Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Sintaxis y ejemplos de políticas de EC2
En esta página se describe la sintaxis de las políticas de EC2 y se proporcionan ejemplos.
Consideraciones
-
Al configurar un atributo de servicio mediante una política de EC2, puede afectar a varias API. Cualquier acción no conforme generará un error.
-
Los administradores de cuentas no podrán modificar el valor del atributo de servicio al nivel de una cuenta individual.
Sintaxis de las políticas de EC2
Una política de EC2 es un archivo de texto sin formato que se estructura de acuerdo con las reglas de JSON.
El siguiente ejemplo muestra la sintaxis básica de las políticas de EC2:
{ "ec2_attributes": { "exception_message": { "@@assign": "Your custom error message.https://myURL" } } }
-
El nombre de clave del campo
ec2_attributes. Las políticas declarativas siempre comienzan con un nombre de clave fijo para cada una de ellas. Servicio de AWS Es la línea superior del ejemplo de política anterior. -
En
ec2_attributes, puede utilizarexception_messagepara configurar un mensaje de error personalizado. Para obtener más información, consulte Mensajes de error personalizados para las políticas de EC2. -
En
ec2_attributes, puede insertar una o más de las políticas de EC2 compatibles. Para ver esos esquemas, consulte Políticas de EC2 compatibles.
Políticas de EC2 compatibles
Los siguientes son los atributos Servicios de AWS y atributos que admiten las políticas de EC2. En algunos de los ejemplos siguientes, el formato de espacio en blanco JSON podría comprimirse para ahorrar espacio.
-
Bloqueo de acceso público de la VPC
-
Acceso a la consola serie
-
Bloqueo de acceso público de la imagen
-
Configuración de imágenes permitida
-
Metadatos de instancia
-
Bloqueo de acceso público de las instantáneas
-
Controles de cifrado de VPC
- VPC Block Public Access
-
Efecto de la política
Controla si los recursos de las VPC y las subredes de Amazon pueden llegar a Internet a través de puertas de enlace de Internet (IGW). Para obtener más información, consulte Configuración del acceso a Internet en la Guía del usuario de Amazon Virtual Private Cloud.
Contenidos de la política
{ "ec2_attributes": { "vpc_block_public_access": { "internet_gateway_block": { "mode": { "@@assign": "block_ingress" }, "exclusions_allowed": { "@@assign": "enabled" } } } } }A continuación, se muestran los campos disponibles para este atributo:
-
"internet_gateway":-
"mode":-
"off": el BPA de la VPC no está activado. -
"block_ingress": se bloquea todo el tráfico a las VPC (excepto las VPC o subredes excluidas). Solo se permite el tráfico hacia y desde las puertas de enlace NAT y las puertas de enlace de Internet solo de salida, ya que estas puertas de enlace solo permiten establecer conexiones salientes. -
"block_bidirectional": se bloquea todo el tráfico de entrada y salida de las puertas de enlace de Internet y las puertas de enlace de Internet de solo salida (excepto las VPC y las subredes excluidas).
-
-
-
"exclusions_allowed": una exclusión es un modo que se puede aplicar a una sola VPC o subred y que la exime del modo BPA de la VPC de la cuenta y permitirá el acceso bidireccional o solo de salida.-
"enabled": la cuenta puede crear exclusiones. -
"disabled": la cuenta no puede crear exclusiones.
nota
Puede usar el atributo para configurar si se permiten las exclusiones, pero no puede crear exclusiones con este atributo en sí. Para crear exclusiones, debe crearlas en la cuenta propietaria de la VPC. Para obtener más información sobre cómo crear exclusiones del BPA de la VPC, consulte Crear y eliminar exclusiones en la Guía del usuario de Amazon VPC.
-
Consideraciones
Si utiliza este atributo en una política de EC2, no podrá utilizar las siguientes operaciones para modificar la configuración obligatoria de las cuentas incluidas en el ámbito de aplicación. Esta lista no es definitiva:
-
ModifyVpcBlockPublicAccessOptions -
CreateVpcBlockPublicAccessExclusion -
ModifyVpcBlockPublicAccessExclusion
-
- Serial Console Access
-
Efecto de la política
Controla el acceso a la consola serie de EC2. Para obtener más información sobre la consola serie de EC2, consulte Consola serie de EC2 en la Guía del usuario de Amazon Elastic Compute Cloud.
