Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sintaks dan contoh kebijakan EC2
Halaman ini menjelaskan sintaks kebijakan EC2 dan memberikan contoh.
Pertimbangan-pertimbangan
-
Saat Anda mengonfigurasi atribut layanan menggunakan kebijakan EC2, hal itu mungkin memengaruhi beberapa API. Setiap tindakan yang tidak patuh akan gagal.
-
Administrator akun tidak akan dapat mengubah nilai atribut layanan di tingkat akun individu.
Sintaks untuk kebijakan EC2
Kebijakan EC2 adalah file plaintext yang disusun sesuai dengan aturan JSON. http://json.org
Contoh berikut menunjukkan sintaks kebijakan EC2 dasar:
{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
-
Nama kunci bidang
ec2_attributes. Kebijakan deklaratif selalu dimulai dengan nama kunci tetap untuk yang diberikan Layanan AWS. Ini adalah baris teratas dalam contoh kebijakan di atas. -
Di bawah
ec2_attributes, Anda dapat menggunakanexception_messageuntuk mengatur pesan kesalahan khusus. Untuk informasi selengkapnya, lihat Pesan kesalahan khusus untuk kebijakan EC2. -
Di bawah
ec2_attributes, Anda dapat memasukkan satu atau beberapa kebijakan EC2 yang didukung. Untuk skema tersebut, lihatKebijakan EC2 yang didukung.
Kebijakan EC2 yang didukung
Berikut ini adalah atribut Layanan AWS dan yang didukung kebijakan EC2. Dalam beberapa contoh berikut, format spasi kosong JSON mungkin dikompresi untuk menghemat ruang.
-
VPC Blokir Akses Publik
-
Akses Konsol Serial
-
Blok Gambar Akses Publik
-
Pengaturan Gambar yang Diizinkan
-
Metadata Instans
-
Snapshot Blokir Akses Publik
-
Kontrol Enkripsi VPC
- VPC Block Public Access
-
Efek kebijakan
Mengontrol apakah sumber daya di Amazon VPC dan subnet dapat mencapai internet melalui gateway internet (IGW). Untuk informasi selengkapnya, lihat Konfigurasi untuk akses internet di Panduan Pengguna Amazon Virtual Private Cloud.
Isi kebijakan
{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }Berikut ini adalah bidang yang tersedia untuk atribut ini:
-
"internet_gateway":-
"mode":-
"off": VPC BPA tidak diaktifkan. -
"block_ingress": Semua lalu lintas internet ke VPC (kecuali untuk VPC atau subnet yang dikecualikan) diblokir. Hanya lalu lintas ke dan dari gateway NAT dan gateway internet khusus keluar yang diizinkan karena gateway ini hanya memungkinkan koneksi keluar untuk dibuat. -
"block_bidirectional": Semua lalu lintas ke dan dari gateway internet dan gateway internet khusus keluar (kecuali untuk VPC dan subnet yang dikecualikan) diblokir.
-
-
-
"exclusions_allowed"Pengecualian adalah mode yang dapat diterapkan ke satu VPC atau subnet yang membebaskannya dari mode BPA VPC akun dan akan memungkinkan akses dua arah atau hanya keluar.-
"enabled": Pengecualian dapat dibuat oleh akun. -
"disabled": Pengecualian tidak dapat dibuat oleh akun.
catatan
Anda dapat menggunakan atribut untuk mengonfigurasi jika pengecualian diizinkan, tetapi Anda tidak dapat membuat pengecualian dengan atribut ini sendiri. Untuk membuat pengecualian, Anda harus membuatnya di akun yang memiliki VPC. Untuk informasi selengkapnya tentang membuat pengecualian VPC BPA, lihat Membuat dan menghapus pengecualian di Panduan Pengguna Amazon VPC.
-
Pertimbangan-pertimbangan
Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:
-
ModifyVpcBlockPublicAccessOptions -
CreateVpcBlockPublicAccessExclusion -
ModifyVpcBlockPublicAccessExclusion
-
- Serial Console Access
-
Efek kebijakan
Mengontrol apakah konsol serial EC2 dapat diakses. Untuk informasi selengkapnya tentang konsol serial EC2, lihat EC2 Serial Console di Panduan Pengguna Amazon Elastic Compute Cloud.
Isi kebijakan
{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }Berikut ini adalah bidang yang tersedia untuk atribut ini:
-
"status":-
"enabled": Akses konsol serial EC2 diizinkan. -
"disabled": Akses konsol serial EC2 diblokir.
