View a markdown version of this page

Sintaxe e exemplos de políticas do EC2 - AWS Organizations

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Sintaxe e exemplos de políticas do EC2

Esta página descreve a sintaxe da política do EC2 e fornece exemplos.

Considerações

  • Quando você configura um atributo de serviço usando uma política do EC2, isso pode afetar várias APIs. Qualquer ação não compatível falhará.

  • Os administradores da conta não poderão modificar o valor do atributo de serviço no nível da conta individual.

Sintaxe para políticas do EC2

Uma política do EC2 é um arquivo de texto simples estruturado de acordo com as regras do JSON. http://json.org A sintaxe das políticas do EC2 segue a sintaxe de todos os tipos de políticas declarativas. Para uma discussão completa dessa sintaxe, consulte Sintaxe de políticas e herança para tipos de políticas declarativas. Este tópico se concentra na aplicação dessa sintaxe geral aos requisitos específicos do tipo de política do EC2.

O exemplo a seguir mostra a sintaxe básica da política do EC2:

{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
  • O nome da chave de campo ec2_attributes. As políticas declarativas sempre começam com um nome de chave fixo para o determinado AWS service (Serviço da AWS). É a linha superior na política de exemplo acima.

  • Em ec2_attributes, você pode usar exception_message para definir uma mensagem de erro personalizada. Para obter mais informações, consulte Mensagens de erro personalizadas para políticas do EC2.

  • Emec2_attributes, você pode inserir uma ou mais das políticas EC2 suportadas. Para esses esquemas, consulte Políticas EC2 suportadas.

Políticas EC2 suportadas

A seguir estão os atributos Serviços da AWS e que as políticas do EC2 suportam. Em alguns dos exemplos a seguir, a formatação de espaço em branco JSON pode ser compactada para economizar espaço.

  • Bloqueio de acesso público a VPC

  • Acesso ao console de série

  • Bloqueio de acesso público a imagens

  • Configurações de imagens permitidas

  • Metadados da instância

  • Bloqueio do acesso público a snapshots

  • Controles de criptografia de VPC

VPC Block Public Access

Efeito da política

Controla se os recursos em VPCs e sub-redes da Amazon podem acessar a internet por meio de gateways de internet (IGWs). Para obter mais informações, consulte Configuração para acesso à Internet no Guia do usuário da Amazon Virtual Private Cloud.

Conteúdo da política

{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }

Os campos disponíveis para este atributo são os seguintes:

  • "internet_gateway":

    • "mode":

      • "off": o bloqueio de acesso público a VPC não está habilitado.

      • "block_ingress": todo o tráfego de internet para as VPCs (exceto para VPCs ou sub-redes que estejam excluídas) está bloqueado. Apenas o tráfego de e para gateways NAT e gateways da Internet somente de saída é permitido porque esses gateways só permitem o estabelecimento de conexões de saída.

      • "block_bidirectional": todo o tráfego de e para gateways de internet e gateways de internet somente de saída (exceto para VPCs e sub-redes excluídas) é bloqueado.

  • "exclusions_allowed": uma exclusão é um modo que pode ser aplicado a uma única VPC ou sub-rede, isentando-a do modo BPA da VPC da conta e permitindo acesso bidirecional ou somente de saída.

    • "enabled": as exclusões podem ser criadas pela conta.

    • "disabled": as exclusões não podem ser criadas pela conta.

    nota

    É possível usar o atributo para configurar se as exclusões são permitidas, mas não é possível criar exclusões com o próprio atributo. Para criar exclusões, você deve criá-las na conta proprietária da VPC. Para obter mais informações sobre como criar exclusões de BPA na VPC, consulte Criar e excluir exclusões no Manual do usuário da Amazon VPC.

Considerações

Se você usar esse atributo em uma política do EC2, não poderá usar as seguintes operações para modificar a configuração imposta para as contas no escopo. Essa lista não é exaustiva:

  • ModifyVpcBlockPublicAccessOptions

  • CreateVpcBlockPublicAccessExclusion

  • ModifyVpcBlockPublicAccessExclusion

Serial Console Access

Efeito da política

Controla se o console de série do EC2 está acessível. Para obter mais informações sobre o console de série do EC2, consulte Console de série do EC2 no Guia do usuário do Amazon Elastic Compute Cloud.

Conteúdo da política

{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }

Os campos disponíveis para este atributo são os seguintes:

  • "status":

    • "enabled": o acesso ao console de série do EC2 é permitido.

