Grupo de segurança | Autorizar regra de saída - Referência avançada de tipo de alteração do AMS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Grupo de segurança | Autorizar regra de saída

Autorize a regra de saída para o grupo de segurança (SG) especificado. Você deve especificar as configurações da regra de saída que você está autorizando. Observe que isso adiciona uma regra de saída ao SG especificado, mas não modifica nenhuma regra de saída existente.

Classificação completa: Gerenciamento | Componentes avançados da pilha | Grupo de segurança | Regra de autorização de saída

Detalhes do tipo de alteração

ID do tipo de alteração

ct-0lqruajvhwsbk

Versão atual

1,0

Duração esperada da execução

60 minutos

Aprovação da AWS

Obrigatório

Aprovação do cliente

Não obrigatório

Modo de execução

Automatizado

Informações adicionais

Autorizar regra de saída do grupo de segurança

Captura de tela desse tipo de alteração no console AMS:

Authorize Egress Rule interface with description, ID, and version fields for security group configuration.

Como funciona:

  1. Navegue até a página Criar RFC: No painel de navegação esquerdo do console AMS, clique RFCspara abrir a página da RFCs lista e, em seguida, clique em Criar RFC.

  2. Escolha um tipo de alteração popular (CT) na visualização padrão Procurar tipos de alteração ou selecione uma CT na visualização Escolher por categoria.

    • Navegar por tipo de alteração: você pode clicar em um CT popular na área de criação rápida para abrir imediatamente a página Executar RFC. Observe que você não pode escolher uma versão mais antiga do CT com a criação rápida.

      Para classificar CTs, use a área Todos os tipos de alteração na exibição Cartão ou Tabela. Em qualquer exibição, selecione uma CT e clique em Criar RFC para abrir a página Executar RFC. Se aplicável, a opção Criar com uma versão mais antiga aparece ao lado do botão Criar RFC.

    • Escolha por categoria: selecione uma categoria, subcategoria, item e operação e a caixa de detalhes do CT será aberta com a opção Criar com uma versão mais antiga, se aplicável. Clique em Criar RFC para abrir a página Executar RFC.

  3. Na página Executar RFC, abra a área do nome do CT para ver a caixa de detalhes do CT. É necessário um Assunto (preenchido se você escolher seu CT na visualização Procurar tipos de alteração). Abra a área Configuração adicional para adicionar informações sobre o RFC.

    Na área Configuração de execução, use as listas suspensas disponíveis ou insira valores para os parâmetros necessários. Para configurar parâmetros de execução opcionais, abra a área Configuração adicional.

  4. Ao terminar, clique em Executar. Se não houver erros, a página RFC criada com sucesso será exibida com os detalhes da RFC enviada e a saída inicial de execução.

  5. Abra a área Parâmetros de execução para ver as configurações que você enviou. Atualize a página para atualizar o status de execução do RFC. Opcionalmente, cancele a RFC ou crie uma cópia dela com as opções na parte superior da página.

Como funciona:

  1. Use o Inline Create (você emite um create-rfc comando com todos os parâmetros de RFC e execução incluídos) ou o Template Create (você cria dois arquivos JSON, um para os parâmetros RFC e outro para os parâmetros de execução) e emita o create-rfc comando com os dois arquivos como entrada. Ambos os métodos são descritos aqui.

  2. Envie o aws amscm submit-rfc --rfc-id ID comando RFC: com o ID RFC retornado.

    Monitore o aws amscm get-rfc --rfc-id ID comando RFC:.

Para verificar a versão do tipo de alteração, use este comando:

aws amscm list-change-type-version-summaries --filter Attribute=ChangeTypeId,Value=CT_ID
nota

Você pode usar qualquer CreateRfc parâmetro com qualquer RFC, independentemente de eles fazerem parte do esquema para o tipo de alteração. Por exemplo, para receber notificações quando o status da RFC mudar, adicione essa linha --notification "{\"Email\": {\"EmailRecipients\" : [\"email@example.com\"]}}" à parte dos parâmetros da RFC da solicitação (não aos parâmetros de execução). Para obter uma lista de todos os CreateRfc parâmetros, consulte a Referência da API de gerenciamento de alterações do AMS.

