View a markdown version of this page

Sintaks dan contoh kebijakan EC2 - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Sintaks dan contoh kebijakan EC2

Halaman ini menjelaskan sintaks kebijakan EC2 dan memberikan contoh.

Pertimbangan-pertimbangan

  • Saat Anda mengonfigurasi atribut layanan menggunakan kebijakan EC2, hal itu mungkin memengaruhi beberapa API. Setiap tindakan yang tidak patuh akan gagal.

  • Administrator akun tidak akan dapat mengubah nilai atribut layanan di tingkat akun individu.

Sintaks untuk kebijakan EC2

Kebijakan EC2 adalah file plaintext yang disusun sesuai dengan aturan JSON. http://json.org Sintaks untuk kebijakan EC2 mengikuti sintaks untuk semua jenis kebijakan deklaratif. Untuk pembahasan lengkap sintaks tersebut, lihat Sintaks kebijakan dan pewarisan untuk jenis kebijakan deklaratif. Topik ini berfokus pada penerapan sintaks umum tersebut ke persyaratan spesifik dari jenis kebijakan EC2.

Contoh berikut menunjukkan sintaks kebijakan EC2 dasar:

{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
  • Nama kunci bidang ec2_attributes. Kebijakan deklaratif selalu dimulai dengan nama kunci tetap untuk yang diberikan Layanan AWS. Ini adalah baris teratas dalam contoh kebijakan di atas.

  • Di bawahec2_attributes, Anda dapat menggunakan exception_message untuk mengatur pesan kesalahan khusus. Untuk informasi selengkapnya, lihat Pesan kesalahan khusus untuk kebijakan EC2.

  • Di bawahec2_attributes, Anda dapat memasukkan satu atau beberapa kebijakan EC2 yang didukung. Untuk skema tersebut, lihatKebijakan EC2 yang didukung.

Kebijakan EC2 yang didukung

Berikut ini adalah atribut Layanan AWS dan yang didukung kebijakan EC2. Dalam beberapa contoh berikut, format spasi kosong JSON mungkin dikompresi untuk menghemat ruang.

  • VPC Blokir Akses Publik

  • Akses Konsol Serial

  • Blok Gambar Akses Publik

  • Pengaturan Gambar yang Diizinkan

  • Metadata Instans

  • Snapshot Blokir Akses Publik

  • Kontrol Enkripsi VPC

VPC Block Public Access

Efek kebijakan

Mengontrol apakah sumber daya di Amazon VPC dan subnet dapat mencapai internet melalui gateway internet (IGW). Untuk informasi selengkapnya, lihat Konfigurasi untuk akses internet di Panduan Pengguna Amazon Virtual Private Cloud.

Isi kebijakan

{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }

Berikut ini adalah bidang yang tersedia untuk atribut ini:

  • "internet_gateway":

    • "mode":

      • "off": VPC BPA tidak diaktifkan.

      • "block_ingress": Semua lalu lintas internet ke VPC (kecuali untuk VPC atau subnet yang dikecualikan) diblokir. Hanya lalu lintas ke dan dari gateway NAT dan gateway internet khusus keluar yang diizinkan karena gateway ini hanya memungkinkan koneksi keluar untuk dibuat.

      • "block_bidirectional": Semua lalu lintas ke dan dari gateway internet dan gateway internet khusus keluar (kecuali untuk VPC dan subnet yang dikecualikan) diblokir.

  • "exclusions_allowed"Pengecualian adalah mode yang dapat diterapkan ke satu VPC atau subnet yang membebaskannya dari mode BPA VPC akun dan akan memungkinkan akses dua arah atau hanya keluar.

    • "enabled": Pengecualian dapat dibuat oleh akun.

    • "disabled": Pengecualian tidak dapat dibuat oleh akun.

    catatan

    Anda dapat menggunakan atribut untuk mengonfigurasi jika pengecualian diizinkan, tetapi Anda tidak dapat membuat pengecualian dengan atribut ini sendiri. Untuk membuat pengecualian, Anda harus membuatnya di akun yang memiliki VPC. Untuk informasi selengkapnya tentang membuat pengecualian VPC BPA, lihat Membuat dan menghapus pengecualian di Panduan Pengguna Amazon VPC.

Pertimbangan-pertimbangan

Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:

  • ModifyVpcBlockPublicAccessOptions

  • CreateVpcBlockPublicAccessExclusion

  • ModifyVpcBlockPublicAccessExclusion

Serial Console Access

Efek kebijakan

Mengontrol apakah konsol serial EC2 dapat diakses. Untuk informasi selengkapnya tentang konsol serial EC2, lihat EC2 Serial Console di Panduan Pengguna Amazon Elastic Compute Cloud.