Contenidos de la política
{ "ec2_attributes": { "serial_console_access": { "status": { "@@assign": "enabled" } } } }A continuación, se muestran los campos disponibles para este atributo:
-
"status":-
"enabled": se permite el acceso a la consola serie de EC2. -
"disabled": el acceso a la consola serie de EC2 está bloqueado.
-
Consideraciones
Si utiliza este atributo en una política de EC2, no podrá utilizar las siguientes operaciones para modificar la configuración obligatoria de las cuentas incluidas en el ámbito de aplicación. Esta lista no es definitiva:
-
EnableSerialConsoleAccess -
DisableSerialConsoleAccess
-
- Image Block Public Access
-
Efecto de la política
Controla si las imágenes de máquina de Amazon (AMI) se pueden compartir públicamente. Para obtener información más detallada acerca de las AMI, consulte Imágenes de máquina de Amazon (AMI) en la Guía del usuario de Amazon Elastic Compute Cloud.
Contenidos de la política
{ "ec2_attributes": { "image_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }A continuación, se muestran los campos disponibles para este atributo:
-
"state":-
"unblocked": no hay restricciones sobre el uso compartido público de las AMI. -
"block_new_sharing": bloquea el nuevo uso compartido público de las AMI. Las AMI que ya se compartieron públicamente seguirán siendo de acceso público.
-
Consideraciones
Si utiliza este atributo en una política de EC2, no podrá utilizar las siguientes operaciones para modificar la configuración obligatoria de las cuentas incluidas en el ámbito de aplicación. Esta lista no es definitiva:
-
EnableImageBlockPublicAccess -
DisableImageBlockPublicAccess
-
- Allowed Images Settings
-
Efecto de la política
Controla la detección y el uso de las imágenes de máquina de Amazon (AMI) en Amazon EC2 con las AMI permitidas. Para obtener más información sobre las AMI, consulte Controle el descubrimiento y el uso de las AMI en Amazon EC2 con las AMI permitidas en la Guía del usuario de Amazon Elastic Compute Cloud.
Contenidos de la política
A continuación, se muestran los campos disponibles para este atributo:
{ "ec2_attributes": { "allowed_images_settings": { "state": { "@@assign": "enabled" }, "image_criteria": { "criteria_1": { "marketplace_product_codes": { "@@append": [ "abcdefg1234567890" ] } }, "criteria_2": { "allowed_image_providers": { "@@append": [ "123456789012", "123456789013" ] }, "creation_date_condition": { "maximum_days_since_created": { "@@assign": 300 } } }, "criteria_3": { "allowed_image_providers": { "@@assign": [ "123456789014" ] }, "image_names": { "@@assign": [ "golden-ami-*" ] } }, "criteria_4": { "allowed_image_providers": { "@@assign": [ "amazon" ] }, "deprecation_time_condition": { "maximum_days_since_deprecated": { "@@assign": 0 } } }, "criteria_5": { "image_watermarks": { "image_watermark_1": { "watermark_key": { "@@assign": "123456789015:approved-production-*" }, "source_image_region": { "@@assign": "us-east-1" }, "maximum_days_since_source_image_created": { "@@assign": 365 }, "maximum_days_since_watermark_created": { "@@assign": 90 } }, "image_watermark_2": { "watermark_key": { "@@assign": "123456789016:security-scanned" } } } } } } } }-
"state"(obligatorio):-
"enabled": el atributo está activo y se aplica. -
"disabled": el atributo está inactivo y no se aplica. -
"audit_mode": el atributo está en modo de auditoría. Esto significa que se identificarán las imágenes que no cumplan con los requisitos, pero no se bloqueará su uso.
