View a markdown version of this page

Sintassi ed esempi delle policy EC2 - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sintassi ed esempi delle policy EC2

Questa pagina descrive la sintassi delle politiche EC2 e fornisce esempi.

Considerazioni

  • Quando si configura un attributo di servizio utilizzando una policy EC2, ciò potrebbe influire su più API. Qualsiasi azione non conforme avrà esito negativo.

  • Gli amministratori degli account non saranno in grado di modificare il valore dell'attributo di servizio a livello di singolo account.

Sintassi per le politiche EC2

Una policy EC2 è un file di testo in chiaro strutturato secondo le regole di JSON. http://json.org La sintassi per le policy EC2 segue la sintassi per tutti i tipi di policy dichiarative. Per una discussione completa di tale sintassi, vedere Policy syntax and inheritance for declarative policy types. Questo argomento si concentra sull'applicazione di tale sintassi generale ai requisiti specifici del tipo di policy EC2.

L'esempio seguente mostra la sintassi di base delle policy EC2:

{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
  • Il nome della chiave di campo ec2_attributes. Le politiche dichiarative iniziano sempre con un nome di chiave fisso per il dato dato. Servizio AWSÈ la prima riga nella policy di esempio precedente.

  • Inec2_attributes, è possibile utilizzare exception_message per impostare un messaggio di errore personalizzato. Per ulteriori informazioni, consulta Messaggi di errore personalizzati per le politiche EC2.

  • Inec2_attributes, puoi inserire una o più delle politiche EC2 supportate. Per questi schemi, vedere. Politiche EC2 supportate

Politiche EC2 supportate

Di seguito sono riportati gli attributi Servizi AWS e supportati dalle politiche EC2. In alcuni degli esempi seguenti, la formattazione degli spazi bianchi JSON potrebbe essere compressa per risparmiare spazio.

  • VPC Block Public Access

  • Accesso alla console seriale

  • Accesso pubblico a Image Block

  • Impostazioni delle immagini consentite

  • Metadata delle istanze

  • Snapshot Block Public Access

  • Controlli di crittografia VPC

VPC Block Public Access

Effetto della politica

Controlla se le risorse nei VPC e nelle sottoreti di Amazon possono raggiungere Internet tramite gateway Internet (IGW). Per ulteriori informazioni, consulta Configurazione per l'accesso a Internet nella Amazon Virtual Private Cloud User Guide.

Contenuto della policy

{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }

Di seguito sono riportati i campi disponibili per questo attributo:

  • "internet_gateway":

    • "mode":

      • "off": VPC BPA non è abilitato.

      • "block_ingress": tutto il traffico Internet verso i VPC (ad eccezione dei VPC o delle sottoreti esclusi) è bloccato. È consentito solo il traffico da e verso i gateway NAT e i gateway Internet egress-only, poiché questi gateway consentono solo di stabilire connessioni in uscita.

      • "block_bidirectional": tutto il traffico da e verso i gateway Internet e i gateway Internet solo in uscita (ad eccezione dei VPC e delle sottoreti esclusi) è bloccato.

  • "exclusions_allowed": un'esclusione è una modalità che può essere applicata a un singolo VPC o sottorete che lo esenta dalla modalità BPA VPC dell'account e consente l'accesso bidirezionale o solo in uscita.

    • "enabled": Le esclusioni possono essere create dall'account.

    • "disabled": Le esclusioni non possono essere create dall'account.

    Nota

    È possibile utilizzare l'attributo per configurare se le esclusioni sono consentite, ma non è possibile creare esclusioni con questo attributo stesso. Per creare esclusioni, è necessario crearle nell'account proprietario del VPC. Per ulteriori informazioni sulla creazione di esclusioni VPC BPA, consulta Create and delete exclusions nella Amazon VPC User Guide.

Considerazioni

Se utilizzi questo attributo in una policy EC2, non puoi utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:

  • ModifyVpcBlockPublicAccessOptions

  • CreateVpcBlockPublicAccessExclusion

  • ModifyVpcBlockPublicAccessExclusion

Serial Console Access

Effetto della politica

Controlla se la console seriale EC2 è accessibile. Per ulteriori informazioni sulla console seriale EC2, consulta la console seriale EC2 nella Amazon Elastic Compute Cloud User Guide.

Contenuto della policy

{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }

Di seguito sono riportati i campi disponibili per questo attributo:

  • "status":

    • "enabled": è consentito l'accesso alla console seriale EC2.

