Spec-Zone.ru › AWS CLI v2

[ aws . waf-regional ]

update-rule-group

Описание

Примечание

Это документация по AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика по AWS WAF Classic.

Для последней версии AWS WAF используйте API AWS WAFV2 и см. Руководство разработчика AWS WAF. В последней версии AWS WAF единый набор конечных точек для регионального и глобального использования.

Вставляет или удаляет объекты ActivatedRule в RuleGroup.

Вы можете вставить только REGULAR правила в группу правил.

Максимальное количество правил на группу правил — десять.

Чтобы создать и настроить RuleGroup, выполните следующие действия:

  • Создайте и обновите Rules, которые вы хотите включить в RuleGroup. См. CreateRule.
  • Используйте GetChangeToken для получения маркера изменения, который вы предоставляете в параметре ChangeToken запроса UpdateRuleGroup.
  • Отправьте запрос UpdateRuleGroup для добавления Rules в RuleGroup.
  • Создайте и обновите WebACL, содержащий RuleGroup. См. CreateWebACL.

Если вы хотите заменить одно Rule другим, удалите существующее и добавьте новое.

Дополнительную информацию о том, как использовать API AWS WAF для разрешения или блокирования HTTP-запросов, см. в Руководстве разработчика AWS WAF.

См. также: Документация AWS API

Синтаксис

  update-rule-group
--rule-group-id <value>
--updates <value>
--change-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--rule-group-id (строка)

Идентификатор RuleGroup, который вы хотите обновить. RuleGroupId возвращается методами CreateRuleGroup и ListRuleGroups.

--updates (список)

Массив объектов RuleGroupUpdate, которые вы хотите вставить или удалить из RuleGroup.

Вы можете вставлять только REGULAR правила в группу правил.

ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.

(структура)

Примечание

Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.

Для последней версии AWS WAF используйте API AWS WAFV2 и см. руководство разработчика AWS WAF. В последней версии AWS WAF используется единый набор конечных точек для регионального и глобального использования.

Указывает ActivatedRule и определяет, хотите ли вы добавить его в RuleGroup или удалить из RuleGroup.

Action -> (строка)

Укажите INSERT, чтобы добавить ActivatedRule в RuleGroup. Используйте DELETE, чтобы удалить ActivatedRule из RuleGroup.

ActivatedRule -> (структура)

Объект ActivatedRule определяет Rule, которое вы хотите вставить или удалить, приоритет Rule в WebACL и действие, которое AWS WAF должно выполнить, когда веб-запрос соответствует Rule (ALLOW, BLOCK или COUNT).

Priority -> (целое число)

Определяет порядок, в котором Rules в WebACL оцениваются. Правила с меньшим значением Priority оцениваются перед правилами с большим значением Rules. Значение должно быть уникальным целым числом. Если вы добавляете несколько Rules в WebACL, значения не должны быть последовательными.

RuleId -> (строка)

Идентификатор RuleId для Rule. Используйте RuleId, чтобы получить больше информации о Rule (см. GetRule), обновить Rule (см. UpdateRule), вставить Rule в WebACL или удалить его из WebACL (см. UpdateWebACL) или удалить Rule из AWS WAF (см. DeleteRule).

RuleId возвращается методами CreateRule и ListRules.

Action -> (структура)

Определяет действие, которое CloudFront или AWS WAF выполняют, когда веб-запрос соответствует условиям в Rule. Допустимые значения для Action включают следующие:

  • ALLOW: CloudFront отвечает запрошенным объектом.
  • BLOCK: CloudFront отвечает кодом состояния HTTP 403 (Запрещено).
  • COUNT: AWS WAF увеличивает счетчик запросов, которые соответствуют условиям правила, и продолжает проверку веб-запроса на основе оставшихся правил в web ACL.
ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.

Type -> (строка)

Определяет, как AWS WAF должен отвечать на запросы, соответствующие настройкам в Rule. Допустимые значения включают следующие:

  • ALLOW: AWS WAF разрешает запросы
  • BLOCK: AWS WAF блокирует запросы
  • COUNT: AWS WAF увеличивает счетчик запросов, соответствующих всем условиям правила. AWS WAF затем продолжает проверку веб-запроса на основе оставшихся правил в web ACL. Вы не можете указать COUNT для действия по умолчанию для WebACL.

OverrideAction -> (структура)

Используйте OverrideAction для проверки вашего RuleGroup.