-
-
"image_criteria"(opcional): una lista de criterios. Admite hasta 10 criterios con el nombre comprendido entre criteria_1 y criteria_10. Cada criterio puede contener uno o más de los siguientes filtros:-
"allowed_image_providers": una lista de hasta 200 entradas. Cada entrada es un identificador de cuenta de 12 dígitos o un alias de propietario deamazon,aws_marketplace, oaws_backup_vault. -
"image_names": una lista de hasta 50 nombres de imágenes permitidos. Los nombres pueden incluir caracteres comodín (?y*). Longitud: de 1 a 128 caracteres. Con?, el mínimo es de 3 caracteres. -
"marketplace_product_codes": una lista de hasta 50 códigos de producto de AWS Marketplace para las imágenes permitidas. Longitud: de 1 a 25 caracteres. Caracteres válidos: letras (A—Z, a—z) y números (0—9). -
"creation_date_condition": la antigüedad máxima de las imágenes permitidas.-
"maximum_days_since_created": el número máximo de días que han transcurrido desde que se creó la imagen. Intervalo válido: 0—2147483647.
-
-
"deprecation_time_condition": el periodo máximo desde la obsolescencia de las imágenes permitidas.-
"maximum_days_since_deprecated": el número máximo de días que han transcurrido desde que la imagen quedó obsoleta. Intervalo válido: 0—2147483647.
-
-
"image_watermarks": conjunto de filtros de marcas de agua con los que debe coincidir una imagen. Cada filtro recibe un nombre específicoimage_watermark_1.image_watermark_50La imagen pasa si algún filtro coincide con alguna marca de agua de la imagen. Dentro de un filtro, todos los campos especificados deben coincidir con la misma marca de agua. Máximo 50 filtros por criterio.Campos dentro de cada filtro:
-
"watermark_key"(obligatorio): la clave de marca de agua del formato<account-id>:<watermark-name>. La parte del identificador de cuenta puede ser un identificador de AWS cuenta exacto de 12 dígitos o un patrón con caracteres comodín (y).*?El nombre de la marca de agua debe tener entre 3 y 128 caracteres. Admite caracteres comodín (y).*?Caracteres válidos: letras (A—Z, a—z), números (0—9), espacios y.() []. / - ' @ _ -
"source_image_region"(opcional): la AWS región en la que se creó originalmente la marca de agua. Admite caracteres comodín (*y).? -
"maximum_days_since_source_image_created"(opcional): el número máximo de días que han transcurrido desde que se creó la imagen de origen. Intervalo válido: 0—2147483647. -
"maximum_days_since_watermark_created"(opcional): el número máximo de días que han transcurrido desde que se colocó la marca de agua. Intervalo válido: 0—2147483647.
-
-
Consideraciones
Si utiliza este atributo en una política de EC2, no podrá utilizar las siguientes operaciones para modificar la configuración obligatoria de las cuentas incluidas en el ámbito de aplicación. Esta lista no es definitiva:
-
EnableAllowedImagesSettings -
ReplaceImageCriteriaInAllowedImagesSettings -
DisableAllowedImagesSettings
-
- Instance Metadata
-
Efecto de la política
Controla los valores predeterminados del IMDS y la aplicación del IMDSv2 para todos los lanzamientos de instancias EC2 nuevas. Para obtener más información sobre los valores predeterminados de IMDS y la aplicación de IMDSv2, consulte Usar metadatos de instancia para administrar su instancia de EC2 en la Guía del usuario de Amazon EC2.
Contenidos de la política
A continuación, se muestran los campos disponibles para este atributo:
{ "ec2_attributes": { "instance_metadata_defaults": { "http_tokens": { "@@assign": "required" }, "http_put_response_hop_limit": { "@@assign": "4" }, "http_endpoint": { "@@assign": "enabled" }, "instance_metadata_tags": { "@@assign": "enabled" }, "http_tokens_enforced": { "@@assign": "enabled" } } } }-
"http_tokens":-
"no_preference": se aplican otros valores predeterminados. Por ejemplo, si corresponde, la AMI es la opción predeterminada. -
"required": se debe usar IMDSv2. IMDSv1 no está permitido. -
"optional": se permiten tanto IMDSv1 como IMDSv2.