Isi kebijakan

{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }

Berikut ini adalah bidang yang tersedia untuk atribut ini:

  • "status":

    • "enabled": Akses konsol serial EC2 diizinkan.

    • "disabled": Akses konsol serial EC2 diblokir.

Pertimbangan-pertimbangan

Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:

  • EnableSerialConsoleAccess

  • DisableSerialConsoleAccess

Image Block Public Access

Efek kebijakan

Mengontrol apakah Amazon Machine Images (AMI) dapat dibagikan secara publik. Untuk informasi selengkapnya tentang AMI, lihat Amazon Machine Images (AMI) di Panduan Pengguna Amazon Elastic Compute Cloud.

Isi kebijakan

{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

Berikut ini adalah bidang yang tersedia untuk atribut ini:

  • "state":

    • "unblocked": Tidak ada batasan pada berbagi AMI kepada publik.

    • "block_new_sharing": Memblokir berbagi publik baru dari AMI. AMI yang sudah dibagikan secara publik tetap tersedia untuk umum.

Pertimbangan-pertimbangan

Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:

  • EnableImageBlockPublicAccess

  • DisableImageBlockPublicAccess

Allowed Images Settings

Efek kebijakan

Mengontrol penemuan dan penggunaan Amazon Machine Images (AMI) di Amazon EC2 dengan AMI yang Diizinkan. Untuk informasi selengkapnya tentang AMI, lihat Mengontrol penemuan dan penggunaan AMI di Amazon EC2 dengan AMI yang Diizinkan di Panduan Pengguna Amazon Elastic Compute Cloud.

Isi kebijakan

Berikut ini adalah bidang yang tersedia untuk atribut ini:

{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }
  • "state"(diperlukan):

    • "enabled": Atribut aktif dan dipaksakan.

    • "disabled": Atribut tidak aktif dan tidak dipaksakan.

    • "audit_mode": Atribut dalam mode audit. Ini berarti itu akan mengidentifikasi gambar yang tidak sesuai tetapi tidak memblokir penggunaannya.

  • "image_criteria"(opsional): Daftar kriteria. Mendukung hingga 10 kriteria dengan nama dari criteria_1 ke criteria_10. Setiap kriteria dapat berisi satu atau lebih filter berikut:

    • "allowed_image_providers": Daftar hingga 200 entri. Setiap entri adalah ID akun 12 digit atau alias pemilikamazon,aws_marketplace, atauaws_backup_vault.

    • "image_names": Daftar hingga 50 nama gambar yang diizinkan. Nama dapat menyertakan wildcard (?dan*). Panjang: 1—128 karakter. Dengan?, minimal adalah 3 karakter.

    • "marketplace_product_codes": Daftar hingga 50 kode produk AWS Marketplace untuk gambar yang diizinkan. Panjang: 1—25 karakter. Karakter yang valid: Huruf (A—Z, a—z) dan angka (0—9).

    • "creation_date_condition": Usia maksimum untuk gambar yang diizinkan.

      • "maximum_days_since_created": Jumlah hari maksimum yang telah berlalu sejak gambar dibuat. Kisaran yang valid: 0—2147483647.

    • "deprecation_time_condition": Periode maksimum sejak penghentian untuk gambar yang diizinkan.

      • "maximum_days_since_deprecated": Jumlah hari maksimum yang telah berlalu sejak gambar tidak digunakan lagi. Kisaran yang valid: 0—2147483647.

    • "image_watermarks": Kumpulan filter tanda air yang harus cocok dengan gambar. Setiap filter diberi nama image_watermark_1 melaluiimage_watermark_50. Gambar akan lolos jika ada filter yang cocok dengan tanda air pada gambar. Dalam filter, semua bidang yang ditentukan harus cocok dengan tanda air yang sama. Maksimum 50 filter per kriteria.

      Bidang dalam setiap filter:

      • "watermark_key"(wajib): Kunci tanda air dalam format<account-id>:<watermark-name>. Bagian id akun dapat berupa ID AWS akun 12 digit yang tepat atau pola menggunakan wildcard (dan). * ? Nama watermark harus terdiri dari 3—128 karakter. Mendukung wildcard (*dan?). Karakter yang valid: Huruf (A—Z, a—z), angka (0—9), spasi, dan. () []. / - ' @ _

      • "source_image_region"(opsional): AWS Wilayah tempat tanda air awalnya dibuat. Mendukung wildcard (*dan?).

      • "maximum_days_since_source_image_created"(opsional): Jumlah hari maksimum yang telah berlalu sejak gambar sumber dibuat. Kisaran yang valid: 0—2147483647.

      • "maximum_days_since_watermark_created"(opsional): Jumlah hari maksimum yang telah berlalu sejak tanda air dilampirkan. Kisaran yang valid: 0—2147483647.

