  • DROP — Network Firewall закрывает соединение и отбрасывает последующие пакеты для этого соединения.
  • REJECT — Network Firewall отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения. REJECT доступен только для TCP-трафика.

UnknownStatusAction -> (строка)

Настройка обработки трафика Network Firewall, когда определяется, что сертификат, представленный сервером в SSL/TLS-соединении, имеет неизвестный статус или статус, который невозможно определить по другим причинам, включая случай, когда служба не может подключиться к узлам OCSP и CRL для сертификата.

  • PASS — Разрешить продолжение соединения и передать последующие пакеты в модуль правил состояния для проверки.
  • DROP — Network Firewall закрывает соединение и отбрасывает последующие пакеты для этого соединения.
  • REJECT — Network Firewall отправляет пакет TCP-отказа обратно вашему клиенту. Сервис закрывает соединение и отбрасывает последующие пакеты для этого соединения. REJECT доступен только для TCP-трафика.

Синтаксис JSON:

{
  "ServerCertificateConfigurations": [
    {
      "ServerCertificates": [
        {
          "ResourceArn": "string"
        }
        ...
      ],
      "Scopes": [
        {
          "Sources": [
            {
              "AddressDefinition": "string"
            }
            ...
          ],
          "Destinations": [
            {
              "AddressDefinition": "string"
            }
            ...
          ],
          "SourcePorts": [
            {
              "FromPort": integer,
              "ToPort": integer
            }
            ...
          ],
          "DestinationPorts": [
            {
              "FromPort": integer,
              "ToPort": integer
            }
            ...
          ],
          "Protocols": [integer, ...]
        }
        ...
      ],
      "CertificateAuthorityArn": "string",
      "CheckCertificateRevocationStatus": {
        "RevokedStatusAction": "PASS"|"DROP"|"REJECT",
        "UnknownStatusAction": "PASS"|"DROP"|"REJECT"
      }
    }
    ...
  ]
}

--description (строка)

Описание конфигурации проверки TLS.

--encryption-configuration (структура)

Сложный тип, содержащий настройки шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, за исключением случаев использования ключа, управляемого другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе «Идентификатор ключа» в Руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, используемого для шифрования ваших ресурсов Network Firewall.

Краткая синтаксическая запись:

KeyId=string,Type=string

Синтаксис JSON:

{
  "KeyId": "string",
  "Type": "CUSTOMER_KMS"|"AWS_OWNED_KMS_KEY"
}

--update-token (строка)

Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к конфигурации TLS-инспекции. Токен отражает состояние ресурса конфигурации TLS-инспекции на момент запроса.

Для внесения изменений в конфигурацию TLS-инспекции необходимо предоставить токен в вашем запросе. Network Firewall использует токен для проверки, не изменилась ли конфигурация TLS-инспекции с момента последнего извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите конфигурацию TLS-инспекции, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения повторно, а затем попробуйте операцию снова с использованием нового токена.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводится пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет напечатан пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команды и возвращает пример выходного JSON для данной команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (логическое значение)

Включить отладочную запись в журнал.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое значение)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое значение)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • text
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Используемый регион. Переопределяет настройки config/env.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включение/выключение цветного вывода.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое значение)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки сертификатов SSL. Переопределяет настройки config/env.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое значение)

Отключить пагинатор командной строки для вывода.

--cli-auto-prompt (логическое значение)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (логическое значение)

Отключить автоматическую запрос параметров CLI.

Вывод

UpdateToken -> (строка)

Токен, используемый для оптимистической блокировки. Network Firewall возвращает токен в ваши запросы, которые обращаются к конфигурации TLS-инспекции. Токен отражает состояние ресурса конфигурации TLS-инспекции на момент запроса.

Для внесения изменений в конфигурацию TLS-инспекции необходимо предоставить токен в вашем запросе. Network Firewall использует токен для проверки, не изменилась ли конфигурация TLS-инспекции с момента последнего извлечения. Если она изменилась, операция завершается с ошибкой InvalidTokenException. В этом случае снова получите конфигурацию TLS-инспекции, чтобы получить текущую копию с текущим токеном. При необходимости примените ваши изменения повторно, а затем попробуйте операцию снова с использованием нового токена.

