update-rule-group
Описание
Примечание
Это документация по AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика AWS WAF Classic.
Вставляет или удаляет объекты ActivatedRule в RuleGroup.
Вы можете вставлять только REGULAR правила в группу правил.
Максимальное количество правил на группу правил — десять.
Чтобы создать и настроить RuleGroup, выполните следующие шаги:
- Создайте и обновите
Rules, которые вы хотите включить вRuleGroup. См. CreateRule. - Используйте
GetChangeTokenдля получения маркера изменения, который вы укажете в параметреChangeTokenзапроса UpdateRuleGroup. - Отправьте запрос
UpdateRuleGroupдля добавленияRulesвRuleGroup. - Создайте и обновите
WebACL, содержащуюRuleGroup. См. CreateWebACL.
Если вы хотите заменить одно Rule другим, удалите существующее и добавьте новое.
Дополнительную информацию о том, как использовать API AWS WAF для разрешения или блокирования запросов HTTP, см. в руководстве разработчика AWS WAF.
См. также: Документация API AWS
Синтаксис
update-rule-group
--rule-group-id <value>
--updates <value>
--change-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--rule-group-id (строка)
RuleGroupId возвращается методами CreateRuleGroup и ListRuleGroups.--updates (список)
Массив объектов RuleGroupUpdate, которые вы хотите вставить или удалить из RuleGroup.
Вы можете вставлять только REGULAR правила в группу правил.
ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.(структура)
Примечание
Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.
Указывает ActivatedRule и определяет, хотите ли вы добавить его в RuleGroup или удалить из RuleGroup.
Action -> (строка)
INSERT, чтобы добавить ActivatedRule в RuleGroup. Используйте DELETE, чтобы удалить ActivatedRule из RuleGroup.ActivatedRule -> (структура)
Объект ActivatedRule определяет Rule, которое вы хотите вставить или удалить, приоритет Rule в WebACL и действие, которое AWS WAF должно выполнить, когда веб-запрос соответствует Rule (ALLOW, BLOCK или COUNT).
Priority -> (целое число)
Rules в WebACL оцениваются. Правила с меньшим значением Priority оцениваются перед правилами с большим значением Rules. Значение должно быть уникальным целым числом. Если вы добавляете несколько Rules в WebACL, значения не должны быть последовательными.RuleId -> (строка)
Идентификатор RuleId для Rule. Используйте RuleId, чтобы получить больше информации о Rule (см. GetRule), обновить Rule (см. UpdateRule), вставить Rule в WebACL или удалить его из WebACL (см. UpdateWebACL) или удалить Rule из AWS WAF (см. DeleteRule).
RuleId возвращается методами CreateRule и ListRules.Action -> (структура)
Определяет действие, которое CloudFront или AWS WAF выполняют, когда веб-запрос соответствует условиям в Rule. Допустимые значения для Action включают следующие:
-
ALLOW: CloudFront отвечает запрошенным объектом. -
BLOCK: CloudFront отвечает кодом состояния HTTP 403 (Запрещено). -
COUNT: AWS WAF увеличивает счетчик запросов, которые соответствуют условиям правила, и продолжает проверку веб-запроса на основе оставшихся правил в web ACL.
ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.Type -> (строка)
Определяет, как AWS WAF должен отвечать на запросы, соответствующие настройкам в Rule. Допустимые значения включают следующие:
-
ALLOW: AWS WAF разрешает запросы -
BLOCK: AWS WAF блокирует запросы -
COUNT: AWS WAF увеличивает счетчик запросов, соответствующих всем условиям правила. AWS WAF затем продолжает проверку веб-запроса на основе оставшихся правил в web ACL. Вы не можете указатьCOUNTдля действия по умолчанию дляWebACL.
OverrideAction -> (структура)
Используйте OverrideAction для проверки вашего RuleGroup.
Любое правило в RuleGroup может потенциально заблокировать запрос. Если вы установите OverrideAction в None, RuleGroup заблокирует запрос, если любое отдельное правило в RuleGroup соответствует запросу и настроено на блокирование этого запроса. Однако если вы хотите сначала проверить RuleGroup, установите OverrideAction в Count. RuleGroup затем переопределит любое действие блокировки, указанное отдельными правилами, содержащимися в группе. Вместо блокирования соответствующих запросов, эти запросы будут учитываться. Вы можете просмотреть запись подсчитанных запросов с помощью GetSampledRequests.