Pertimbangan-pertimbangan

Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:

  • EnableAllowedImagesSettings

  • ReplaceImageCriteriaInAllowedImagesSettings

  • DisableAllowedImagesSettings

Instance Metadata

Efek kebijakan

Mengontrol default IMDS dan penegakan IMDSv2 untuk semua peluncuran instans EC2 baru. Untuk informasi selengkapnya tentang default IMDS dan penegakan IMDSv2, lihat Menggunakan metadata instans untuk mengelola instans EC2 Anda di Panduan Pengguna Amazon EC2.

Isi kebijakan

Berikut ini adalah bidang yang tersedia untuk atribut ini:

{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }
  • "http_tokens":

    • "no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku.

    • "required": IMDSv2 harus digunakan. IMDSv1 tidak diperbolehkan.

    • "optional": Baik IMDSv1 dan IMDsv2 diperbolehkan.

    catatan

    Versi metadata

    Sebelum meny http_tokens et required el ke (IMDSv2 harus digunakan), pastikan tidak ada instans yang melakukan panggilan IMDSv1. Untuk informasi selengkapnya, lihat Langkah 1: Mengidentifikasi instans dengan IMDSv2 = opsional dan mengaudit penggunaan IMDSv1 di Panduan Pengguna Amazon EC2.

  • "http_put_response_hop_limit":

    • "Integer": Nilai integer dari -1 hingga 64, mewakili jumlah lompatan maksimum yang dapat ditempuh token metadata. Untuk menunjukkan tidak ada preferensi, tentukan -1.

    catatan

    Batas hop

    Jika http_tokens diset required el ke, disarankan untuk mengatur http_put_response_hop_limit ke minimal 2. Untuk informasi selengkapnya, lihat Pertimbangan akses metadata Instans di Panduan Pengguna Amazon Elastic Compute Cloud.

  • "http_endpoint":

    • "no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku.

    • "enabled": Titik akhir layanan metadata instance dapat diakses.

    • "disabled": Titik akhir layanan metadata instance tidak dapat diakses.

  • "instance_metadata_tags":

    • "no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku.

    • "enabled": Tag instance dapat diakses dari metadata instance.

    • "disabled": Tag instance tidak dapat diakses dari metadata instance.

  • "http_tokens_enforced":

    • "no_preference": Default lainnya berlaku. Misalnya, AMI default jika berlaku.

    • "enabled": IMDSv2 harus digunakan. Upaya untuk meluncurkan instance IMDsv1 atau mengaktifkan IMDSv1 pada instans yang ada akan gagal.

    • "disabled": Baik IMDSv1 dan IMDsv2 diperbolehkan.

    Awas

    Penegakan IMDSv2

    Mengaktifkan penegakan IMDSv2 sambil mengizinkan IMDSv1 dan IMDSv2 (token opsional) akan menyebabkan kegagalan peluncuran, kecuali IMDSv1 dinonaktifkan secara eksplisit, baik melalui parameter peluncuran atau default AMI. Untuk informasi selengkapnya, lihat Mel IMDSv1-enabled uncurkan instans gagal di Panduan Pengguna Amazon EC2.

Snapshot Block Public Access

Efek kebijakan

Mengontrol apakah snapshot Amazon EBS dapat diakses publik. Untuk informasi selengkapnya tentang snapshot EBS, lihat snapshot Amazon EBS di Panduan Pengguna Amazon Elastic Block Store.

Isi kebijakan

{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

Berikut ini adalah bidang yang tersedia untuk atribut ini:

  • "state":

    • "block_all_sharing": Memblokir semua berbagi foto publik. Snapshot yang sudah dibagikan secara publik diperlakukan sebagai pribadi dan tidak lagi tersedia untuk umum.

    • "block_new_sharing": Memblokir berbagi foto publik baru. Snapshot yang sudah dibagikan secara publik tetap tersedia untuk umum.

    • "unblocked": Tidak ada batasan pada berbagi foto publik.

Pertimbangan-pertimbangan

Jika Anda menggunakan atribut ini dalam kebijakan EC2, Anda tidak dapat menggunakan operasi berikut untuk mengubah konfigurasi yang dipaksakan untuk akun dalam cakupan. Daftar ini tidak lengkap:

  • EnableSnapshotBlockPublicAccess

  • DisableSnapshotBlockPublicAccess

VPC Encryption Controls
Efek kebijakan

Mengontrol apakah kontrol enkripsi Amazon VPC diaktifkan dan dalam mode mana untuk VPC di akun yang berada dalam cakupan kebijakan. Untuk informasi selengkapnya, lihat Kontrol Enkripsi VPC di Panduan Pengguna Amazon VPC.