-
Pertimbangan-pertimbangan
Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:
-
EnableSerialConsoleAccess -
DisableSerialConsoleAccess
-
- Image Block Public Access
-
Efek kebijakan
Mengontrol apakah Amazon Machine Images (AMI) dapat dibagikan secara publik. Untuk informasi selengkapnya tentang AMI, lihat Amazon Machine Images (AMI) di Panduan Pengguna Amazon Elastic Compute Cloud.
Isi kebijakan
{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }Berikut ini adalah bidang yang tersedia untuk atribut ini:
-
"state":-
"unblocked": Tidak ada batasan pada berbagi AMI kepada publik. -
"block_new_sharing": Memblokir berbagi publik baru dari AMI. AMI yang sudah dibagikan secara publik tetap tersedia untuk umum.
-
Pertimbangan-pertimbangan
Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:
-
EnableImageBlockPublicAccess -
DisableImageBlockPublicAccess
-
- Allowed Images Settings
-
Efek kebijakan
Mengontrol penemuan dan penggunaan Amazon Machine Images (AMI) di Amazon EC2 dengan AMI yang Diizinkan. Untuk informasi selengkapnya tentang AMI, lihat Mengontrol penemuan dan penggunaan AMI di Amazon EC2 dengan AMI yang Diizinkan di Panduan Pengguna Amazon Elastic Compute Cloud.
Isi kebijakan
Berikut ini adalah bidang yang tersedia untuk atribut ini:
{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }-
"state"(diperlukan):-
"enabled": Atribut aktif dan dipaksakan. -
"disabled": Atribut tidak aktif dan tidak dipaksakan. -
"audit_mode": Atribut dalam mode audit. Ini berarti itu akan mengidentifikasi gambar yang tidak sesuai tetapi tidak memblokir penggunaannya.
-
-
"image_criteria"(opsional): Daftar kriteria. Mendukung hingga 10 kriteria dengan nama dari criteria_1 ke criteria_10. Setiap kriteria dapat berisi satu atau lebih filter berikut:-
"allowed_image_providers": Daftar hingga 200 entri. Setiap entri adalah ID akun 12 digit atau alias pemilikamazon,aws_marketplace, atauaws_backup_vault. -
"image_names": Daftar hingga 50 nama gambar yang diizinkan. Nama dapat menyertakan wildcard (?dan*). Panjang: 1—128 karakter. Dengan?, minimal adalah 3 karakter. -
"marketplace_product_codes": Daftar hingga 50 kode produk AWS Marketplace untuk gambar yang diizinkan. Panjang: 1—25 karakter. Karakter yang valid: Huruf (A—Z, a—z) dan angka (0—9). -
"creation_date_condition": Usia maksimum untuk gambar yang diizinkan.-
"maximum_days_since_created": Jumlah hari maksimum yang telah berlalu sejak gambar dibuat. Kisaran yang valid: 0—2147483647.
-
-
"deprecation_time_condition": Periode maksimum sejak penghentian untuk gambar yang diizinkan.-
"maximum_days_since_deprecated": Jumlah hari maksimum yang telah berlalu sejak gambar tidak digunakan lagi. Kisaran yang valid: 0—2147483647.
-
-
"image_watermarks": Kumpulan filter tanda air yang harus cocok dengan gambar. Setiap filter diberi namaimage_watermark_1melaluiimage_watermark_50. Gambar akan lolos jika ada filter yang cocok dengan tanda air pada gambar. Dalam filter, semua bidang yang ditentukan harus cocok dengan tanda air yang sama. Maksimum 50 filter per kriteria.Bidang dalam setiap filter:
-
"watermark_key"(wajib): Kunci tanda air dalam format<account-id>:<watermark-name>. Bagian id akun dapat berupa ID AWS akun 12 digit yang tepat atau pola menggunakan wildcard (dan).*?Nama watermark harus terdiri dari 3—128 karakter. Mendukung wildcard (*dan?). Karakter yang valid: Huruf (A—Z, a—z), angka (0—9), spasi, dan.() []. / - ' @ _ -
"source_image_region"(opsional): AWS Wilayah tempat tanda air awalnya dibuat. Mendukung wildcard (*dan?). -
"maximum_days_since_source_image_created"(opsional): Jumlah hari maksimum yang telah berlalu sejak gambar sumber dibuat. Kisaran yang valid: 0—2147483647. -
"maximum_days_since_watermark_created"(opsional): Jumlah hari maksimum yang telah berlalu sejak tanda air dilampirkan. Kisaran yang valid: 0—2147483647.
