Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Attiva un Guard Hook nel tuo account
L'argomento seguente mostra come attivare un Guard Hook nel tuo account, che lo rende utilizzabile nell'account e nella regione in cui è stato attivato.
Attiva un Guard Hook (console)
Per attivare un Guard Hook da utilizzare nel tuo account
Accedi Console di gestione AWS e apri la CloudFormation console all'indirizzo https://console.aws.amazon.com/cloudformation
. -
Nella barra di navigazione nella parte superiore dello schermo, scegli Regione AWS dove vuoi creare l'Hook in.
-
Nel riquadro di navigazione a sinistra, scegli Hooks.
-
Nella pagina Hooks, scegli Create a Hook, quindi scegli With Guard.
-
Se non hai ancora creato alcuna regola Guard, crea la tua regola Guard, memorizzala in Amazon S3 e poi torna a questa procedura. Per iniziare, fai riferimento Scrivi le regole di Guard per valutare le risorse per Guard Hooks alle regole di esempio.
Se hai già creato la tua regola Guard e l'hai memorizzata in S3, procedi al passaggio successivo.
Nota
L'oggetto archiviato in S3 deve avere una delle seguenti estensioni di file:
.guard,.zip, o..tar.gz -
Per i sorgenti di Guard Hook, memorizza le tue regole Guard in S3, procedi come segue:
-
Per l'URI S3, specifica il percorso S3 del tuo file di regole o usa il pulsante Sfoglia S3 per aprire una finestra di dialogo per cercare e selezionare l'oggetto S3.
-
(Facoltativo) Per la versione Object, se il bucket S3 ha il controllo delle versioni abilitato, puoi selezionare una versione specifica dell'oggetto S3.
The Guard Hook scarica le tue regole da S3 ogni volta che viene richiamato l'Hook. Per evitare modifiche o cancellazioni accidentali, ti consigliamo di utilizzare una versione durante la configurazione di Guard Hook.
-
-
(Facoltativo) Per il report di output del bucket S3 for Guard, specifica un bucket S3 per archiviare il rapporto di output di Guard. Questo rapporto contiene i risultati delle convalide delle regole Guard.
Per configurare la destinazione del rapporto di output, scegli una delle seguenti opzioni:
-
Seleziona la casella di controllo Usa lo stesso bucket in cui sono archiviate le mie regole Guard per utilizzare lo stesso bucket in cui si trovano le regole Guard.
-
Scegli un nome diverso per il bucket S3 per archiviare il report di output di Guard.
-
-
(Facoltativo) Espandi i parametri di input della regola Guard, quindi fornisci le seguenti informazioni in Memorizza i parametri di input della regola Guard in S3:
-
Per l'URI S3, specificate il percorso S3 di un file di parametri o utilizzate il pulsante Sfoglia S3 per aprire una finestra di dialogo per cercare e selezionare l'oggetto S3.
-
(Facoltativo) Per la versione Object, se il bucket S3 ha il controllo delle versioni abilitato, puoi selezionare una versione specifica dell'oggetto S3.
-
-
Scegli Avanti.
-
Per Hook name, scegli una delle seguenti opzioni:
-
Fornisci un nome breve e descrittivo che verrà aggiunto dopo.
Private::Guard::Ad esempio, se inserisci, il nome completo di Hook diventa.MyTestHookPrivate::Guard::MyTestHook -
Fornisci il nome completo dell'Hook (chiamato anche alias) utilizzando questo formato:
Provider::ServiceName::HookName
-
-
Per i target Hook, scegli cosa valutare:
-
Pile: valuta i modelli di stack quando gli utenti creano, aggiornano o eliminano gli stack.
-
Risorse: valuta le modifiche alle singole risorse quando gli utenti aggiornano gli stack.
-
Set di modifiche: valuta gli aggiornamenti pianificati quando gli utenti creano set di modifiche.
-
Cloud Control API: valuta le operazioni di creazione, aggiornamento o eliminazione avviate dall'API Cloud Control.
-
-
Per Azioni, scegli quali azioni (creazione, aggiornamento, eliminazione) richiameranno il tuo Hook.
-
Per la modalità Hook, scegli come risponde l'Hook quando le regole non vengono valutate:
-
Avvisa: invia avvisi agli utenti ma consente la continuazione delle azioni. Ciò è utile per convalide o controlli informativi non critici.
-
Fail: impedisce il proseguimento dell'azione. Ciò è utile per applicare rigide politiche di conformità o sicurezza.
-
-
Per il ruolo Execution, scegli il ruolo IAM che Hook assume per recuperare le tue regole Guard da S3 e, facoltativamente, riscrivi un report dettagliato sull'output di Guard. Puoi consentire la creazione automatica CloudFormation di un ruolo di esecuzione per te oppure puoi specificare un ruolo che hai creato.
-
Scegli Avanti.
-
(Facoltativo) Per i filtri Hook, procedi come segue:
-
Per il filtro Resource, specifica quali tipi di risorse possono richiamare l'Hook. Ciò garantisce che l'Hook venga richiamato solo per le risorse pertinenti.
