Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktiviere einen Guard Hook in deinem Konto
Im folgenden Thema erfahren Sie, wie Sie einen Guard Hook in Ihrem Konto aktivieren, sodass er in dem Konto und der Region, in der er aktiviert wurde, verwendet werden kann.
Aktiviere einen Guard Hook (Konsole)
Um einen Guard Hook zur Verwendung in Ihrem Konto zu aktivieren
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFormation Konsole unter https://console.aws.amazon.com/cloudformation
. -
Wählen Sie in der Navigationsleiste oben auf dem Bildschirm die AWS-Region Stelle aus, an der Sie den Hook-In erstellen möchten.
-
Wählen Sie im Navigationsbereich auf der linken Seite Hooks aus.
-
Wählen Sie auf der Seite Hooks die Option Create a Hook und dann With Guard aus.
-
Wenn Sie noch keine Guard-Regeln erstellt haben, erstellen Sie Ihre Guard-Regel, speichern Sie sie in Amazon S3 und kehren Sie dann zu diesem Verfahren zurück. Lesen Sie die Beispielregeln unterSchreiben Sie Guard-Regeln, um die Ressourcen für Guard Hooks zu evaluieren, um loszulegen.
Wenn Sie Ihre Guard-Regel bereits erstellt und in S3 gespeichert haben, fahren Sie mit dem nächsten Schritt fort.
Anmerkung
Das in S3 gespeicherte Objekt muss eine der folgenden Dateierweiterungen haben:
.guard.zip, oder.tar.gz. -
Gehen Sie für die Guard-Hook-Quelle, Speichern Sie Ihre Guard-Regeln in S3 wie folgt vor:
-
Geben Sie für S3-URI den S3-Pfad zu Ihrer Regeldatei an oder verwenden Sie die Schaltfläche „S3 durchsuchen“, um ein Dialogfeld zu öffnen, in dem Sie nach dem S3-Objekt suchen und es auswählen können.
-
(Optional) Wenn für die Objektversion die Versionierung in Ihrem S3-Bucket aktiviert ist, können Sie eine bestimmte Version des S3-Objekts auswählen.
Der Guard Hook lädt Ihre Regeln jedes Mal von S3 herunter, wenn der Hook aufgerufen wird. Um versehentliche Änderungen oder Löschungen zu verhindern, empfehlen wir, bei der Konfiguration Ihres Guard Hooks eine Version zu verwenden.
-
-
(Optional) Geben Sie für den S3-Bucket for Guard-Ausgabebericht einen S3-Bucket zum Speichern des Guard-Ausgabeberichts an. Dieser Bericht enthält die Ergebnisse Ihrer Guard-Regelvalidierungen.
Um das Ziel des Ausgabeberichts zu konfigurieren, wählen Sie eine der folgenden Optionen:
-
Aktivieren Sie das Kontrollkästchen Den gleichen Bucket verwenden, in dem meine Guard-Regeln gespeichert sind, um denselben Bucket zu verwenden, in dem sich Ihre Guard-Regeln befinden.
-
Wählen Sie einen anderen S3-Bucket-Namen zum Speichern des Guard-Ausgabeberichts.
-
-
(Optional) Erweitern Sie die Eingabeparameter der Guard-Regel und geben Sie dann unter Speichern Sie Ihre Guard-Regel-Eingabeparameter in S3 die folgenden Informationen ein:
-
Geben Sie für S3-URI den S3-Pfad zu einer Parameterdatei an, oder verwenden Sie die Schaltfläche „S3 durchsuchen“, um ein Dialogfeld zu öffnen, in dem Sie nach dem S3-Objekt suchen und es auswählen können.
-
(Optional) Wenn für die Objektversion die Versionierung in Ihrem S3-Bucket aktiviert ist, können Sie eine bestimmte Version des S3-Objekts auswählen.
-
-
Wählen Sie Weiter aus.
-
Wählen Sie für den Hook-Namen eine der folgenden Optionen:
-
Geben Sie einen kurzen, beschreibenden Namen ein, der danach
Private::Guard::hinzugefügt wird. Wenn Sie beispielsweise eingeben, wirdMyTestHookPrivate::Guard::der vollständige Hook-Name wie folgt geändert.MyTestHook -
Geben Sie den vollständigen Hook-Namen (auch Alias genannt) in diesem Format an:
Provider::ServiceName::HookName
-
-
Wählen Sie für Hook-Ziele aus, was ausgewertet werden soll:
-
Stacks — Wertet Stack-Vorlagen aus, wenn Benutzer Stapel erstellen, aktualisieren oder löschen.