TLSInspectionConfigurationResponse -> (структура)

Основные свойства конфигурации TLS-инспекции. Это, вместе с TLSInspectionConfiguration, определяет конфигурацию TLS-инспекции. Вы можете получить все объекты для конфигурации TLS-инспекции, вызвав DescribeTLSInspectionConfiguration.

TLSInspectionConfigurationArn -> (строка)

Amazon Resource Name (ARN) конфигурации TLS-инспекции.

TLSInspectionConfigurationName -> (строка)

Дескриптивное имя конфигурации TLS-инспекции. Вы не можете изменить имя конфигурации TLS-инспекции после её создания.

TLSInspectionConfigurationId -> (строка)

Уникальный идентификатор конфигурации TLS-инспекции. Этот идентификатор возвращается в ответах на команды создания и перечисления. Вы предоставляете его для операций, таких как обновление и удаление.

TLSInspectionConfigurationStatus -> (строка)

Подробная информация о текущем состоянии TLSInspectionConfiguration. Вы можете получить это для конфигурации TLS-инспекции, вызвав DescribeTLSInspectionConfiguration и предоставив имя и ARN конфигурации TLS-инспекции.

Description -> (строка)

Описание конфигурации TLS-инспекции.

Tags -> (список)

Ключевые пары «ключ:значение» для ассоциации с ресурсом.

(структура)

Пара «ключ:значение», ассоциированная с ресурсом Amazon Web Services. Пара «ключ:значение» может быть любой, которую вы определите. Обычно ключ тега представляет собой категорию (например, «среда»), а значение тега представляет собой конкретное значение в этой категории (например, «тест», «разработка» или «производство»). Вы можете добавить до 50 тегов к каждому ресурсу Amazon Web Services.

Key -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать ключ тега для описания категории информации, например, «клиент». Ключи тегов чувствительны к регистру.

Value -> (строка)

Часть пары «ключ:значение», определяющая тег. Вы можете использовать значение тега для описания конкретного значения в категории, например, «companyA» или «companyB». Значения тегов чувствительны к регистру.

LastModifiedTime -> (метка времени)

Последнее время изменения конфигурации TLS-инспекции.

NumberOfAssociations -> (целое число)

Количество правил брандмауэра, использующих эту конфигурацию TLS-инспекции.

EncryptionConfiguration -> (структура)

Сложный тип, содержащий настройки шифрования Amazon Web Services KMS для вашей конфигурации TLS-инспекции.

KeyId -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS). Вы можете использовать любой из идентификаторов ключей, поддерживаемых KMS, за исключением случаев использования ключа, управляемого другим аккаунтом. Если вы используете ключ, управляемый другим аккаунтом, укажите ARN ключа. Дополнительную информацию см. в разделе «Идентификатор ключа» в Руководстве разработчика Amazon Web Services KMS.

Type -> (строка)

Тип ключа Amazon Web Services KMS, используемого для шифрования ваших ресурсов Network Firewall.

Certificates -> (список)

Список сертификатов, связанных с конфигурацией TLS-инспекции.

(структура)

Содержит метаданные о сертификате Certificate Manager.

CertificateArn -> (строка)

Amazon Resource Name (ARN) сертификата.

CertificateSerial -> (строка)

Серийный номер сертификата.

Status -> (строка)

Статус сертификата.

StatusMessage -> (строка)

Содержит детали о статусе сертификата, включая информацию об ошибках сертификата.

CertificateAuthority -> (структура)

Содержит метаданные о сертификате Certificate Manager.

CertificateArn -> (строка)

Amazon Resource Name (ARN) сертификата.

CertificateSerial -> (строка)

Серийный номер сертификата.

Status -> (строка)

Статус сертификата.

StatusMessage -> (строка)

Содержит детали о статусе сертификата, включая информацию об ошибках сертификата.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API