Любое правило в RuleGroup может потенциально заблокировать запрос. Если вы установите OverrideAction в None, RuleGroup заблокирует запрос, если любое отдельное правило в RuleGroup соответствует запросу и настроено на блокирование этого запроса. Однако если вы хотите сначала проверить RuleGroup, установите OverrideAction в Count. RuleGroup затем переопределит любое действие блокировки, указанное отдельными правилами, содержащимися в группе. Вместо блокирования соответствующих запросов, эти запросы будут учитываться. Вы можете просмотреть запись подсчитанных запросов с помощью GetSampledRequests.

ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.

Type -> (строка)

COUNT переопределяет действие, указанное отдельным правилом в RuleGroup. Если установлено в NONE, действие правила будет выполнено.

Type -> (строка)

Тип правила, либо REGULAR, как определено в Rule, либо RATE_BASED, как определено в RateBasedRule, либо GROUP, как определено в RuleGroup. По умолчанию REGULAR. Хотя это поле необязательно, имейте в виду, что если вы попытаетесь добавить правило RATE_BASED в web ACL без указания типа, запрос UpdateWebACL завершится неудачей, так как запрос пытается добавить правило REGULAR с указанным идентификатором, которого не существует.

ExcludedRules -> (список)

Массив правил, которые нужно исключить из группы правил. Это применимо только тогда, когда ActivatedRule относится к RuleGroup.

Иногда необходимо отладить группы правил, которые неожиданно блокируют трафик (ложные срабатывания). Один из методов отладки заключается в определении конкретного правила в группе правил, которое блокирует легитимный трафик, а затем отключить (исключить) это конкретное правило. Вы можете исключить правила как из собственных групп правил, так и из групп правил AWS Marketplace, которые были связаны с web ACL.

Указание ExcludedRules не удаляет эти правила из группы правил. Вместо этого оно изменяет действие для правил на COUNT. Следовательно, запросы, которые соответствуют ExcludedRule, подсчитываются, но не блокируются. Владелец RuleGroup получит метрики COUNT для каждого ExcludedRule.

Если вы хотите исключить правила из группы правил, которая уже связана с web ACL, выполните следующие шаги:

  • Используйте журналы AWS WAF, чтобы определить идентификаторы правил, которые вы хотите исключить. Дополнительную информацию о журналах см. в разделе Ведение журналов информации о трафике web ACL.
  • Отправьте запрос UpdateWebACL с двумя действиями:
    • Первое действие удаляет существующую группу правил из web ACL. То есть в запросе UpdateWebACL первое Updates:Action должно быть DELETE, а Updates:ActivatedRule:RuleId должна быть группой правил, содержащей правила, которые вы хотите исключить.
    • Второе действие вставляет ту же группу правил обратно, но указывает правила для исключения. То есть, второе Updates:Action должно быть INSERT, Updates:ActivatedRule:RuleId должна быть группой правил, которую вы только что удалили, и ExcludedRules должны содержать правила, которые вы хотите исключить.

(структура)

Примечание

Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.

Для последней версии AWS WAF используйте API AWS WAFV2 и см. руководство разработчика AWS WAF. В последней версии AWS WAF используется единый набор конечных точек для регионального и глобального использования.

Правило для исключения из группы правил. Это применимо только тогда, когда ActivatedRule относится к RuleGroup. Правило должно принадлежать RuleGroup, которое указано в ActivatedRule.

RuleId -> (строка)

Уникальный идентификатор правила, которое нужно исключить из группы правил.

Синтаксис JSON:

[
  {
    "Action": "INSERT"|"DELETE",
    "ActivatedRule": {
      "Priority": integer,
      "RuleId": "string",
      "Action": {
        "Type": "BLOCK"|"ALLOW"|"COUNT"
      },
      "OverrideAction": {
        "Type": "NONE"|"COUNT"
      },
      "Type": "REGULAR"|"RATE_BASED"|"GROUP",
      "ExcludedRules": [
        {
          "RuleId": "string"
        }
        ...
      ]
    }
  }
  ...
]

--change-token (строка)

Значение, возвращённое последним вызовом GetChangeToken.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Передача произвольных двоичных значений с помощью значения, предоставленного в JSON, невозможна, так как строка будет интерпретироваться буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладочную регистрацию.

--endpoint-url (string)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла аутентификации.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/выключить вывод цвета.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент указан.

--ca-bundle (string)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пагинатор CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Вывод

ChangeToken -> (string)

Используемый вами ChangeToken для отправки запроса UpdateRuleGroup. Вы также можете использовать это значение для запроса состояния запроса. Для получения дополнительной информации см. GetChangeTokenStatus .

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API