-
Ressourcen — Wertet einzelne Ressourcenänderungen aus, wenn Benutzer Stacks aktualisieren.
-
Änderungssets — Wertet geplante Aktualisierungen aus, wenn Benutzer Änderungssets erstellen.
-
Cloud Control API — Evaluiert Erstellungs-, Aktualisierungs- oder Löschvorgänge, die von der Cloud Control API initiiert wurden.
-
-
Wähle für Aktionen aus, welche Aktionen (Erstellen, Aktualisieren, Löschen) deinen Hook aufrufen.
-
Wählen Sie im Hook-Modus aus, wie der Hook reagiert, wenn Regeln ihre Bewertung nicht bestehen:
-
Warnen — Warnt Benutzer, ermöglicht aber die Fortsetzung von Aktionen. Dies ist nützlich für unkritische Validierungen oder Informationsprüfungen.
-
Fehlgeschlagen — Verhindert, dass die Aktion fortgesetzt wird. Dies ist hilfreich, um strenge Compliance- oder Sicherheitsrichtlinien durchzusetzen.
-
-
Wählen Sie für die Ausführungsrolle die IAM-Rolle, die der Hook annimmt, um Ihre Guard-Regeln aus S3 abzurufen und optional einen detaillierten Guard-Ausgabebericht zurückzuschreiben. Sie können entweder zulassen CloudFormation , dass automatisch eine Ausführungsrolle für Sie erstellt wird, oder Sie können eine Rolle angeben, die Sie erstellt haben.
-
Wählen Sie Weiter aus.
-
(Optional) Gehen Sie für Hook-Filter wie folgt vor:
-
Geben Sie für den Ressourcenfilter an, welche Ressourcentypen den Hook aufrufen können. Dadurch wird sichergestellt, dass der Hook nur für relevante Ressourcen aufgerufen wird.
-
Wählen Sie unter Filterkriterien die Logik für die Anwendung von Stacknamen- und Stack-Rollenfiltern aus:
-
Alle Stacknamen und Stack-Rollen — Der Hook wird nur aufgerufen, wenn alle angegebenen Filter übereinstimmen.
-
Alle Stacknamen und Stack-Rollen — Der Hook wird aufgerufen, wenn mindestens einer der angegebenen Filter zutrifft.
Anmerkung
Bei Cloud Control-API-Vorgängen werden alle Stack-Namen und Stack-Rollenfilter ignoriert.
-
-
Schließen Sie bei Stack-Namen bestimmte Stacks bei Hook-Aufrufen ein oder aus.
-
Geben Sie für Include die Stack-Namen an, die eingeschlossen werden sollen. Verwenden Sie diese Option, wenn Sie eine kleine Gruppe bestimmter Stapel haben, auf die Sie abzielen möchten. Nur die in dieser Liste angegebenen Stapel rufen den Hook auf.
-
Geben Sie für Exclude die Stacknamen an, die ausgeschlossen werden sollen. Verwenden Sie diese Option, wenn Sie den Hook für die meisten Stapel aufrufen, aber einige bestimmte ausschließen möchten. Alle Stapel außer den hier aufgeführten rufen den Hook auf.
-
-
Schließen Sie bei Stack-Rollen je nach den zugehörigen IAM-Rollen bestimmte Stacks aus Hook-Aufrufen ein oder aus.
-
Geben Sie für Include eine oder mehrere IAM-Rollen-ARNs an, um auf Stacks abzuzielen, die diesen Rollen zugeordnet sind. Nur Stack-Operationen, die von diesen Rollen initiiert wurden, rufen den Hook auf.
-
Geben Sie für Exclude eine oder mehrere IAM-Rollen-ARNs für Stacks an, die Sie ausschließen möchten. Der Hook wird auf allen Stacks außer denen aufgerufen, die von den angegebenen Rollen initiiert wurden.
-
-
-
Wählen Sie Weiter aus.