    • "disabled": l'accesso alla console seriale EC2 è bloccato.

Considerazioni

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:

  • EnableSerialConsoleAccess

  • DisableSerialConsoleAccess

Image Block Public Access

Effetto della politica

Controlla se le Amazon Machine Images (AMI) sono condivisibili pubblicamente. Per ulteriori informazioni sulle AMI, consulta Amazon Machine Images (AMI) nella Amazon Elastic Compute Cloud User Guide.

Contenuto della policy

{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

Di seguito sono riportati i campi disponibili per questo attributo:

  • "state":

    • "unblocked": nessuna restrizione alla condivisione pubblica delle AMI.

    • "block_new_sharing": blocca la nuova condivisione pubblica delle AMI. Le AMI già condivise pubblicamente rimangono disponibili al pubblico.

Considerazioni

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:

  • EnableImageBlockPublicAccess

  • DisableImageBlockPublicAccess

Allowed Images Settings

Effetto della politica

Controlla il rilevamento e l'uso di Amazon Machine Images (AMI) in Amazon EC2 con AMI consentite. Per ulteriori informazioni sulle AMI, consulta Controllare il rilevamento e l'uso delle AMI in Amazon EC2 con AMI consentite nella Amazon Elastic Compute Cloud User Guide.

Contenuto della policy

Di seguito sono riportati i campi disponibili per questo attributo:

{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }
  • "state"(obbligatorio):

    • "enabled": l'attributo è attivo e applicato.

    • "disabled": L'attributo è inattivo e non applicato.

    • "audit_mode": l'attributo è in modalità di controllo. Ciò significa che identificherà le immagini non conformi ma non ne bloccherà l'uso.

  • "image_criteria"(opzionale): un elenco di criteri. Supporta fino a 10 criteri con il nome da criteria_1 a criteria_10. Ogni criterio può contenere uno o più dei seguenti filtri:

    • "allowed_image_providers": un elenco di un massimo di 200 voci. Ogni voce è un ID account di 12 cifre o un alias proprietario diamazon,, aws_marketplace o. aws_backup_vault

    • "image_names": un elenco di un massimo di 50 nomi di immagini consentiti. I nomi possono includere caratteri jolly (?e*). Lunghezza: 1—128 caratteri. Con?, il minimo è di 3 caratteri.

    • "marketplace_product_codes": un elenco di un massimo di 50 codici prodotto del AWS Marketplace per le immagini consentite. Lunghezza: 1—25 caratteri. Caratteri validi: lettere (A—Z, a—z) e numeri (0—9).

    • "creation_date_condition": L'età massima per le immagini consentite.

      • "maximum_days_since_created": il numero massimo di giorni trascorsi dalla creazione dell'immagine. Intervallo valido: 0—2147483647.

    • "deprecation_time_condition": il periodo massimo dalla deprecazione per le immagini consentite.

      • "maximum_days_since_deprecated": il numero massimo di giorni trascorsi da quando l'immagine è diventata obsoleta. Intervallo valido: 0-2147483647.

    • "image_watermarks": una raccolta di filtri per filigrana a cui un'immagine deve corrispondere. A ogni filtro viene assegnato un nomeimage_watermark_1. image_watermark_50 L'immagine passa se un filtro corrisponde a una filigrana sull'immagine. All'interno di un filtro, tutti i campi specificati devono corrispondere alla stessa filigrana. Massimo 50 filtri per criterio.

      Campi all'interno di ciascun filtro:

      • "watermark_key"(obbligatorio): la chiave della filigrana nel formato<account-id>:<watermark-name>. La parte relativa all'ID dell'account può essere un ID AWS account esatto a 12 cifre o uno schema che utilizza caratteri jolly (e). * ? Il nome della filigrana deve contenere da 3 a 128 caratteri. Supporta i caratteri jolly (e). * ? Caratteri validi: lettere (A—Z, a—z), numeri (0—9), spazi e. () []. / - ' @ _

      • "source_image_region"(opzionale): la AWS regione in cui la filigrana è stata originariamente creata. Supporta i caratteri jolly (*e). ?

      • "maximum_days_since_source_image_created"(opzionale): il numero massimo di giorni trascorsi dalla creazione dell'immagine sorgente. Intervallo valido: 0-2147483647.

