Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Syntaxe et exemples de politiques EC2
Cette page décrit la syntaxe de la politique EC2 et fournit des exemples.
Considérations
-
Lorsque vous configurez un attribut de service à l'aide d'une politique EC2, cela peut avoir un impact sur plusieurs API. Toute action non conforme échouera.
-
Les administrateurs de compte ne pourront pas modifier la valeur de l'attribut de service au niveau du compte individuel.
Syntaxe des politiques EC2
Une politique EC2 est un fichier en texte brut structuré selon les règles du JSON.
L'exemple suivant montre la syntaxe de base de la politique EC2 :
{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
-
Le nom de clé du champ
ec2_attributes. Les politiques déclaratives commencent toujours par un nom de clé fixe pour la donnée donnée Service AWS. Il s'agit de la ligne du haut dans l'exemple de politique ci-dessus. -
Ci-dessous
ec2_attributes, vous pouvez l'utiliserexception_messagepour définir un message d'erreur personnalisé. Pour plus d'informations, consultez la section Messages d'erreur personnalisés pour les politiques EC2. -
Sous
ec2_attributes, vous pouvez insérer une ou plusieurs des politiques EC2 prises en charge. Pour ces schémas, voirPolitiques EC2 prises en charge.
Politiques EC2 prises en charge
Les attributs Services AWS et pris en charge par les politiques EC2 sont les suivants. Dans certains des exemples suivants, la mise en forme des espaces JSON peut être compressée pour économiser de l'espace.
-
Accès public au bloc VPC
-
Accès à la console série
-
Accès public au bloc d'images
-
Paramètres d'images autorisés
-
Métadonnées de l'instance
-
Accès public à Snapshot Block
-
Contrôles de chiffrement VPC
- VPC Block Public Access
-
Effet de la politique
Contrôle si les ressources des VPC et des sous-réseaux Amazon peuvent accéder à Internet via des passerelles Internet (IGW). Pour plus d'informations, consultez la section Configuration de l'accès à Internet dans le guide de l'utilisateur d'Amazon Virtual Private Cloud.
Contenu de la politique
{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }Les champs disponibles pour cet attribut sont les suivants :
-
"internet_gateway":-
"mode":-
"off": Le BPA VPC n'est pas activé. -
"block_ingress": Tout le trafic Internet vers les VPC (à l'exception des VPC ou des sous-réseaux qui sont exclus) est bloqué. Seul le trafic à destination et en provenance des passerelles NAT et des passerelles Internet de sortie uniquement est autorisé, car ces passerelles autorisent uniquement l’établissement de connexions sortantes. -
"block_bidirectional": Tout le trafic à destination et en provenance des passerelles Internet et des passerelles Internet de sortie uniquement (à l'exception des VPC et des sous-réseaux exclus) est bloqué.
-
-
-
"exclusions_allowed": une exclusion est un mode qui peut être appliqué à un seul VPC ou sous-réseau, qui l'exempte du mode VPC BPA du compte et autorise un accès bidirectionnel ou de sortie uniquement.-
"enabled": Les exclusions peuvent être créées par le compte. -
"disabled": les exclusions ne peuvent pas être créées par le compte.
Note
Vous pouvez utiliser l'attribut pour configurer si les exclusions sont autorisées, mais vous ne pouvez pas créer d'exclusions avec cet attribut lui-même. Pour créer des exclusions, vous devez les créer dans le compte propriétaire du VPC. Pour plus d'informations sur la création d'exclusions VPC BPA, consultez Créer et supprimer des exclusions dans le guide de l'utilisateur Amazon VPC.
-
Considérations
Si vous utilisez cet attribut dans une politique EC2, vous ne pouvez pas utiliser les opérations suivantes pour modifier la configuration appliquée pour les comptes concernés. Cette liste n'est pas exhaustive :
-
ModifyVpcBlockPublicAccessOptions -
CreateVpcBlockPublicAccessExclusion -
ModifyVpcBlockPublicAccessExclusion
-
- Serial Console Access
-
Effet de la politique
Contrôle si la console série EC2 est accessible. Pour plus d'informations sur la console série EC2, consultez la section Console série EC2 dans le guide de l'utilisateur Amazon Elastic Compute Cloud.
Contenu de la politique
{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }Les champs disponibles pour cet attribut sont les suivants :
-
"status":-
"enabled": l'accès à la console série EC2 est autorisé. -
"disabled": l'accès à la console série EC2 est bloqué.
