Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sintassi ed esempi delle policy EC2
Questa pagina descrive la sintassi delle politiche EC2 e fornisce esempi.
Considerazioni
-
Quando si configura un attributo di servizio utilizzando una policy EC2, ciò potrebbe influire su più API. Qualsiasi azione non conforme avrà esito negativo.
-
Gli amministratori degli account non saranno in grado di modificare il valore dell'attributo di servizio a livello di singolo account.
Sintassi per le politiche EC2
Una policy EC2 è un file di testo in chiaro strutturato secondo le regole di JSON. http://json.org
L'esempio seguente mostra la sintassi di base delle policy EC2:
{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
-
Il nome della chiave di campo
ec2_attributes. Le politiche dichiarative iniziano sempre con un nome di chiave fisso per il dato dato. Servizio AWSÈ la prima riga nella policy di esempio precedente. -
In
ec2_attributes, è possibile utilizzareexception_messageper impostare un messaggio di errore personalizzato. Per ulteriori informazioni, consulta Messaggi di errore personalizzati per le politiche EC2. -
In
ec2_attributes, puoi inserire una o più delle politiche EC2 supportate. Per questi schemi, vedere. Politiche EC2 supportate
Politiche EC2 supportate
Di seguito sono riportati gli attributi Servizi AWS e supportati dalle politiche EC2. In alcuni degli esempi seguenti, la formattazione degli spazi bianchi JSON potrebbe essere compressa per risparmiare spazio.
-
VPC Block Public Access
-
Accesso alla console seriale
-
Accesso pubblico a Image Block
-
Impostazioni delle immagini consentite
-
Metadata delle istanze
-
Snapshot Block Public Access
-
Controlli di crittografia VPC
- VPC Block Public Access
-
Effetto della politica
Controlla se le risorse nei VPC e nelle sottoreti di Amazon possono raggiungere Internet tramite gateway Internet (IGW). Per ulteriori informazioni, consulta Configurazione per l'accesso a Internet nella Amazon Virtual Private Cloud User Guide.
Contenuto della policy
{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }Di seguito sono riportati i campi disponibili per questo attributo:
-
"internet_gateway":-
"mode":-
"off": VPC BPA non è abilitato. -
"block_ingress": tutto il traffico Internet verso i VPC (ad eccezione dei VPC o delle sottoreti esclusi) è bloccato. È consentito solo il traffico da e verso i gateway NAT e i gateway Internet egress-only, poiché questi gateway consentono solo di stabilire connessioni in uscita. -
"block_bidirectional": tutto il traffico da e verso i gateway Internet e i gateway Internet solo in uscita (ad eccezione dei VPC e delle sottoreti esclusi) è bloccato.
-
-
-
"exclusions_allowed": un'esclusione è una modalità che può essere applicata a un singolo VPC o sottorete che lo esenta dalla modalità BPA VPC dell'account e consente l'accesso bidirezionale o solo in uscita.-
"enabled": Le esclusioni possono essere create dall'account. -
"disabled": Le esclusioni non possono essere create dall'account.
Nota
È possibile utilizzare l'attributo per configurare se le esclusioni sono consentite, ma non è possibile creare esclusioni con questo attributo stesso. Per creare esclusioni, è necessario crearle nell'account proprietario del VPC. Per ulteriori informazioni sulla creazione di esclusioni VPC BPA, consulta Create and delete exclusions nella Amazon VPC User Guide.
-
Considerazioni
Se utilizzi questo attributo in una policy EC2, non puoi utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
-
ModifyVpcBlockPublicAccessOptions -
CreateVpcBlockPublicAccessExclusion -
ModifyVpcBlockPublicAccessExclusion
-
- Serial Console Access
-
Effetto della politica
Controlla se la console seriale EC2 è accessibile. Per ulteriori informazioni sulla console seriale EC2, consulta la console seriale EC2 nella Amazon Elastic Compute Cloud User Guide.
Contenuto della policy
{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }Di seguito sono riportati i campi disponibili per questo attributo:
-
"status":-
"enabled": è consentito l'accesso alla console seriale EC2. -
"disabled": l'accesso alla console seriale EC2 è bloccato.