      • "maximum_days_since_watermark_created"(opzionale): il numero massimo di giorni trascorsi dall'aggiunta della filigrana. Intervallo valido: 0-2147483647.

Considerazioni

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:

  • EnableAllowedImagesSettings

  • ReplaceImageCriteriaInAllowedImagesSettings

  • DisableAllowedImagesSettings

Instance Metadata

Effetto della politica

Controlla le impostazioni predefinite dell'IMDS e l'applicazione di IMDSv2 per tutti i nuovi lanci di istanze EC2. Per ulteriori informazioni sui valori predefiniti IMDS e sull'applicazione di IMDSv2, consulta Utilizzare i metadati delle istanze per gestire l'istanza EC2 nella Amazon EC2 User Guide.

Contenuto della policy

I campi disponibili per questo attributo sono i seguenti:

{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }
  • "http_tokens":

    • "no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile.

    • "required": è necessario utilizzare IMDSv2. IMDSv1 non è consentito.

    • "optional": Sono consentiti sia IMDSv1 che IMDSv2.

    Nota

    Versione dei metadati

    Prima di http_tokens impostare su required (è necessario utilizzare IMDSv2), assicurati che nessuna delle tue istanze stia effettuando chiamate IMDSv1. Per ulteriori informazioni, consulta la Fase 1: Identificare le istanze con IMDSv2=Opzionale e verificare l'utilizzo di IMDSv1 nella Amazon EC2 User Guide.

  • "http_put_response_hop_limit":

    • "Integer": valore intero compreso tra -1 e 64, che rappresenta il numero massimo di salti che il token di metadati può percorrere. Per non indicare alcuna preferenza, specificate -1.

    Nota

    Limite di hop

    Se http_tokens è impostato surequired, si consiglia di http_put_response_hop_limit impostarlo su un minimo di 2. Per ulteriori informazioni, consulta le considerazioni sull'accesso ai metadati delle istanze nella Amazon Elastic Compute Cloud User Guide.

  • "http_endpoint":

    • "no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile.

    • "enabled": l'endpoint del servizio di metadati dell'istanza è accessibile.

    • "disabled": l'endpoint del servizio di metadati dell'istanza non è accessibile.

  • "instance_metadata_tags":

    • "no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile.

    • "enabled": è possibile accedere ai tag di istanza dai metadati dell'istanza.

    • "disabled": non è possibile accedere ai tag di istanza dai metadati dell'istanza.

  • "http_tokens_enforced":

    • "no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile.

    • "enabled": è necessario utilizzare IMDSv2. I tentativi di avviare un'istanza IMDSv1 o di abilitare IMDSv1 su istanze esistenti falliranno.

    • "disabled": Sono consentiti sia IMDSv1 che IMDSv2.

    avvertimento

    Applicazione di IMDSv2

    L'attivazione dell'imposizione di IMDSv2 mentre si consente IMDSv1 e IMDSv2 (token opzionale) causerà errori di avvio, a meno che IMDSv1 non sia esplicitamente disabilitato, tramite i parametri di avvio o le impostazioni predefinite dell'AMI. Per ulteriori informazioni, consulta Launching an instance failed nella Amazon EC2 User Guide. IMDSv1-enabled

Snapshot Block Public Access

Effetto della politica

Controlla se gli snapshot di Amazon EBS sono accessibili al pubblico. Per ulteriori informazioni sulle istantanee EBS, consulta le istantanee di Amazon EBS nella Guida per l'utente di Amazon Elastic Block Store.

Contenuto delle policy

{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

I campi disponibili per questo attributo sono i seguenti:

  • "state":

    • "block_all_sharing": blocca tutte le condivisioni pubbliche di istantanee. Le istantanee già condivise pubblicamente vengono considerate private e non sono più disponibili al pubblico.

    • "block_new_sharing": blocca la nuova condivisione pubblica di istantanee. Le istantanee già condivise pubblicamente rimangono disponibili al pubblico.

    • "unblocked": Nessuna restrizione sulla condivisione pubblica delle istantanee.

Considerazioni

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:

  • EnableSnapshotBlockPublicAccess

  • DisableSnapshotBlockPublicAccess

VPC Encryption Controls
Effetto della politica

Controlla se i controlli di crittografia di Amazon VPC sono abilitati e in quale modalità per i VPC negli account che rientrano nell'ambito della policy. Per ulteriori informazioni, consulta VPC Encryption Controls nella Amazon VPC User Guide.