-
Considérations
Si vous utilisez cet attribut dans une politique EC2, vous ne pouvez pas utiliser les opérations suivantes pour modifier la configuration appliquée pour les comptes concernés. Cette liste n'est pas exhaustive :
-
EnableSerialConsoleAccess -
DisableSerialConsoleAccess
-
- Image Block Public Access
-
Effet de la politique
Contrôle si les Amazon Machine Images (AMI) peuvent être partagées publiquement. Pour plus d'informations sur les AMI, consultez Amazon Machine Images (AMI) dans le guide de l'utilisateur Amazon Elastic Compute Cloud.
Contenu de la politique
{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }Les champs disponibles pour cet attribut sont les suivants :
-
"state":-
"unblocked": Aucune restriction quant au partage public des AMI. -
"block_new_sharing": bloque le nouveau partage public des AMI. Les AMI qui ont déjà été partagées publiquement restent accessibles au public.
-
Considérations
Si vous utilisez cet attribut dans une politique EC2, vous ne pouvez pas utiliser les opérations suivantes pour modifier la configuration appliquée pour les comptes concernés. Cette liste n'est pas exhaustive :
-
EnableImageBlockPublicAccess -
DisableImageBlockPublicAccess
-
- Allowed Images Settings
-
Effet de la politique
Contrôle la découverte et l'utilisation d'Amazon Machine Images (AMI) dans Amazon EC2 avec des AMI autorisées. Pour plus d'informations sur les AMI, voir Contrôler la découverte et l'utilisation des AMI dans Amazon EC2 avec des AMI autorisées dans le guide de l'utilisateur Amazon Elastic Compute Cloud.
Contenu de la politique
Les champs disponibles pour cet attribut sont les suivants :
{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }-
"state"(obligatoire) :-
"enabled": L'attribut est actif et appliqué. -
"disabled": L'attribut est inactif et n'est pas appliqué. -
"audit_mode": L'attribut est en mode audit. Cela signifie qu'il identifiera les images non conformes mais ne bloquera pas leur utilisation.
-
-
"image_criteria"(facultatif) : liste de critères. Supporte jusqu'à 10 critères dont le nom va de criteria_1 à criteria_10. Chaque critère peut contenir un ou plusieurs des filtres suivants :-
"allowed_image_providers": une liste de 200 entrées maximum. Chaque entrée est un identifiant de compte à 12 chiffres ou un alias de propriétaire deamazonaws_marketplace, ouaws_backup_vault. -
"image_names": liste contenant jusqu'à 50 noms d'images autorisés. Les noms peuvent inclure des caractères génériques (?et*). Longueur : 1 à 128 caractères. Avec?, le minimum est de 3 caractères. -
"marketplace_product_codes": une liste contenant jusqu'à 50 codes de produit AWS Marketplace pour les images autorisées. Longueur : 1 à 25 caractères. Caractères valides : lettres (A—Z, a—z) et chiffres (0—9). -
"creation_date_condition": L'âge maximum pour les images autorisées.-
"maximum_days_since_created": nombre maximum de jours écoulés depuis la création de l'image. Plage valide : 0—2147483647.
-
-
"deprecation_time_condition": période maximale depuis la dépréciation des images autorisées.-
"maximum_days_since_deprecated": nombre maximum de jours écoulés depuis que l'image est devenue obsolète. Plage valide : 0—2147483647.
-
-
"image_watermarks": collection de filtres de filigrane auxquels une image doit correspondre. Chaque filtre est nomméimage_watermark_1parimage_watermark_50. L'image passe si un filtre correspond à un filigrane de l'image. Au sein d'un filtre, tous les champs spécifiés doivent correspondre au même filigrane. Maximum de 50 filtres par critère.Champs de chaque filtre :
-
"watermark_key"(obligatoire) : la clé du filigrane dans le format.<account-id>:<watermark-name>La partie relative à l'identifiant de compte peut être un identifiant de AWS compte exact à 12 chiffres ou un modèle utilisant des caractères génériques (et).*?Le nom du filigrane doit comporter 3 à 128 caractères. Supporte les caractères génériques (*et?). Caractères valides : lettres (A—Z, a—z), chiffres (0—9), espaces et.() []. / - ' @ _ -
"source_image_region"(facultatif) : AWS Région dans laquelle le filigrane a été créé à l'origine. Supporte les caractères génériques (*et?). -
"maximum_days_since_source_image_created"(facultatif) : nombre maximum de jours écoulés depuis la création de l'image source. Plage valide : 0—2147483647. -
"maximum_days_since_watermark_created"(facultatif) : nombre maximum de jours écoulés depuis l'ajout du filigrane. Plage valide : 0—2147483647.