-
-
Pertimbangan-pertimbangan
Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:
-
EnableAllowedImagesSettings -
ReplaceImageCriteriaInAllowedImagesSettings -
DisableAllowedImagesSettings
-
- Instance Metadata
-
Efek kebijakan
Mengontrol default IMDS dan penegakan IMDSv2 untuk semua peluncuran instans EC2 baru. Untuk informasi selengkapnya tentang default IMDS dan penegakan IMDSv2, lihat Menggunakan metadata instans untuk mengelola instans EC2 Anda di Panduan Pengguna Amazon EC2.
Isi kebijakan
Berikut ini adalah bidang yang tersedia untuk atribut ini:
{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }-
"http_tokens":-
"no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku. -
"required": IMDSv2 harus digunakan. IMDSv1 tidak diperbolehkan. -
"optional": Baik IMDSv1 dan IMDsv2 diperbolehkan.
catatan
Versi metadata
Sebelum meny
http_tokensetrequiredel ke (IMDSv2 harus digunakan), pastikan tidak ada instans yang melakukan panggilan IMDSv1. Untuk informasi selengkapnya, lihat Langkah 1: Mengidentifikasi instans dengan IMDSv2 = opsional dan mengaudit penggunaan IMDSv1 di Panduan Pengguna Amazon EC2. -
-
"http_put_response_hop_limit":-
": Nilai integer dari -1 hingga 64, mewakili jumlah lompatan maksimum yang dapat ditempuh token metadata. Untuk menunjukkan tidak ada preferensi, tentukan -1.Integer"
catatan
Batas hop
Jika
http_tokensdisetrequiredel ke, disarankan untuk mengaturhttp_put_response_hop_limitke minimal 2. Untuk informasi selengkapnya, lihat Pertimbangan akses metadata Instans di Panduan Pengguna Amazon Elastic Compute Cloud. -
-
"http_endpoint":-
"no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku. -
"enabled": Titik akhir layanan metadata instance dapat diakses. -
"disabled": Titik akhir layanan metadata instance tidak dapat diakses.
-
-
"instance_metadata_tags":-
"no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku. -
"enabled": Tag instance dapat diakses dari metadata instance. -
"disabled": Tag instance tidak dapat diakses dari metadata instance.
-
-
"http_tokens_enforced":-
"no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku. -
"enabled": IMDSv2 harus digunakan. Upaya untuk meluncurkan instance IMDsv1 atau mengaktifkan IMDSv1 pada instans yang ada akan gagal. -
"disabled": Baik IMDSv1 dan IMDsv2 diperbolehkan.
Awas
Penegakan IMDSv2
Mengaktifkan penegakan IMDSv2 sambil mengizinkan IMDSv1 dan IMDSv2 (token opsional) akan menyebabkan kegagalan peluncuran, kecuali IMDSv1 dinonaktifkan secara eksplisit, baik melalui parameter peluncuran atau default AMI. Untuk informasi selengkapnya, lihat Mel IMDSv1-enabled uncurkan instans gagal di Panduan Pengguna Amazon EC2.
-
-
- Snapshot Block Public Access
-
Efek kebijakan
Mengontrol apakah snapshot Amazon EBS dapat diakses publik. Untuk informasi selengkapnya tentang snapshot EBS, lihat snapshot Amazon EBS di Panduan Pengguna Amazon Elastic Block Store.
Isi kebijakan
{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }Berikut ini adalah bidang yang tersedia untuk atribut ini:
-
"state":-
"block_all_sharing": Memblokir semua berbagi foto publik. Snapshot yang sudah dibagikan secara publik diperlakukan sebagai pribadi dan tidak lagi tersedia untuk umum. -
"block_new_sharing": Memblokir berbagi foto publik baru. Snapshot yang sudah dibagikan secara publik tetap tersedia untuk umum. -
"unblocked": Tidak ada batasan pada berbagi foto publik.
-
Pertimbangan-pertimbangan
Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:
-
EnableSnapshotBlockPublicAccess -
DisableSnapshotBlockPublicAccess
-
- VPC Encryption Controls
-
Efek kebijakan
Mengontrol apakah kontrol enkripsi Amazon VPC diaktifkan dan dalam mode mana untuk VPC di akun yang berada dalam cakupan kebijakan. Untuk informasi selengkapnya, lihat Kontrol Enkripsi VPC di Panduan Pengguna Amazon VPC.