ActivatedRule|OverrideAction применяется только при обновлении или добавлении RuleGroup в WebACL. В этом случае вы не используете ActivatedRule|Action. Для всех других запросов обновления используется ActivatedRule|Action вместо ActivatedRule|OverrideAction.Type -> (строка)
COUNT переопределяет действие, указанное отдельным правилом в RuleGroup. Если установлено в NONE, действие правила будет выполнено.Type -> (строка)
REGULAR, как определено в Rule, либо RATE_BASED, как определено в RateBasedRule, либо GROUP, как определено в RuleGroup. По умолчанию REGULAR. Хотя это поле необязательно, имейте в виду, что если вы попытаетесь добавить правило RATE_BASED в web ACL без указания типа, запрос UpdateWebACL завершится неудачей, так как запрос пытается добавить правило REGULAR с указанным идентификатором, которого не существует.ExcludedRules -> (список)
Массив правил, которые нужно исключить из группы правил. Это применимо только тогда, когда ActivatedRule относится к RuleGroup.
Иногда необходимо отладить группы правил, которые неожиданно блокируют трафик (ложные срабатывания). Один из методов отладки заключается в определении конкретного правила в группе правил, которое блокирует легитимный трафик, а затем отключить (исключить) это конкретное правило. Вы можете исключить правила как из собственных групп правил, так и из групп правил AWS Marketplace, которые были связаны с web ACL.
Указание ExcludedRules не удаляет эти правила из группы правил. Вместо этого оно изменяет действие для правил на COUNT. Следовательно, запросы, которые соответствуют ExcludedRule, подсчитываются, но не блокируются. Владелец RuleGroup получит метрики COUNT для каждого ExcludedRule.
Если вы хотите исключить правила из группы правил, которая уже связана с web ACL, выполните следующие шаги:
- Используйте журналы AWS WAF, чтобы определить идентификаторы правил, которые вы хотите исключить. Дополнительную информацию о журналах см. в разделе Ведение журналов информации о трафике web ACL.
- Отправьте запрос UpdateWebACL с двумя действиями:
- Первое действие удаляет существующую группу правил из web ACL. То есть в запросе UpdateWebACL первое
Updates:Actionдолжно бытьDELETE, аUpdates:ActivatedRule:RuleIdдолжна быть группой правил, содержащей правила, которые вы хотите исключить. - Второе действие вставляет ту же группу правил обратно, но указывает правила для исключения. То есть, второе
Updates:Actionдолжно бытьINSERT,Updates:ActivatedRule:RuleIdдолжна быть группой правил, которую вы только что удалили, иExcludedRulesдолжны содержать правила, которые вы хотите исключить.
- Первое действие удаляет существующую группу правил из web ACL. То есть в запросе UpdateWebACL первое
(структура)
Примечание
Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.
Правило для исключения из группы правил. Это применимо только тогда, когда ActivatedRule относится к RuleGroup. Правило должно принадлежать RuleGroup, которое указано в ActivatedRule.
RuleId -> (строка)
Синтаксис JSON:
[
{
"Action": "INSERT"|"DELETE",
"ActivatedRule": {
"Priority": integer,
"RuleId": "string",
"Action": {
"Type": "BLOCK"|"ALLOW"|"COUNT"
},
"OverrideAction": {
"Type": "NONE"|"COUNT"
},
"Type": "REGULAR"|"RATE_BASED"|"GROUP",
"ExcludedRules": [
{
"RuleId": "string"
}
...
]
}
}
...
]
--change-token (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Передача произвольных двоичных значений с помощью значения, предоставленного в JSON, невозможна, так как строка будет интерпретироваться буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладочную регистрацию.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла аутентификации.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить вывод цвета.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Кредиты не будут загружены, если этот аргумент указан.
--ca-bundle (string)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пагинатор CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматический запрос параметров ввода CLI.
Вывод
ChangeToken -> (string)
ChangeToken для отправки запроса UpdateRuleGroup. Вы также можете использовать это значение для запроса состояния запроса. Для получения дополнительной информации см. GetChangeTokenStatus .
© Copyright 2025, Amazon Web Services. Created using Sphinx.