Isi kebijakan

{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }

Berikut ini adalah bidang yang tersedia untuk atribut ini:

  • "mode"(wajib): Mode kontrol enkripsi VPC Amazon untuk diterapkan ke semua akun dan VPC dalam lingkup.

    • "unmanaged": Kontrol enkripsi Amazon VPC dimatikan. Jika Anda melepaskan kebijakan, layanan akan mengembalikan kontrol enkripsi Amazon VPC tingkat akun ke status sebelumnya. VPC itu sendiri mungkin atau mungkin tidak berhasil kembali ke keadaan sebelumnya—lihat Pertimbangan.

    • "attempt_monitor": Semua VPC dalam lingkup mencoba pindah ke mode monitor. Mode monitor mengaudit status enkripsi arus lalu lintas dan mengidentifikasi sumber daya yang memungkinkan lalu lintas tidak terenkripsi. VPC tanpa kontrol enkripsi bergerak ke monitor; VPC yang sudah ada di monitor tetap di monitor; VPC dalam upaya menegakkan untuk pindah ke monitor; VPC baru dibuat dalam mode monitor.

    • "attempt_enforce": Semua VPC dalam lingkup mencoba pindah ke mode menegakkan, yang memastikan VPC hanya mengizinkan layanan yang selalu mengenkripsi lalu lintas dalam transit. VPC dengan enkripsi mengontrol gerakan untuk dipantau terlebih dahulu, kemudian mencoba menerapkan secara otomatis ketika mode ini diaktifkan di tingkat akun atau organisasi; VPC dalam mode monitor mencoba bermigrasi untuk menegakkan; VPC yang sudah dipaksakan tetap diberlakukan; VPC baru dibuat dalam mode menegakkan dengan pengecualian jenis sumber daya apa pun yang ditentukan di tingkat organisasi atau akun.

  • "exclusions"(opsional): Per-Region peta jenis sumber daya yang dapat dikecualikan yang dapat dikecualikan dari kontrol enkripsi Amazon VPC.

    • internet_gateway

    • nat_gateway

    • vpc_lattice

    • vpc_peering

    • lambda

    • egress_only_internet_gateway

    • elastic_file_system

    • virtual_private_gateway

Pertimbangan-pertimbangan

  • Saat melakukan transisi untuk menegakkan melalui akun atau tingkat organisasiattempt_enforce, layanan menempatkan VPC dalam mode monitor terlebih dahulu, kemudian secara otomatis mentransisikannya untuk diterapkan. Transisi untuk menegakkan gagal jika VPC berisi sumber daya yang tidak sesuai yang tidak tercakup oleh pengecualian; VPC tersebut tetap dalam mode monitor dengan status penegakan gagal. Perbaiki sumber daya tersebut atau tambahkan pengecualian terlebih dahulu.

  • Jika Anda melepaskan kebijakan, konfigurasi kontrol enkripsi di tingkat akun akan kembali ke keadaan sebelumnya sebelum kebijakan dilampirkan.

  • Jika Anda menggunakan atribut ini dalam kebijakan EC2, pemilik VPC VPC dalam cakupan tidak akan dapat menggunakan perintah berikut di tingkat VPC (daftar tidak lengkap):

    • ModifyVpcEncryptionControl

    • DeleteVpcEncryptionControl

    • CreateVpcEncryptionControl

  • Jika transisi ke salah satu mode gagal, gunakan DescribeVpcEncryptionControls untuk menemukan semua VPC yang gagal transisi, dan kemudian gunakan GetVpcResourcesBlockingEncryptionEnforcement untuk menemukan sumber daya yang melanggar dalam VPC.

  • Urutan prioritas untuk pengecualian adalah organisasi, lalu OU, lalu akun, lalu VPC. Pengecualian tingkat organisasi lebih diutamakan daripada pengecualian tingkat akun, yang lebih diutamakan daripada pengecualian. VPC-level

Praktik terbaik

  • Pantau sebelum menegakkan. Selalu jalankan attempt_monitor di seluruh organisasi dan gunakan laporan status akun untuk mengonfirmasi bahwa VPC tidak memiliki sumber daya yang tidak dapat dikecualikan sebelum pindah ke. attempt_enforce

  • Penegakan tahap dengan pengecualian. Gunakan Per-wilayah exclusions untuk sumber daya yang tidak mendukung enkripsi saat transit (misalnya, IGW, NAT gateway, Amazon VPC Lattice).

  • Pahami prioritas. Mode organisasi dan pengecualian mengesampingkan pengaturan akun dan VPC; peluncuran rencana dari atas ke bawah.

  • Rencanakan untuk mengintip. Hapus pengecualian peering VPC sebelum mencoba memindahkan VPC mode penegakan kembali ke monitor.