-
Per i criteri di filtro, scegli la logica per applicare i filtri relativi al nome dello stack e al ruolo dello stack:
-
Tutti i nomi degli stack e i ruoli dello stack: The Hook verrà richiamato solo quando tutti i filtri specificati corrispondono.
-
Qualsiasi nome di stack e ruolo dello stack: The Hook verrà richiamato se almeno uno dei filtri specificati corrisponde.
Nota
Per le operazioni dell'API Cloud Control, tutti i filtri Stack names e Stack roles vengono ignorati.
-
-
Per i nomi degli stack, includi o escludi stack specifici dalle invocazioni di Hook.
-
Per Include, specifica i nomi degli stack da includere. Usalo quando hai un piccolo set di stack specifici a cui vuoi mirare. Solo gli stack specificati in questo elenco richiameranno l'Hook.
-
Per Escludi, specifica i nomi degli stack da escludere. Usalo quando vuoi richiamare l'Hook sulla maggior parte degli stack ma escluderne alcuni specifici. Tutti gli stack tranne quelli elencati qui richiameranno l'Hook.
-
-
Per i ruoli Stack, includi o escludi stack specifici dalle chiamate Hook in base ai ruoli IAM associati.
-
Per Include, specifica uno o più ARN dei ruoli IAM per indirizzare gli stack associati a questi ruoli. Solo le operazioni di stack avviate da questi ruoli richiameranno l'Hook.
-
Per Escludi, specifica uno o più ARN dei ruoli IAM per gli stack che desideri escludere. L'Hook verrà richiamato su tutti gli stack tranne quelli avviati dai ruoli specificati.
-
-
-
Scegli Avanti.
-
Nella pagina Rivedi e attiva, rivedi le tue scelte. Per apportare modifiche, scegli Modifica nella sezione da modificare.
-
Quando sei pronto per procedere, scegli Attiva Hook.
Attiva un gancio di guardia (AWS CLI)
Prima di continuare, conferma di aver creato la regola Guard e il ruolo di esecuzione che utilizzerai con questo Hook. Per ulteriori informazioni, consulta Scrivi le regole di Guard per valutare le risorse per Guard Hooks e Crea un ruolo di esecuzione per un Guard Hook.
Per attivare un Guard Hook da utilizzare nel tuo account (AWS CLI)
-
Per iniziare ad attivare un Hook, usa il seguente activate-type comando, sostituendo i segnaposto con i tuoi valori specifici. Questo comando autorizza l'Hook a utilizzare un ruolo di esecuzione specificato dal tuo. Account AWS
aws cloudformation activate-type --type HOOK \ --type-name AWS::Hooks::GuardHook \ --publisher-id aws-hooks \ --type-name-aliasPrivate::Guard::MyTestHook\ --execution-role-arnarn:aws:iam::123456789012:role/my-execution-role\ --regionus-west-2 -
Per completare l'attivazione dell'Hook, è necessario configurarlo utilizzando un file di configurazione JSON.
Usa il cat comando per creare un file JSON con la seguente struttura. Per ulteriori informazioni, consulta Riferimento alla sintassi dello schema di configurazione dell’hook.
$ cat > config.json { "CloudFormationConfiguration": { "HookConfiguration": { "HookInvocationStatus":"ENABLED", "TargetOperations": ["STACK", "RESOURCE", "CHANGE_SET"], "FailureMode":"WARN", "Properties": { "ruleLocation":"s3://amzn-s3-demo-bucket/MyGuardRules.guard", "logBucket":"amzn-s3-demo-logging-bucket", "options": { "inputParams":"s3://amzn-s3-demo-bucket/MyInputParams.json"} }, "TargetFilters": { "Actions": [ "CREATE", "UPDATE", "DELETE" ] } } } }-
HookInvocationStatus: impostato su perENABLEDabilitare l'Hook. -
TargetOperations: Specifica le operazioni che l'Hook valuterà. -
FailureMode: impostare suFAILo suWARN. -
ruleLocation: sostituisci con l'URI S3 in cui è archiviata la regola. L'oggetto archiviato in S3 deve avere una delle seguenti estensioni di file:.guard,.zipe..tar.gz -
logBucket: (Facoltativo) Specifica il nome di un bucket S3 per i report Guard JSON. -
options.inputParams: (Facoltativo) Specifica l'URI S3 di un file JSON o YAML contenente i parametri di input per le tue regole Guard. Puoi specificare un singolo URI S3 o un array di un massimo di 10 URI S3. -
TargetFilters: Specifica i tipi di azioni che richiameranno l'Hook.
-
-
Usa il set-type-configuration comando seguente, insieme al file JSON che hai creato, per applicare la configurazione. Sostituisci i segnaposto con i tuoi valori specifici.
aws cloudformation set-type-configuration \ --configurationfile://config.json\ --type-arn"arn:aws:cloudformation:us-west-2:123456789012:type/hook/MyTestHook"\ --regionus-west-2
Risorse correlate
Forniamo esempi di modelli che puoi utilizzare per capire come dichiarare un Guard Hook in un CloudFormation modello di stack. Per ulteriori informazioni, consulta AWS::CloudFormation::GuardHook nella Guida per l'utente di AWS CloudFormation .