-
Considerazioni
Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
-
EnableSerialConsoleAccess -
DisableSerialConsoleAccess
-
- Image Block Public Access
-
Effetto della politica
Controlla se le Amazon Machine Images (AMI) sono condivisibili pubblicamente. Per ulteriori informazioni sulle AMI, consulta Amazon Machine Images (AMI) nella Amazon Elastic Compute Cloud User Guide.
Contenuto della policy
{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }Di seguito sono riportati i campi disponibili per questo attributo:
-
"state":-
"unblocked": nessuna restrizione alla condivisione pubblica delle AMI. -
"block_new_sharing": blocca la nuova condivisione pubblica delle AMI. Le AMI già condivise pubblicamente rimangono disponibili al pubblico.
-
Considerazioni
Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:
-
EnableImageBlockPublicAccess -
DisableImageBlockPublicAccess
-
- Allowed Images Settings
-
Effetto della politica
Controlla il rilevamento e l'uso di Amazon Machine Images (AMI) in Amazon EC2 con AMI consentite. Per ulteriori informazioni sulle AMI, consulta Controllare il rilevamento e l'uso delle AMI in Amazon EC2 con AMI consentite nella Amazon Elastic Compute Cloud User Guide.
Contenuto della policy
Di seguito sono riportati i campi disponibili per questo attributo:
{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }-
"state"(obbligatorio):-
"enabled": l'attributo è attivo e applicato. -
"disabled": L'attributo è inattivo e non applicato. -
"audit_mode": l'attributo è in modalità di controllo. Ciò significa che identificherà le immagini non conformi ma non ne bloccherà l'uso.
-
-
"image_criteria"(opzionale): un elenco di criteri. Supporta fino a 10 criteri con il nome da criteria_1 a criteria_10. Ogni criterio può contenere uno o più dei seguenti filtri:-
"allowed_image_providers": un elenco di un massimo di 200 voci. Ogni voce è un ID account di 12 cifre o un alias proprietario diamazon,,aws_marketplaceo.aws_backup_vault -
"image_names": un elenco di un massimo di 50 nomi di immagini consentiti. I nomi possono includere caratteri jolly (?e*). Lunghezza: 1—128 caratteri. Con?, il minimo è di 3 caratteri. -
"marketplace_product_codes": un elenco di un massimo di 50 codici prodotto del AWS Marketplace per le immagini consentite. Lunghezza: 1—25 caratteri. Caratteri validi: lettere (A—Z, a—z) e numeri (0—9). -
"creation_date_condition": L'età massima per le immagini consentite.-
"maximum_days_since_created": il numero massimo di giorni trascorsi dalla creazione dell'immagine. Intervallo valido: 0—2147483647.
-
-
"deprecation_time_condition": il periodo massimo dalla deprecazione per le immagini consentite.-
"maximum_days_since_deprecated": il numero massimo di giorni trascorsi da quando l'immagine è diventata obsoleta. Intervallo valido: 0-2147483647.
-
-
"image_watermarks": una raccolta di filtri per filigrana a cui un'immagine deve corrispondere. A ogni filtro viene assegnato un nomeimage_watermark_1.image_watermark_50L'immagine passa se un filtro corrisponde a una filigrana sull'immagine. All'interno di un filtro, tutti i campi specificati devono corrispondere alla stessa filigrana. Massimo 50 filtri per criterio.Campi all'interno di ciascun filtro:
-
"watermark_key"(obbligatorio): la chiave della filigrana nel formato<account-id>:<watermark-name>. La parte relativa all'ID dell'account può essere un ID AWS account esatto a 12 cifre o uno schema che utilizza caratteri jolly (e).*?Il nome della filigrana deve contenere da 3 a 128 caratteri. Supporta i caratteri jolly (e).*?Caratteri validi: lettere (A—Z, a—z), numeri (0—9), spazi e.() []. / - ' @ _ -
"source_image_region"(opzionale): la AWS regione in cui la filigrana è stata originariamente creata. Supporta i caratteri jolly (*e).? -
"maximum_days_since_source_image_created"(opzionale): il numero massimo di giorni trascorsi dalla creazione dell'immagine sorgente. Intervallo valido: 0-2147483647. -
"maximum_days_since_watermark_created"(opzionale): il numero massimo di giorni trascorsi dall'aggiunta della filigrana. Intervallo valido: 0-2147483647.