Isi kebijakan
{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }Berikut ini adalah bidang yang tersedia untuk atribut ini:
-
"mode"(wajib): Mode kontrol enkripsi VPC Amazon untuk diterapkan ke semua akun dan VPC dalam lingkup.-
"unmanaged": Kontrol enkripsi Amazon VPC dimatikan. Jika Anda melepaskan kebijakan, layanan akan mengembalikan kontrol enkripsi Amazon VPC tingkat akun ke status sebelumnya. VPC itu sendiri mungkin atau mungkin tidak berhasil kembali ke keadaan sebelumnya—lihat Pertimbangan. -
"attempt_monitor": Semua VPC dalam lingkup mencoba pindah ke mode monitor. Mode monitor mengaudit status enkripsi arus lalu lintas dan mengidentifikasi sumber daya yang memungkinkan lalu lintas tidak terenkripsi. VPC tanpa kontrol enkripsi bergerak ke monitor; VPC yang sudah ada di monitor tetap di monitor; VPC dalam upaya menegakkan untuk pindah ke monitor; VPC baru dibuat dalam mode monitor. -
"attempt_enforce": Semua VPC dalam lingkup mencoba pindah ke mode menegakkan, yang memastikan VPC hanya mengizinkan layanan yang selalu mengenkripsi lalu lintas dalam transit. VPC dengan enkripsi mengontrol gerakan untuk dipantau terlebih dahulu, kemudian mencoba menerapkan secara otomatis ketika mode ini diaktifkan di tingkat akun atau organisasi; VPC dalam mode monitor mencoba bermigrasi untuk menegakkan; VPC yang sudah dipaksakan tetap diberlakukan; VPC baru dibuat dalam mode menegakkan dengan pengecualian jenis sumber daya apa pun yang ditentukan di tingkat organisasi atau akun.
-
-
"exclusions"(opsional): Per-Region peta jenis sumber daya yang dapat dikecualikan yang dapat dikecualikan dari kontrol enkripsi Amazon VPC.-
internet_gateway -
nat_gateway -
vpc_lattice -
vpc_peering -
lambda -
egress_only_internet_gateway -
elastic_file_system -
virtual_private_gateway
-
Pertimbangan-pertimbangan
-
Saat melakukan transisi untuk menegakkan melalui akun atau tingkat organisasi
attempt_enforce, layanan menempatkan VPC dalam mode monitor terlebih dahulu, kemudian secara otomatis mentransisikannya untuk diterapkan. Transisi untuk menegakkan gagal jika VPC berisi sumber daya yang tidak sesuai yang tidak tercakup oleh pengecualian; VPC tersebut tetap dalam mode monitor dengan status penegakan gagal. Perbaiki sumber daya tersebut atau tambahkan pengecualian terlebih dahulu. -
Jika Anda melepaskan kebijakan, konfigurasi kontrol enkripsi di tingkat akun akan kembali ke keadaan sebelumnya sebelum kebijakan dilampirkan.
-
Jika Anda menggunakan atribut ini dalam kebijakan EC2, pemilik VPC VPC dalam cakupan tidak akan dapat menggunakan perintah berikut di tingkat VPC (daftar tidak lengkap):
-
ModifyVpcEncryptionControl -
DeleteVpcEncryptionControl -
CreateVpcEncryptionControl
-
-
Jika transisi ke salah satu mode gagal, gunakan
DescribeVpcEncryptionControlsuntuk menemukan semua VPC yang gagal transisi, dan kemudian gunakanGetVpcResourcesBlockingEncryptionEnforcementuntuk menemukan sumber daya yang melanggar dalam VPC. -
Urutan prioritas untuk pengecualian adalah organisasi, lalu OU, lalu akun, lalu VPC. Pengecualian tingkat organisasi lebih diutamakan daripada pengecualian tingkat akun, yang lebih diutamakan daripada pengecualian. VPC-level
Praktik terbaik
-
Pantau sebelum menegakkan. Selalu jalankan
attempt_monitordi seluruh organisasi dan gunakan laporan status akun untuk mengonfirmasi bahwa VPC tidak memiliki sumber daya yang tidak dapat dikecualikan sebelum pindah ke.attempt_enforce -
Penegakan tahap dengan pengecualian. Gunakan Per-wilayah
exclusionsuntuk sumber daya yang tidak mendukung enkripsi saat transit (misalnya, IGW, NAT gateway, Amazon VPC Lattice). -
Pahami prioritas. Mode organisasi dan pengecualian mengesampingkan pengaturan akun dan VPC; peluncuran rencana dari atas ke bawah.
-
Rencanakan untuk mengintip. Hapus pengecualian peering VPC sebelum mencoba memindahkan VPC mode penegakan kembali ke monitor.
-