-
Überprüfen Sie auf der Seite „Überprüfen und aktivieren“ Ihre Auswahl. Um Änderungen vorzunehmen, wählen Sie Bearbeiten in dem entsprechenden Abschnitt.
-
Wenn du bereit bist, fortzufahren, wähle Hook aktivieren.
Aktiviere einen Guard Hook (AWS CLI)
Bevor Sie fortfahren, vergewissern Sie sich, dass Sie die Guard-Regel und die Ausführungsrolle, die Sie mit diesem Hook verwenden werden, erstellt haben. Weitere Informationen erhalten Sie unter Schreiben Sie Guard-Regeln, um die Ressourcen für Guard Hooks zu evaluieren und Erstellen Sie eine Ausführungsrolle für einen Guard-Hook.
Um einen Guard-Hook für die Verwendung in Ihrem Konto zu aktivieren (AWS CLI)
-
Um mit der Aktivierung eines Hooks zu beginnen, verwenden Sie den folgenden activate-type Befehl und ersetzen Sie die Platzhalter durch Ihre spezifischen Werte. Dieser Befehl autorisiert den Hook, eine angegebene Ausführungsrolle von Ihnen zu verwenden. AWS-Konto
aws cloudformation activate-type --type HOOK \ --type-name AWS::Hooks::GuardHook \ --publisher-id aws-hooks \ --type-name-aliasPrivate::Guard::MyTestHook\ --execution-role-arnarn:aws:iam::123456789012:role/my-execution-role\ --regionus-west-2 -
Um die Aktivierung des Hooks abzuschließen, müssen Sie ihn mithilfe einer JSON-Konfigurationsdatei konfigurieren.
Verwenden Sie den cat Befehl, um eine JSON-Datei mit der folgenden Struktur zu erstellen. Weitere Informationen finden Sie unter Referenz der Syntax des Hook-Konfigurationsschemas.
$ cat > config.json { "CloudFormationConfiguration": { "HookConfiguration": { "HookInvocationStatus":"ENABLED", "TargetOperations": ["STACK", "RESOURCE", "CHANGE_SET"], "FailureMode":"WARN", "Properties": { "ruleLocation":"s3://amzn-s3-demo-bucket/MyGuardRules.guard", "logBucket":"amzn-s3-demo-logging-bucket", "options": { "inputParams":"s3://amzn-s3-demo-bucket/MyInputParams.json"} }, "TargetFilters": { "Actions": [ "CREATE", "UPDATE", "DELETE" ] } } } }-
HookInvocationStatus: Auf setzen,ENABLEDum den Hook zu aktivieren. -
TargetOperations: Geben Sie die Operationen an, die der Hook auswerten soll. -
FailureMode: Festlegung entweder aufFAILoderWARN. -
ruleLocation: Ersetzen Sie durch den S3-URI, in dem Ihre Regel gespeichert ist. Das in S3 gespeicherte Objekt muss eine der folgenden Dateierweiterungen haben:.guard.zip, und.tar.gz. -
logBucket: (Optional) Geben Sie den Namen eines S3-Buckets für Guard JSON-Berichte an. -
options.inputParams: (Optional) Geben Sie die S3-URI einer JSON- oder YAML-Datei an, die Eingabeparameter für Ihre Guard-Regeln enthält. Sie können eine einzelne S3-URI oder ein Array mit bis zu 10 S3-URIs angeben. -
TargetFilters: Geben Sie die Arten von Aktionen an, die den Hook aufrufen.
-
-
Verwenden Sie den folgenden set-type-configuration Befehl zusammen mit der von Ihnen erstellten JSON-Datei, um die Konfiguration anzuwenden. Ersetzen Sie die Platzhalter durch Ihre spezifischen Werte.
aws cloudformation set-type-configuration \ --configurationfile://config.json\ --type-arn"arn:aws:cloudformation:us-west-2:123456789012:type/hook/MyTestHook"\ --regionus-west-2
Zugehörige Ressourcen
Wir stellen Vorlagenbeispiele zur Verfügung, anhand derer Sie verstehen können, wie Sie einen Guard-Hook in einer CloudFormation Stack-Vorlage deklarieren. Weitere Informationen finden Sie unter AWS::CloudFormation::GuardHook im AWS CloudFormation -Benutzerhandbuch.