-
-
Considerazioni
Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:
-
EnableAllowedImagesSettings -
ReplaceImageCriteriaInAllowedImagesSettings -
DisableAllowedImagesSettings
-
- Instance Metadata
-
Effetto della politica
Controlla le impostazioni predefinite dell'IMDS e l'applicazione di IMDSv2 per tutti i nuovi lanci di istanze EC2. Per ulteriori informazioni sui valori predefiniti IMDS e sull'applicazione di IMDSv2, consulta Utilizzare i metadati delle istanze per gestire l'istanza EC2 nella Amazon EC2 User Guide.
Contenuto della policy
I campi disponibili per questo attributo sono i seguenti:
{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }-
"http_tokens":-
"no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. -
"required": è necessario utilizzare IMDSv2. IMDSv1 non è consentito. -
"optional": Sono consentiti sia IMDSv1 che IMDSv2.
Nota
Versione dei metadati
Prima di
http_tokensimpostare surequired(è necessario utilizzare IMDSv2), assicurati che nessuna delle tue istanze stia effettuando chiamate IMDSv1. Per ulteriori informazioni, consulta la Fase 1: Identificare le istanze con IMDSv2=Opzionale e verificare l'utilizzo di IMDSv1 nella Amazon EC2 User Guide. -
-
"http_put_response_hop_limit":-
": valore intero compreso tra -1 e 64, che rappresenta il numero massimo di salti che il token di metadati può percorrere. Per non indicare alcuna preferenza, specificate -1.Integer"
Nota
Limite di hop
Se
http_tokensè impostato surequired, si consiglia dihttp_put_response_hop_limitimpostarlo su un minimo di 2. Per ulteriori informazioni, consulta le considerazioni sull'accesso ai metadati delle istanze nella Amazon Elastic Compute Cloud User Guide. -
-
"http_endpoint":-
"no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. -
"enabled": l'endpoint del servizio di metadati dell'istanza è accessibile. -
"disabled": l'endpoint del servizio di metadati dell'istanza non è accessibile.
-
-
"instance_metadata_tags":-
"no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. -
"enabled": è possibile accedere ai tag di istanza dai metadati dell'istanza. -
"disabled": non è possibile accedere ai tag di istanza dai metadati dell'istanza.
-
-
"http_tokens_enforced":-
"no_preference": si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. -
"enabled": è necessario utilizzare IMDSv2. I tentativi di avviare un'istanza IMDSv1 o di abilitare IMDSv1 su istanze esistenti falliranno. -
"disabled": Sono consentiti sia IMDSv1 che IMDSv2.
avvertimento
Applicazione di IMDSv2
L'attivazione dell'imposizione di IMDSv2 mentre si consente IMDSv1 e IMDSv2 (token opzionale) causerà errori di avvio, a meno che IMDSv1 non sia esplicitamente disabilitato, tramite i parametri di avvio o le impostazioni predefinite dell'AMI. Per ulteriori informazioni, consulta Launching an instance failed nella Amazon EC2 User Guide. IMDSv1-enabled
-
-
- Snapshot Block Public Access
-
Effetto della politica
Controlla se gli snapshot di Amazon EBS sono accessibili al pubblico. Per ulteriori informazioni sulle istantanee EBS, consulta le istantanee di Amazon EBS nella Guida per l'utente di Amazon Elastic Block Store.
Contenuto delle policy
{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }I campi disponibili per questo attributo sono i seguenti:
-
"state":-
"block_all_sharing": blocca tutte le condivisioni pubbliche di istantanee. Le istantanee già condivise pubblicamente vengono considerate private e non sono più disponibili al pubblico. -
"block_new_sharing": blocca la nuova condivisione pubblica di istantanee. Le istantanee già condivise pubblicamente rimangono disponibili al pubblico. -
"unblocked": Nessuna restrizione sulla condivisione pubblica delle istantanee.
-
Considerazioni
Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
-
EnableSnapshotBlockPublicAccess -
DisableSnapshotBlockPublicAccess
-
- VPC Encryption Controls
-
Effetto della politica
Controlla se i controlli di crittografia di Amazon VPC sono abilitati e in quale modalità per i VPC negli account che rientrano nell'ambito della policy. Per ulteriori informazioni, consulta VPC Encryption Controls nella Amazon VPC User Guide.