nota
Versión de metadatos
Antes de establecer
http_tokensenrequired(se debe usar IMDSv2), asegúrese de que ninguna de las instancias realice llamadas de IMDSv1. Para obtener más información, consulte el paso 1: identificar las instancias con IMDSv2=optional y auditar el uso de IMDSv1 en la Guía del usuario de Amazon EC2. -
-
"http_put_response_hop_limit":-
": valor entero comprendido entre -1 y 64, que representa el número máximo de saltos que puede recorrer el token de metadatos. Si no desea indicar ninguna preferencia, especifique -1.Integer"
nota
Límite de saltos
Si
http_tokensse establece enrequired, se recomienda establecerhttp_put_response_hop_limiten un mínimo de 2. Para obtener más información, consulte Consideraciones del acceso a metadatos de instancia en la Guía del usuario de Amazon Elastic Compute Cloud. -
-
"http_endpoint":-
"no_preference": se aplican otros valores predeterminados. Por ejemplo, si corresponde, la AMI es la opción predeterminada. -
"enabled": se puede acceder al punto de conexión del servicio de metadatos de la instancia. -
"disabled": no se puede acceder al punto de conexión del servicio de metadatos de la instancia.
-
-
"instance_metadata_tags":-
"no_preference": se aplican otros valores predeterminados. Por ejemplo, si corresponde, la AMI es la opción predeterminada. -
"enabled": se puede acceder a las etiquetas de instancia desde los metadatos de la instancia. -
"disabled": no se puede acceder a las etiquetas de instancia desde los metadatos de la instancia.
-
-
"http_tokens_enforced":-
"no_preference": se aplican otros valores predeterminados. Por ejemplo, si corresponde, la AMI es la opción predeterminada. -
"enabled": se debe usar IMDSv2. Los intentos de lanzar una instancia de IMDSv1 o de habilitar IMDSv1 en las instancias existentes fallarán. -
"disabled": se permiten tanto IMDSv1 como IMDSv2.
aviso
Aplicación de IMDSv2
Si se habilita la aplicación de IMDSv2 y, al mismo tiempo, se permiten IMDSv1 e IMDSv2 (token opcional), se producirán errores de lanzamiento, a menos que IMDSv1 esté deshabilitado explícitamente, ya sea mediante los parámetros de lanzamiento o los valores predeterminados de la AMI. Para obtener más información, consulte El lanzamiento de una IMDSv1-enabled instancia falla en la Guía del usuario de Amazon EC2.
-
-
- Snapshot Block Public Access
-
Efecto de la política
Controla si las instantáneas de Amazon EBS son de acceso público. Para obtener más información sobre las instantáneas de EBS, consulte Instantáneas de Amazon EBS en la Guía del usuario de Amazon Elastic Block Store.
Contenidos de la política
{ "ec2_attributes": { "snapshot_block_public_access": { "state": { "@@assign": "block_new_sharing" } } } }A continuación, se muestran los campos disponibles para este atributo:
-
"state":-
"block_all_sharing": bloquea todo el uso compartido público de las instantáneas. Las instantáneas que ya se compartieron públicamente se consideran privadas y dejan de ser de acceso público. -
"block_new_sharing": bloquea el uso compartido público nuevo de las instantáneas. Las instantáneas que ya se compartieron públicamente seguirán siendo de acceso público. -
"unblocked": no hay restricciones sobre el uso compartido público de las instantáneas.
-
Consideraciones
Si utiliza este atributo en una política de EC2, no podrá utilizar las siguientes operaciones para modificar la configuración obligatoria de las cuentas incluidas en el ámbito de aplicación. Esta lista no es definitiva:
-
EnableSnapshotBlockPublicAccess -
DisableSnapshotBlockPublicAccess
-
- VPC Encryption Controls
-
Efecto de la política
Controla si los controles de cifrado de Amazon VPC están habilitados y en qué modo están habilitados para las VPC en las cuentas que están dentro del ámbito de aplicación de la política. Para obtener más información, consulte Controles de cifrado de VPC en la Guía del usuario de Amazon VPC.