-
-
Considérations
Si vous utilisez cet attribut dans une politique EC2, vous ne pouvez pas utiliser les opérations suivantes pour modifier la configuration appliquée pour les comptes concernés. Cette liste n'est pas exhaustive :
-
EnableAllowedImagesSettings -
ReplaceImageCriteriaInAllowedImagesSettings -
DisableAllowedImagesSettings
-
- Instance Metadata
-
Effet de la politique
Contrôle les valeurs par défaut de l'IMDS et l'application de l'IMDSv2 pour tous les lancements de nouvelles instances EC2. Pour plus d'informations sur les valeurs par défaut de l'IMDS et l'application de l'IMDSv2, voir Utiliser les métadonnées d'instance pour gérer votre instance EC2 dans le guide de l'utilisateur Amazon EC2.
Contenu de la politique
Les champs disponibles pour cet attribut sont les suivants :
{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }-
"http_tokens":-
"no_preference": d'autres valeurs par défaut s'appliquent. Par exemple, AMI est défini par défaut, le cas échéant. -
"required": IMDSv2 doit être utilisé. IMDSv1 n'est pas autorisé. -
"optional": IMDSv1 et IMDSv2 sont tous deux autorisés.
Note
Version des métadonnées
Avant
http_tokensde régler surrequired(IMDSv2 doit être utilisé), assurez-vous qu'aucune de vos instances n'effectue d'appels IMDSv1. Pour plus d'informations, consultez Étape 1 : Identifier les instances avec IMDSv2=facultatif et auditer l'utilisation d'IMDSv1 dans le guide de l'utilisateur Amazon EC2. -
-
"http_put_response_hop_limit":-
": valeur entière comprise entre -1 et 64, représentant le nombre maximum de sauts que le jeton de métadonnées peut parcourir. Pour n'indiquer aucune préférence, spécifiez -1.Integer"
Note
Limite de sauts
S'il
http_tokensest réglé surrequired, il est recommandé dehttp_put_response_hop_limitle régler sur 2 au minimum. Pour plus d'informations, consultez la section Considérations relatives à l'accès aux métadonnées des instances dans le guide de l'utilisateur d'Amazon Elastic Compute Cloud. -
-
"http_endpoint":-
"no_preference": d'autres valeurs par défaut s'appliquent. Par exemple, AMI est défini par défaut, le cas échéant. -
"enabled": le point de terminaison du service de métadonnées de l'instance est accessible. -
"disabled": Le point de terminaison du service de métadonnées de l'instance n'est pas accessible.
-
-
"instance_metadata_tags":-
"no_preference": d'autres valeurs par défaut s'appliquent. Par exemple, AMI est défini par défaut, le cas échéant. -
"enabled": les balises d'instance sont accessibles à partir des métadonnées de l'instance. -
"disabled": les balises d'instance ne sont pas accessibles à partir des métadonnées de l'instance.
-
-
"http_tokens_enforced":-
"no_preference": d'autres valeurs par défaut s'appliquent. Par exemple, AMI est défini par défaut, le cas échéant. -
"enabled": IMDSv2 doit être utilisé. Les tentatives de lancement d'une instance IMDSv1 ou d'activation d'IMDSv1 sur des instances existantes échoueront. -
"disabled": IMDSv1 et IMDSv2 sont tous deux autorisés.
Avertissement
Application de l'IMDSv2
L'activation de l'application de l'IMDSv2 tout en autorisant IMDSv1 et IMDSv2 (jeton facultatif) entraînera des échecs de lancement, sauf si IMDSv1 est explicitement désactivé, soit par le biais des paramètres de lancement, soit par les paramètres de lancement par défaut de l'AMI. Pour plus d'informations, consultez la section Échec du lancement d'une IMDSv1-enabled instance dans le guide de l'utilisateur Amazon EC2.
-
-
- Snapshot Block Public Access
-
Effet de la politique
Contrôle si les instantanés Amazon EBS sont accessibles au public. Pour plus d'informations sur les instantanés EBS, consultez les instantanés Amazon EBS dans le guide de l'utilisateur d'Amazon Elastic Block Store.
Contenu de la politique
{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }Les champs disponibles pour cet attribut sont les suivants :
-
"state":-
"block_all_sharing": bloque tout partage public d'instantanés. Les instantanés qui ont déjà été partagés publiquement sont considérés comme privés et ne sont plus accessibles au public. -
"block_new_sharing": bloque le nouveau partage public de clichés. Les instantanés qui ont déjà été partagés publiquement restent accessibles au public. -
"unblocked": Aucune restriction sur le partage public des instantanés.
