Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Groupe de sécurité | Autoriser la règle de sortie
Autorisez la règle de sortie pour le groupe de sécurité (SG) spécifié. Vous devez spécifier les configurations de la règle de sortie que vous autorisez. Notez que cela ajoute une règle de sortie au SG spécifié mais ne modifie aucune règle de sortie existante.
Classification complète : Gestion | Composants de pile avancés | Groupe de sécurité | Règle d'autorisation de sortie
Détails du type de modification
Modifier l'identifiant du type |
ct-0lqruajvhwsbk |
Version actuelle |
1.0 |
Durée d'exécution prévue |
60 minutes |
Approbation AWS |
Obligatoire |
Approbation du client |
Facultatif |
Mode d'exécution |
Automatisé |
Informations supplémentaires
Autoriser la règle de sortie du groupe de sécurité
Capture d'écran de ce type de modification dans la console AMS :
Comment cela fonctionne :
Accédez à la page Créer une RFC : Dans le volet de navigation de gauche de la console AMS, cliquez RFCspour ouvrir la page de RFCs liste, puis cliquez sur Créer une RFC.
Choisissez un type de modification (CT) populaire dans la vue Parcourir les types de modification par défaut, ou sélectionnez un CT dans la vue Choisir par catégorie.
Parcourir par type de modification : vous pouvez cliquer sur un CT populaire dans la zone de création rapide pour ouvrir immédiatement la page Run RFC. Notez que vous ne pouvez pas choisir une ancienne version CT avec création rapide.
Pour trier CTs, utilisez la zone Tous les types de modifications dans l'affichage Carte ou Tableau. Dans l'une ou l'autre vue, sélectionnez un CT, puis cliquez sur Créer une RFC pour ouvrir la page Exécuter une RFC. Le cas échéant, une option Créer avec une ancienne version apparaît à côté du bouton Créer une RFC.
Choisissez par catégorie : sélectionnez une catégorie, une sous-catégorie, un article et une opération et la zone de détails du CT s'ouvre avec une option permettant de créer avec une ancienne version, le cas échéant. Cliquez sur Créer une RFC pour ouvrir la page Exécuter une RFC.
Sur la page Run RFC, ouvrez la zone de nom du CT pour voir la boîte de détails du CT. Un sujet est requis (il est renseigné pour vous si vous choisissez votre CT dans la vue Parcourir les types de modification). Ouvrez la zone de configuration supplémentaire pour ajouter des informations sur le RFC.
Dans la zone Configuration de l'exécution, utilisez les listes déroulantes disponibles ou entrez des valeurs pour les paramètres requis. Pour configurer les paramètres d'exécution facultatifs, ouvrez la zone de configuration supplémentaire.
Lorsque vous avez terminé, cliquez sur Exécuter. S'il n'y a aucune erreur, la page RFC créée avec succès s'affiche avec les détails de la RFC soumise et le résultat d'exécution initial.
Ouvrez la zone Paramètres d'exécution pour voir les configurations que vous avez soumises. Actualisez la page pour mettre à jour l'état d'exécution de la RFC. Vous pouvez éventuellement annuler la RFC ou en créer une copie à l'aide des options en haut de la page.
Comment cela fonctionne :
Utilisez soit le Inline Create (vous émettez une
create-rfccommande avec tous les paramètres RFC et d'exécution inclus), soit le Template Create (vous créez deux fichiers JSON, un pour les paramètres RFC et un pour les paramètres d'exécution) et émettez lacreate-rfccommande avec les deux fichiers en entrée. Les deux méthodes sont décrites ici.Soumettez la
aws amscm submit-rfc --rfc-idcommande RFC : avec l'ID RFC renvoyé.IDSurveillez la
aws amscm get-rfc --rfc-idcommande RFC :.ID
Pour vérifier la version du type de modification, utilisez cette commande :
aws amscm list-change-type-version-summaries --filter Attribute=ChangeTypeId,Value=CT_ID
Note
Vous pouvez utiliser n'importe quel CreateRfc paramètre avec n'importe quelle RFC, qu'ils fassent ou non partie du schéma du type de modification. Par exemple, pour recevoir des notifications lorsque le statut de la RFC change, ajoutez cette ligne --notification "{\"Email\": {\"EmailRecipients\" : [\"email@example.com\"]}}" aux paramètres RFC de la demande (et non aux paramètres d'exécution). Pour obtenir la liste de tous les CreateRfc paramètres, consultez le manuel AMS Change Management API Reference.