    • "disabled": o acesso ao console de série do EC2 está bloqueado.

Considerações

Se você usar esse atributo em uma política do EC2, não poderá usar as seguintes operações para modificar a configuração imposta para as contas no escopo. Essa lista não é exaustiva:

  • EnableSerialConsoleAccess

  • DisableSerialConsoleAccess

Image Block Public Access

Efeito da política

Controla se imagens de máquina da Amazon (AMIs) podem ser compartilhadas publicamente. Para obter mais informações sobre AMIs, consulte Imagens de máquina da Amazon (AMI) no Manual do usuário do Amazon Elastic Compute Cloud.

Conteúdo da política

{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

Os campos disponíveis para este atributo são os seguintes:

  • "state":

    • "unblocked": sem restrições ao compartilhamento público de AMIs.

    • "block_new_sharing": bloqueia novos compartilhamentos públicos de AMIs. As AMIs que já foram compartilhadas publicamente continuam disponíveis ao público.

Considerações

Se você usar esse atributo em uma política do EC2, não poderá usar as seguintes operações para modificar a configuração imposta para as contas no escopo. Essa lista não é exaustiva:

  • EnableImageBlockPublicAccess

  • DisableImageBlockPublicAccess

Allowed Images Settings

Efeito da política

Controla a descoberta e o uso de imagens de máquina da Amazon (AMI) no Amazon EC2 com AMIs permitidas. Para obter mais informações sobre AMIs, consulte Controlar a descoberta e o uso de AMIs no Amazon EC2 com AMIs permitidas no Guia do usuário do Amazon Elastic Compute Cloud.

Conteúdo da política

Os campos disponíveis para este atributo são os seguintes:

{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }
  • "state"(obrigatório):

    • "enabled": o atributo está ativo e em vigor.

    • "disabled": o atributo está inativo e não está em vigor.

    • "audit_mode": o atributo está no modo de auditoria. Isso significa que o sistema identificará imagens não conformes, mas não bloqueará o uso delas.

  • "image_criteria"(opcional): uma lista de critérios. Suporta até 10 critérios com o nome de criteria_1 a criteria_10. Cada critério pode conter um ou mais dos seguintes filtros:

    • "allowed_image_providers": Uma lista de até 200 entradas. Cada entrada é um ID de conta de 12 dígitos ou um alias de proprietário deamazon,, aws_marketplace ou. aws_backup_vault

    • "image_names": Uma lista de até 50 nomes de imagens permitidos. Os nomes podem incluir curingas (?e*). Comprimento: 1–128 caracteres. Com?, o mínimo é de 3 caracteres.

    • "marketplace_product_codes": Uma lista de até 50 códigos de produtos do AWS Marketplace para imagens permitidas. Tamanho: 1—25 caracteres. Caracteres válidos: letras (A—Z, a—z) e números (0—9).

    • "creation_date_condition": idade máxima permitida para as imagens.

      • "maximum_days_since_created": o número máximo de dias que se passaram desde que a imagem foi criada. Intervalo válido: 0—2147483647.

    • "deprecation_time_condition": o período máximo desde a descontinuação para imagens permitidas.

      • "maximum_days_since_deprecated": o número máximo de dias que se passaram desde que a imagem foi descontinuada. Intervalo válido: 0—2147483647.

    • "image_watermarks": uma coleção de filtros de marca d'água aos quais uma imagem deve corresponder. Cada filtro é nomeado image_watermark_1 por meio deimage_watermark_50. A imagem passa se algum filtro corresponder a qualquer marca d'água na imagem. Em um filtro, todos os campos especificados devem corresponder à mesma marca d'água. Máximo de 50 filtros por critério.

      Campos dentro de cada filtro:

      • "watermark_key"(obrigatório): a chave da marca d'água no formato<account-id>:<watermark-name>. A parte do ID da conta pode ser um ID de AWS conta exato de 12 dígitos ou um padrão usando curingas (e). * ? O nome da marca d'água deve ter de 3 a 128 caracteres. Suporta curingas (*e?). Caracteres válidos: letras (A—Z, a—z), números (0—9), espaços e. () []. / - ' @ _

      • "source_image_region"(opcional): a AWS região em que a marca d'água foi criada originalmente. Suporta curingas (*e?).

      • "maximum_days_since_source_image_created"(opcional): o número máximo de dias decorridos desde a criação da imagem de origem. Intervalo válido: 0—2147483647.