-
Considérations
Si vous utilisez cet attribut dans une politique EC2, vous ne pouvez pas utiliser les opérations suivantes pour modifier la configuration appliquée pour les comptes concernés. Cette liste n'est pas exhaustive :
-
EnableSnapshotBlockPublicAccess -
DisableSnapshotBlockPublicAccess
-
- VPC Encryption Controls
-
Effet politique
Détermine si les contrôles de chiffrement Amazon VPC sont activés et dans quel mode pour les VPC des comptes concernés par la politique. Pour plus d'informations, consultez la section Contrôles de chiffrement VPC dans le guide de l'utilisateur Amazon VPC.
Contenu de la politique
{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }Les champs disponibles pour cet attribut sont les suivants :
-
"mode"(obligatoire) : le mode de contrôle du chiffrement Amazon VPC s'applique à tous les comptes et VPC concernés.-
"unmanaged": les contrôles de chiffrement Amazon VPC sont désactivés. Si vous détachez la politique, le service rétablit les contrôles de chiffrement Amazon VPC au niveau du compte à leur état antérieur. Les VPC eux-mêmes peuvent revenir à l'état précédent avec succès ou non. Consultez la section Considérations. -
"attempt_monitor": tous les VPC inclus dans le champ d'application tentent de passer en mode surveillance. Le mode Surveillance permet d'auditer l'état de chiffrement des flux de trafic et d'identifier les ressources qui autorisent le trafic non chiffré. Un VPC dépourvu de contrôles de chiffrement passe à la surveillance ; un VPC déjà connecté au moniteur reste en mode surveillance ; un VPC en mode surveillance forcée tente de passer à la surveillance ; de nouveaux VPC sont créés en mode surveillance. -
"attempt_enforce": tous les VPC concernés tentent de passer en mode force, ce qui garantit que le VPC n'autorise que les services qui chiffrent toujours le trafic en transit. Un VPC dont les contrôles de chiffrement sont désactivés passe d'abord à la surveillance, puis tente d'appliquer automatiquement lorsque ce mode est activé au niveau du compte ou de l'organisation ; un VPC en mode surveillance tente de migrer pour appliquer ; un VPC déjà en vigueur reste en vigueur ; de nouveaux VPC sont créés en mode appliqué avec toutes les exclusions de type de ressource définies au niveau de l'organisation ou du compte.
-
-
"exclusions"(facultatif) : Per-Region carte des types de ressources excluables qui peuvent être exclus des contrôles de chiffrement Amazon VPC.-
internet_gateway -
nat_gateway -
vpc_lattice -
vpc_peering -
lambda -
egress_only_internet_gateway -
elastic_file_system -
virtual_private_gateway
-
Considérations
-
Lors de la transition vers l'application via le compte ou l'organisation
attempt_enforce, le service place d'abord les VPC en mode surveillance, puis les fait automatiquement passer en mode force. La transition vers l'application échoue si le VPC contient des ressources non conformes qui ne sont pas couvertes par une exclusion ; ces VPC restent en mode surveillance avec un état d'échec d'application. Corrigez ces ressources ou ajoutez d'abord des exclusions. -
Si vous détachez la politique, la configuration du contrôle de chiffrement au niveau du compte revient à son état antérieur avant l'attachement de la politique.
-
Si vous utilisez cet attribut dans une politique EC2, les propriétaires de VPC concernés ne pourront pas utiliser les commandes suivantes au niveau du VPC (liste non exhaustive) :
-
ModifyVpcEncryptionControl -
DeleteVpcEncryptionControl -
CreateVpcEncryptionControl
-
-
Si la transition vers l'un des modes échoue, utilisez
DescribeVpcEncryptionControlspour rechercher tous les VPC qui ont échoué, puis utilisezGetVpcResourcesBlockingEncryptionEnforcementpour rechercher les ressources en violation dans les VPC. -
L'ordre de priorité des exclusions est organisation, puis OU, compte, puis VPC. Une exclusion au niveau de l'organisation a priorité sur une exclusion au niveau du compte, qui a priorité sur une exclusion. VPC-level
Bonnes pratiques
-
Surveillez avant d'appliquer. Exécutez toujours l'opération à l'
attempt_monitoréchelle de l'organisation et utilisez le rapport d'état du compte pour confirmer que les VPC ne disposent pas de ressources non excluables avant de passer à.attempt_enforce -
Mise en œuvre par étapes avec exclusions. Utilisez Par région
exclusionspour les ressources qui ne prennent pas en charge le chiffrement en transit (par exemple, IGW, passerelle NAT, Amazon VPC Lattice). -
Comprenez la priorité. Le mode organisation et les exclusions annulent les paramètres du compte et du VPC ; planifiez les déploiements du haut vers le bas.
-
Planifiez le peering. Supprimez les exclusions d'appairage des VPC avant de tenter de remettre les VPC en mode application sur le moniteur.
-