Contenuto della policy
{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }I campi disponibili per questo attributo sono i seguenti:
-
"mode"(obbligatorio): la modalità di controllo della crittografia di Amazon VPC da applicare a tutti gli account e ai VPC inclusi nell'ambito.-
"unmanaged": i controlli di crittografia di Amazon VPC sono disattivati. Se scolleghi la policy, il servizio ripristina i controlli di crittografia Amazon VPC a livello di account allo stato precedente. I VPC stessi possono o non possono tornare correttamente allo stato precedente. Vedi Considerazioni. -
"attempt_monitor": tutti i VPC inclusi nell'ambito tentano di passare alla modalità monitor. La modalità Monitor verifica lo stato di crittografia dei flussi di traffico e identifica le risorse che consentono il traffico non crittografato. Un VPC senza controlli di crittografia passa al monitor; un VPC già presente nel monitor rimane nel monitor; un VPC in vigore tenta di passare al monitoraggio; i nuovi VPC vengono creati in modalità monitor. -
"attempt_enforce": tutti i VPC inclusi nell'ambito tentano di passare alla modalità di applicazione, il che garantisce che il VPC consenta solo i servizi che crittografano sempre il traffico in transito. Un VPC con i controlli di crittografia disattivati passa prima al monitoraggio, quindi tenta di applicarlo automaticamente quando questa modalità è abilitata a livello di account o organizzazione; un VPC in modalità monitor tenta di migrare per applicarlo; un VPC già in vigore rimane in vigore; i nuovi VPC vengono creati in modalità di applicazione con eventuali esclusioni di tipo di risorsa definite a livello di organizzazione o account.
-
-
"exclusions"(opzionale): Per-Region mappa dei tipi di risorse escludibili che possono essere esclusi dai controlli di crittografia di Amazon VPC.-
internet_gateway -
nat_gateway -
vpc_lattice -
vpc_peering -
lambda -
egress_only_internet_gateway -
elastic_file_system -
virtual_private_gateway
-
Considerazioni
-
Quando si passa all'applicazione tramite account o a livello di organizzazione
attempt_enforce, il servizio mette prima i VPC in modalità monitor, quindi li esegue automaticamente per applicarli. La transizione all'applicazione fallisce se il VPC contiene risorse non conformi che non sono coperte da un'esclusione; tali VPC rimangono in modalità di monitoraggio con uno stato di applicazione non riuscita. Correggi tali risorse o aggiungi prima le esclusioni. -
Se scolleghi la policy, la configurazione del controllo di crittografia a livello di account torna allo stato precedente all'applicazione della policy.
-
Se utilizzi questo attributo in una policy EC2, i proprietari di VPC appartenenti a VPC inclusi nell'ambito non saranno in grado di utilizzare i seguenti comandi a livello di VPC (elenco non esaustivo):
-
ModifyVpcEncryptionControl -
DeleteVpcEncryptionControl -
CreateVpcEncryptionControl
-
-
Se la transizione verso una delle due modalità fallisce, usa
DescribeVpcEncryptionControlsper trovare tutti i VPC che non hanno superato la transizione, quindi usaGetVpcResourcesBlockingEncryptionEnforcementper trovare le risorse in violazione all'interno dei VPC. -
L'ordine di precedenza per le esclusioni è organizzazione, quindi unità organizzativa, quindi account, quindi VPC. Un'esclusione a livello di organizzazione ha la precedenza su un'esclusione a livello di account, che ha la precedenza su un'esclusione. VPC-level
Best practice
-
Monitora prima dell'applicazione. Funziona sempre a
attempt_monitorlivello di organizzazione e utilizza il rapporto sullo stato dell'account per confermare che i VPC non dispongono di risorse non escludibili prima di passare a.attempt_enforce -
Applicazione delle fasi con esclusioni. Usa
exclusionsper regione per le risorse che non supportano la crittografia in transito (ad esempio, IGW, gateway NAT, Amazon VPC Lattice). -
Comprendi la precedenza. La modalità Org e le esclusioni hanno la precedenza sulle impostazioni dell'account e del VPC; le implementazioni dei piani sono effettuate dall'alto verso il basso.
-
Piano per il peering. Elimina le esclusioni di peering dei VPC prima di tentare di riportare i VPC in modalità enforce sul monitor.
-