Contenidos de la política
{ "ec2_attributes": { "vpc_encryption_control": { "mode": { "@@assign": "attempt_enforce" }, "exclusions": { "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"] } } } }A continuación, se muestran los campos disponibles para este atributo:
-
"mode"(obligatorio): el modo de control de cifrado de Amazon VPC se aplica a todas las cuentas y VPC incluidas en el ámbito de aplicación.-
"unmanaged": los controles de cifrado de Amazon VPC están desactivados. Si desconectas la política, el servicio restablece los controles de cifrado de Amazon VPC a nivel de cuenta a su estado anterior. Las propias VPC pueden o no volver correctamente al estado anterior (consulte Consideraciones). -
"attempt_monitor": Todas las VPC incluidas en el ámbito de aplicación intentan pasar al modo de monitorización. El modo de supervisión audita el estado de cifrado de los flujos de tráfico e identifica los recursos que permiten el tráfico no cifrado. Una VPC sin controles de cifrado se mueve al monitor; una VPC que ya está en el monitor permanece en el monitor; una VPC en ejecución intenta pasar al monitor; las nuevas VPC se crean en modo monitor. -
"attempt_enforce": Todas las VPC incluidas en el ámbito intentan pasar al modo de aplicación, lo que garantiza que la VPC solo permita los servicios que siempre cifran el tráfico en tránsito. Una VPC con los controles de cifrado desactivados pasa primero a la supervisión y, a continuación, intenta aplicarla automáticamente cuando este modo está habilitado a nivel de cuenta u organización; una VPC en modo de supervisión intenta migrar para aplicarla; una VPC que ya está en ejecución permanece en vigor; las nuevas VPC se crean en modo de aplicación con las exclusiones de cualquier tipo de recurso definidas a nivel de organización o cuenta.
-
-
"exclusions"(opcional): Per-Region mapa de los tipos de recursos excluibles que se pueden excluir de los controles de cifrado de Amazon VPC.-
internet_gateway -
nat_gateway -
vpc_lattice -
vpc_peering -
lambda -
egress_only_internet_gateway -
elastic_file_system -
virtual_private_gateway
-
Consideraciones
-
Al hacer la transición a la aplicación a nivel de cuenta u organización
attempt_enforce, el servicio coloca primero las VPC en modo monitor y, a continuación, las pasa automáticamente a modo de aplicación. La transición a la aplicación falla si la VPC contiene recursos no compatibles que no están cubiertos por una exclusión; esas VPC permanecen en modo de supervisión con un estado de ejecución fallida. Corrija esos recursos o añada primero las exclusiones. -
Si desconectas la política, la configuración del control de cifrado a nivel de cuenta volverá a su estado anterior antes de que se adjuntara la política.
-
Si utiliza este atributo en una política de EC2, los propietarios de VPC de las VPC incluidas en el ámbito no podrán utilizar los siguientes comandos a nivel de VPC (la lista no es exhaustiva):
-
ModifyVpcEncryptionControl -
DeleteVpcEncryptionControl -
CreateVpcEncryptionControl
-
-
Si se produce un error en la transición a uno de los dos modos, utilícelo
DescribeVpcEncryptionControlspara buscar todas las VPC que no hayan superado la transición y, a continuación, utilíceloGetVpcResourcesBlockingEncryptionEnforcementpara encontrar los recursos infractores en las VPC. -
El orden de prioridad de las exclusiones es la organización, luego la OU, la cuenta y, por último, la VPC. Una exclusión a nivel de organización tiene prioridad sobre una exclusión a nivel de cuenta, que tiene prioridad sobre una exclusión. VPC-level
Prácticas recomendadas
-
Supervise antes de hacer cumplir. Ejecute siempre
attempt_monitortoda la organización y utilice el informe de estado de la cuenta para confirmar que las VPC no tienen recursos no excluibles antes de pasar a otra.attempt_enforce -
Organiza la aplicación con exclusiones. Utilice por región
exclusionspara los recursos que no admiten el cifrado en tránsito (por ejemplo, IGW, NAT Gateway o Amazon VPC Lattice). -
Comprenda la prioridad. El modo de organización y las exclusiones anulan la configuración de la cuenta y la VPC; planifique las implementaciones de arriba hacia abajo.
-
Planifique la colaboración entre pares. Elimine las exclusiones de emparejamiento de VPC antes de intentar volver a mover las VPC en modo obligatorio al monitor.
-