      • "maximum_days_since_watermark_created"(opcional): o número máximo de dias decorridos desde que a marca d'água foi anexada. Intervalo válido: 0—2147483647.

Considerações

Se você usar esse atributo em uma política do EC2, não poderá usar as seguintes operações para modificar a configuração imposta para as contas no escopo. Essa lista não é exaustiva:

  • EnableAllowedImagesSettings

  • ReplaceImageCriteriaInAllowedImagesSettings

  • DisableAllowedImagesSettings

Instance Metadata

Efeito da política

Controla os padrões do IMDS e a aplicação do IMDSv2 para todas as novas inicializações de instâncias do EC2. Para obter mais informações sobre os padrões do IMDS e a aplicação do IMDSv2, consulte Usar metadados da instância para gerenciar sua instância do EC2 no Guia do usuário do Amazon EC2.

Conteúdo da política

Os campos disponíveis para este atributo são os seguintes:

{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }
  • "http_tokens":

    • "no_preference": outros padrões se aplicam. Por exemplo, a AMI usa como padrão, se aplicável.

    • "required": o IMDSv2 deve ser usado. O IMDSv1 não é permitido.

    • "optional": são permitidos o IMDSv1 e o IMDSv2.

    nota

    Versão de metadados

    Antes de definir http_tokens como required (é necessário usar o IMDSv2), certifique-se de que nenhuma de suas instâncias esteja fazendo chamadas do IMDSv1. Para obter mais informações, consulte Etapa 1: Identificar instâncias com IMDSv2=opcional e auditar o uso do IMDSv1 no Guia do usuário do Amazon EC2.

  • "http_put_response_hop_limit":

    • "Integer": valor inteiro de -1 a 64, representando o número máximo de saltos que o token de metadados pode percorrer. Para indicar que não há preferência, especifique -1.

    nota

    Limite de salto

    Se http_tokens estiver definido como required, é recomendável definir http_put_response_hop_limit para um mínimo de 2. Para obter mais informações, consulte Considerações sobre o acesso aos metadados da instância no Guia do usuário do Amazon Elastic Compute Cloud.

  • "http_endpoint":

    • "no_preference": outros padrões se aplicam. Por exemplo, a AMI usa como padrão, se aplicável.

    • "enabled": o endpoint do serviço de metadados da instância está acessível.

    • "disabled": o endpoint do serviço de metadados da instância não está acessível.

  • "instance_metadata_tags":

    • "no_preference": outros padrões se aplicam. Por exemplo, a AMI usa como padrão, se aplicável.

    • "enabled": as tags de instância podem ser acessadas a partir dos metadados da instância.

    • "disabled": as tags da instância não podem ser acessadas a partir dos metadados da instância.

  • "http_tokens_enforced":

    • "no_preference": outros padrões se aplicam. Por exemplo, a AMI usa como padrão, se aplicável.

    • "enabled": o IMDSv2 deve ser usado. As tentativas de iniciar uma instância IMDSv1 ou habilitar o IMDSv1 em instâncias existentes falharão.

    • "disabled": são permitidos o IMDSv1 e o IMDSv2.

    Atenção

    Imposição do IMDSv2

    Habilitar a imposição do IMDSv2 e, ao mesmo tempo, permitir o IMDSv1 e o IMDSv2 (token opcional) causará falhas de inicialização, a menos que o IMDSv1 seja explicitamente desativado, seja por meio de parâmetros de inicialização ou padrões da AMI. Para obter mais informações, consulte Falha na inicialização de uma IMDSv1-enabled instância no Guia do usuário do Amazon EC2.

Snapshot Block Public Access

Efeito da política

Controla se os snapshots do Amazon EBS estão acessíveis ao público. Consulte mais informações sobre snapshots do EBS, consulte Snapshots do Amazon Elastic Block Store no Guia do usuário do Amazon Elastic Block Store.

Conteúdo da política

{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }

Os campos disponíveis para este atributo são os seguintes:

  • "state":

    • "block_all_sharing": bloqueia todos os compartilhamentos públicos dos snapshots. Os snapshots que já foram compartilhados publicamente são tratados como privados e não estão mais disponíveis publicamente.

    • "block_new_sharing": bloqueia o novo compartilhamento público de snapshots. Os snapshots que já foram compartilhados publicamente permanecem disponíveis publicamente.

    • "unblocked": sem restrições ao compartilhamento público de snapshots.