CRIAÇÃO EM LINHA:

Execute o comando create RFC com os parâmetros de execução fornecidos em linha (aspas de escape ao fornecer parâmetros de execução em linha) e, em seguida, envie a ID de RFC retornada. Por exemplo, você pode substituir o conteúdo por algo assim:

aws amscm create-rfc --change-type-id "ct-0lqruajvhwsbk" --change-type-version "1.0" --title "Authorize security group egress rule" --execution-parameters '{"DocumentName":"AWSManagedServices-AuthorizeSecurityGroupEgressRule","Region":"us-east-1","Parameters":{"SecurityGroupId":["SG_ID"],"IpProtocol":["tcp"],"FromPort":[80],"ToPort":[80],"Destination":["10.0.0.1/24"],"Description":["HTTP Port for 10.0.0.1/24"]}}'

CRIAÇÃO DE MODELO:

  1. Envie os parâmetros de execução do esquema JSON para esse tipo de alteração em um arquivo; este exemplo o chama de Auth SGEgress Params.json.

    aws amscm get-change-type-version --change-type-id "ct-0lqruajvhwsbk" --query "ChangeTypeVersion.ExecutionInputSchema" --output text > AuthSGEgressParams.json
  2. Modifique e salve o arquivo Auth SGEgress Params. Por exemplo, você pode substituir o conteúdo por algo assim:

    { "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : ["SG_ID"], "IpProtocol" : ["tcp"], "FromPort" : [80], "ToPort" : [80], "Destination" : ["10.0.0.1/24"] "Description" : ["HTTP Port for 10.0.0.1/24"] } }
  3. Envie o arquivo JSON do modelo RFC para um arquivo chamado Auth SGEgress RFC.json:

    aws amscm create-rfc --generate-cli-skeleton > AuthSGEgressRfc.json
  4. Modifique e salve o arquivo Auth SGEgress RFC.json. Por exemplo, você pode substituir o conteúdo por algo assim:

    { "ChangeTypeId": "ct-0lqruajvhwsbk", "ChangeTypeVersion": "1.0", "Title": "Authorize security group egress rule" }
  5. Crie o RFC, especificando o arquivo Auth SGEgress Rfc e o arquivo Auth Params: SGEgress

    aws amscm create-rfc --cli-input-json file://AuthSGEgressRfc.json --execution-parameters file://AuthSGEgressParams.json

    Você recebe a ID da nova RFC na resposta e pode usá-la para enviar e monitorar a RFC. Até que você o envie, o RFC permanece no estado de edição e não inicia.

nota

Há duas maneiras de autorizar uma nova regra de saída, uma delas, Grupo de Segurança: Atualizar o tipo de alteração (ct-3memthlcmvc1b), tem ExecutionMode =Manual e fornece muita liberdade para regras personalizadas; no entanto, sendo manual, ela leva mais tempo para ser executada, pois as operações do AMS devem revisá-la por questões de segurança e, possivelmente, exigir comunicações. A outra forma de autorização de regra de saída, Grupo de Segurança: Tipo de alteração de regra de saída de autorização (ct-3j2zstluz6dxq), tem =Automatizado e fornece opções para criar regras de saída padrão ou ICMP. ExecutionMode TCP/UDP Seu escopo é mais limitado; no entanto, sendo automatizado, ele é executado mais rapidamente.

Este passo a passo é para o tipo de alteração do Grupo de Segurança: Autorizar Regra de Saída.

Para saber mais sobre grupos de segurança e regras de grupos de segurança da AWS, consulte Referência de regras de grupos de segurança; esta página pode ajudá-lo a determinar as regras que você deseja e, principalmente, como nomear seu grupo de segurança. Portanto, escolhê-lo ao criar outros recursos é intuitivo. Consulte também grupos EC2 de segurança da Amazon para instâncias Linux Grupos and/or de segurança para sua VPC.

Depois que o grupo de segurança for criado, use-o Associar grupo de segurança ao recurso para associar o grupo de segurança aos seus recursos do AMS. Para excluir um grupo de segurança, ele deve ter recursos associados.

Parâmetros de entrada de execução

Para obter informações detalhadas sobre os parâmetros de entrada de execução, consulteEsquema para o tipo de alteração ct-0lqruajvhwsbk.

Exemplo: parâmetros obrigatórios

{ "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : [ "sg-abcd1234" ], "IpProtocol" : [ "tcp" ], "FromPort" : [ "80" ], "ToPort" : [ "80" ], "Destination" : [ "10.0.0.1/32" ] } }

Exemplo: Todos os parâmetros

{ "DocumentName" : "AWSManagedServices-AuthorizeSecurityGroupEgressRule", "Region" : "us-east-1", "Parameters" : { "SecurityGroupId" : [ "sg-abcd1234" ], "IpProtocol" : [ "tcp" ], "FromPort" : [ "80" ], "ToPort" : [ "80" ], "Destination" : [ "10.0.0.1/32" ], "Description" : [ "New rule" ] } }