CRÉATION EN LIGNE :
Émettez la commande create RFC avec les paramètres d'exécution fournis en ligne (évitez les guillemets lorsque vous fournissez des paramètres d'exécution en ligne), puis soumettez l'ID RFC renvoyé. Par exemple, vous pouvez remplacer le contenu par quelque chose comme ceci :
aws amscm create-rfc --change-type-id "ct-0lqruajvhwsbk" --change-type-version "1.0" --title "Authorize security group egress rule" --execution-parameters '{"DocumentName":"AWSManagedServices-AuthorizeSecurityGroupEgressRule","Region":"us-east-1","Parameters":{"SecurityGroupId":["SG_ID"],"IpProtocol":["tcp"],"FromPort":[80],"ToPort":[80],"Destination":["10.0.0.1/24"],"Description":["HTTP Port for 10.0.0.1/24"]}}'
CRÉATION D'UN MODÈLE :
Exportez le schéma JSON des paramètres d'exécution pour ce type de modification dans un fichier ; cet exemple le nomme Auth SGEgress Params.json.
aws amscm get-change-type-version --change-type-id "ct-0lqruajvhwsbk" --query "ChangeTypeVersion.ExecutionInputSchema" --output text > AuthSGEgressParams.jsonModifiez et enregistrez le fichier Auth SGEgress Params. Par exemple, vous pouvez remplacer le contenu par quelque chose comme ceci :
{ "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : ["SG_ID"], "IpProtocol" : ["tcp"], "FromPort" : [80], "ToPort" : [80], "Destination" : ["10.0.0.1/24"] "Description" : ["HTTP Port for 10.0.0.1/24"] } }Exportez le fichier JSON du modèle RFC dans un fichier nommé Auth SGEgress RFC.json :
aws amscm create-rfc --generate-cli-skeleton > AuthSGEgressRfc.jsonModifiez et enregistrez le fichier Auth SGEgress RFC.json. Par exemple, vous pouvez remplacer le contenu par quelque chose comme ceci :
{ "ChangeTypeId": "ct-0lqruajvhwsbk", "ChangeTypeVersion": "1.0", "Title": "Authorize security group egress rule" }Créez le RFC en spécifiant le fichier Auth SGEgress Rfc et le fichier SGEgress Auth Params :
aws amscm create-rfc --cli-input-json file://AuthSGEgressRfc.json --execution-parameters file://AuthSGEgressParams.jsonVous recevez l'identifiant de la nouvelle RFC dans la réponse et vous pouvez l'utiliser pour soumettre et surveiller la RFC. Tant que vous ne l'avez pas soumise, la RFC reste en cours d'édition et ne démarre pas.
Note
Il existe deux manières d'autoriser une nouvelle règle de sortie : l'une, Security Group : Update change type (ct-3memthlcmvc1b), possède ExecutionMode =Manual et offre une grande marge de manœuvre pour les règles personnalisées ; cependant, étant donné qu'elle est manuelle, son exécution prend plus de temps car AMS Operations doit la vérifier pour des raisons de sécurité et éventuellement nécessiter des communications. L'autre méthode d'autorisation des règles de sortie, Security Group : Authorize Egress Rule change type (ct-3j2zstluz6dxq), a =Automated et fournit des options pour créer des règles de sortie standard ou ICMP. ExecutionMode TCP/UDP Sa portée est plus limitée ; toutefois, étant automatisée, elle s'exécute plus rapidement.
Cette procédure pas à pas concerne le type de modification du groupe de sécurité : Autoriser la règle de sortie.
Pour en savoir plus sur les groupes de sécurité et les règles des groupes de sécurité AWS, consultez le document de référence sur les règles des groupes de sécurité. Cette page peut vous aider à déterminer les règles que vous souhaitez et, surtout, comment nommer votre groupe de sécurité. Il est donc intuitif de le choisir lors de la création d'autres ressources. Consultez également les groupes EC2 de sécurité Amazon Security Groups for Linux Instances, les groupes and/or de sécurité pour votre VPC.
Une fois le groupe de sécurité créé, Associer un groupe de sécurité à une ressource utilisez-le pour associer le groupe de sécurité à vos ressources AMS. Pour supprimer un groupe de sécurité, il doit être associé à des ressources.
Paramètres d'entrée d'exécution
Pour des informations détaillées sur les paramètres d'entrée d'exécution, consultezSchéma pour le type de modification ct-0lqruajvhwsbk.
Exemple : paramètres obligatoires
{ "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : [ "sg-abcd1234" ], "IpProtocol" : [ "tcp" ], "FromPort" : [ "80" ], "ToPort" : [ "80" ], "Destination" : [ "10.0.0.1/32" ] } }
Exemple : tous les paramètres
{ "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : [ "sg-abcd1234" ], "IpProtocol" : [ "tcp" ], "FromPort" : [ "80" ], "ToPort" : [ "80" ], "Destination" : [ "10.0.0.1/32" ], "Description" : [ "New rule" ] } }