Considerações

Se você usar esse atributo em uma política do EC2, não poderá usar as seguintes operações para modificar a configuração imposta para as contas no escopo. Essa lista não é exaustiva:

  • EnableSnapshotBlockPublicAccess

  • DisableSnapshotBlockPublicAccess

VPC Encryption Controls
Efeito da política

Controla se os controles de criptografia do Amazon VPC estão habilitados e em qual modo para as VPCs em contas que estão no escopo da política. Para obter mais informações, consulte Controles de criptografia de VPC no Guia do usuário do Amazon VPC.

Conteúdo da política

{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }

Os campos disponíveis para este atributo são os seguintes:

  • "mode"(obrigatório): o modo de controles de criptografia do Amazon VPC pode ser aplicado a todas as contas e VPCs no escopo.

    • "unmanaged": Os controles de criptografia do Amazon VPC estão desativados. Se você desanexar a política, o serviço reverterá os controles de criptografia do Amazon VPC no nível da conta para o estado anterior. As próprias VPCs podem ou não retornar com sucesso ao estado anterior — consulte Considerações.

    • "attempt_monitor": Todas as VPCs dentro do escopo tentam passar para o modo de monitor. O modo Monitor audita o status de criptografia dos fluxos de tráfego e identifica recursos que permitem tráfego não criptografado. Uma VPC sem controles de criptografia passa para o monitor; uma VPC que já está no monitor permanece no monitor; uma VPC em execução tenta passar para o monitor; novas VPCs são criadas no modo monitor.

    • "attempt_enforce": todas as VPCs dentro do escopo tentam passar para o modo de execução, o que garante que a VPC permita apenas serviços que sempre criptografam o tráfego em trânsito. Uma VPC com controles de criptografia desativa passa primeiro para monitorar e depois tenta aplicar automaticamente quando esse modo é ativado no nível da conta ou da organização; uma VPC no modo monitor tenta migrar para aplicar; uma VPC já em vigor permanece em vigor; novas VPCs são criadas no modo de execução com qualquer exclusão de tipo de recurso definida no nível da organização ou da conta.

  • "exclusions"(opcional): Per-Region mapa de tipos de recursos excluíveis que podem ser excluídos dos controles de criptografia do Amazon VPC.

    • internet_gateway

    • nat_gateway

    • vpc_lattice

    • vpc_peering

    • lambda

    • egress_only_internet_gateway

    • elastic_file_system

    • virtual_private_gateway

Considerações

  • Ao fazer a transição para a aplicação por meio da conta ou da organização, o serviço coloca primeiro as VPCs no modo monitor eattempt_enforce, em seguida, as transfere automaticamente para serem aplicadas. A transição para impor falha se a VPC contiver recursos não compatíveis que não estejam cobertos por uma exclusão; essas VPCs permanecem no modo de monitoramento com um estado de falha na aplicação. Corrija esses recursos ou adicione exclusões primeiro.

  • Se você desanexar a política, a configuração do controle de criptografia no nível da conta retornará ao estado anterior antes da anexação da política.

  • Se você usar esse atributo em uma política do EC2, os proprietários de VPCs dentro do escopo não poderão usar os seguintes comandos no nível da VPC (lista não exaustiva):

    • ModifyVpcEncryptionControl

    • DeleteVpcEncryptionControl

    • CreateVpcEncryptionControl

  • Se a transição para qualquer um dos modos falhar, use DescribeVpcEncryptionControls para encontrar todas as VPCs que falharam na transição e, em seguida, use GetVpcResourcesBlockingEncryptionEnforcement para encontrar os recursos violadores dentro das VPCs.

  • A ordem de precedência das exclusões é organização, depois OU, depois conta e, em seguida, VPC. Uma exclusão no nível da organização tem precedência sobre uma exclusão no nível da conta, que tem precedência sobre uma exclusão. VPC-level

Práticas recomendadas

  • Monitore antes de aplicar. Sempre execute em attempt_monitor toda a organização e use o relatório de status da conta para confirmar que as VPCs não têm recursos não excluíveis antes de migrar para. attempt_enforce

  • Execução por etapas com exclusões. Use por região exclusions para recursos que não oferecem suporte à criptografia em trânsito (por exemplo, IGW, gateway NAT, Amazon VPC Lattice).

  • Entenda a precedência. O modo organizacional e as exclusões substituem as configurações da conta e do VPC; os planos são lançados de cima para baixo.

  • Planeje o peering. Exclua as exclusões de emparelhamento de VPCs antes de tentar mover as VPCs no modo de execução de volta ao monitor.