Contenuto della policy

{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }

I campi disponibili per questo attributo sono i seguenti:

  • "mode"(obbligatorio): la modalità di controllo della crittografia di Amazon VPC da applicare a tutti gli account e ai VPC inclusi nell'ambito.

    • "unmanaged": i controlli di crittografia di Amazon VPC sono disattivati. Se scolleghi la policy, il servizio ripristina i controlli di crittografia Amazon VPC a livello di account allo stato precedente. I VPC stessi possono o non possono tornare correttamente allo stato precedente. Vedi Considerazioni.

    • "attempt_monitor": tutti i VPC inclusi nell'ambito tentano di passare alla modalità monitor. La modalità Monitor verifica lo stato di crittografia dei flussi di traffico e identifica le risorse che consentono il traffico non crittografato. Un VPC senza controlli di crittografia passa al monitor; un VPC già presente nel monitor rimane nel monitor; un VPC in vigore tenta di passare al monitoraggio; i nuovi VPC vengono creati in modalità monitor.

    • "attempt_enforce": tutti i VPC inclusi nell'ambito tentano di passare alla modalità di applicazione, il che garantisce che il VPC consenta solo i servizi che crittografano sempre il traffico in transito. Un VPC con i controlli di crittografia disattivati passa prima al monitoraggio, quindi tenta di applicarlo automaticamente quando questa modalità è abilitata a livello di account o organizzazione; un VPC in modalità monitor tenta di migrare per applicarlo; un VPC già in vigore rimane in vigore; i nuovi VPC vengono creati in modalità di applicazione con eventuali esclusioni di tipo di risorsa definite a livello di organizzazione o account.

  • "exclusions"(opzionale): Per-Region mappa dei tipi di risorse escludibili che possono essere esclusi dai controlli di crittografia di Amazon VPC.

    • internet_gateway

    • nat_gateway

    • vpc_lattice

    • vpc_peering

    • lambda

    • egress_only_internet_gateway

    • elastic_file_system

    • virtual_private_gateway

Considerazioni

  • Quando si passa all'applicazione tramite account o a livello di organizzazioneattempt_enforce, il servizio mette prima i VPC in modalità monitor, quindi li esegue automaticamente per applicarli. La transizione all'applicazione fallisce se il VPC contiene risorse non conformi che non sono coperte da un'esclusione; tali VPC rimangono in modalità di monitoraggio con uno stato di applicazione non riuscita. Correggi tali risorse o aggiungi prima le esclusioni.

  • Se scolleghi la policy, la configurazione del controllo di crittografia a livello di account torna allo stato precedente all'applicazione della policy.

  • Se utilizzi questo attributo in una policy EC2, i proprietari di VPC appartenenti a VPC inclusi nell'ambito non saranno in grado di utilizzare i seguenti comandi a livello di VPC (elenco non esaustivo):

    • ModifyVpcEncryptionControl

    • DeleteVpcEncryptionControl

    • CreateVpcEncryptionControl

  • Se la transizione verso una delle due modalità fallisce, usa DescribeVpcEncryptionControls per trovare tutti i VPC che non hanno superato la transizione, quindi usa GetVpcResourcesBlockingEncryptionEnforcement per trovare le risorse in violazione all'interno dei VPC.

  • L'ordine di precedenza per le esclusioni è organizzazione, quindi unità organizzativa, quindi account, quindi VPC. Un'esclusione a livello di organizzazione ha la precedenza su un'esclusione a livello di account, che ha la precedenza su un'esclusione. VPC-level

Best practice

  • Monitora prima dell'applicazione. Funziona sempre a attempt_monitor livello di organizzazione e utilizza il rapporto sullo stato dell'account per confermare che i VPC non dispongono di risorse non escludibili prima di passare a. attempt_enforce

  • Applicazione delle fasi con esclusioni. Usa exclusions per regione per le risorse che non supportano la crittografia in transito (ad esempio, IGW, gateway NAT, Amazon VPC Lattice).

  • Comprendi la precedenza. La modalità Org e le esclusioni hanno la precedenza sulle impostazioni dell'account e del VPC; le implementazioni dei piani sono effettuate dall'alto verso il basso.

  • Piano per il peering. Elimina le esclusioni di peering dei VPC prima di tentare di riportare i VPC in modalità enforce sul monitor.