Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Activa un Guard Hook en tu cuenta
En el siguiente tema, se muestra cómo activar un Guard Hook en tu cuenta, de modo que se pueda utilizar en la cuenta y la región en las que se activó.
Activa un Guard Hook (consola)
Para activar un Guard Hook para usarlo en tu cuenta
Inicia sesión en Consola de administración de AWS y abre la CloudFormation consola en https://console.aws.amazon.com/cloudformation
. -
En la barra de navegación de la parte superior de la pantalla, elige el Región de AWS lugar donde quieres crear el Hook In.
-
En el panel de navegación de la izquierda, selecciona Hooks.
-
En la página de ganchos, selecciona Crear un gancho y, a continuación, selecciona Con protección.
-
Si aún no ha creado ninguna regla de Guard, cree su regla de Guard, guárdela en Amazon S3 y, a continuación, vuelva a este procedimiento. Consulte las reglas de ejemplo de la Escribe reglas de Guard para evaluar los recursos de Guard Hooks página para empezar.
Si ya creaste tu regla de Guard y la almacenaste en S3, continúa con el siguiente paso.
nota
El objeto almacenado en S3 debe tener una de las siguientes extensiones de archivo:
.guard,.zip, o.tar.gz. -
Para el código fuente de Guard Hook, almacena tus reglas de Guard en S3 y haz lo siguiente:
-
En el caso del URI de S3, especifique la ruta de S3 al archivo de reglas o utilice el botón Examinar S3 para abrir un cuadro de diálogo en el que buscar y seleccionar el objeto de S3.
-
(Opcional) En el caso de la versión del objeto, si tu bucket de S3 tiene activado el control de versiones, puedes seleccionar una versión específica del objeto de S3.
El Guard Hook descarga las reglas de S3 cada vez que se invoca el Hook. Para evitar cambios o eliminaciones accidentales, te recomendamos usar una versión al configurar tu Guard Hook.
-
-
(Opcional) Para el informe de salida de S3 bucket for Guard, especifica un bucket de S3 para almacenar el informe de salida de Guard. Este informe contiene los resultados de las validaciones de las reglas de Guard.
Para configurar el destino del informe de salida, elija una de las siguientes opciones:
-
Selecciona la casilla Usar el mismo depósito en el que se almacenan las reglas de My Guard para usar el mismo depósito en el que se encuentran tus reglas de Guard.
-
Elige un nombre de bucket de S3 diferente para almacenar el informe de salida de Guard.
-
-
(Opcional) Amplíe los parámetros de entrada de las reglas de Guard y, a continuación, proporcione la siguiente información en Almacene los parámetros de entrada de las reglas de Guard en S3:
-
En el caso de la URI de S3, especifique la ruta de S3 a un archivo de parámetros o utilice el botón Examinar S3 para abrir un cuadro de diálogo en el que buscar y seleccionar el objeto de S3.
-
(Opcional) En el caso de la versión del objeto, si el bucket de S3 tiene activado el control de versiones, puede seleccionar una versión específica del objeto de S3.
-
-
Elija Siguiente.
-
Para el nombre del enlace, elige una de las siguientes opciones:
-
Proporcione un nombre breve y descriptivo que se añadirá después
Private::Guard::. Por ejemplo, si escribes, el nombre completo de Hook pasa a serMyTestHookPrivate::Guard::.MyTestHook -
Proporcione el nombre completo del Hook (también denominado alias) con este formato:
Provider::ServiceName::HookName
-
-
Para los objetivos de Hook, elige qué quieres evaluar:
-
Pilas: evalúa las plantillas de pila cuando los usuarios crean, actualizan o eliminan pilas.
-
Recursos: evalúa los cambios en los recursos individuales cuando los usuarios actualizan las pilas.
-
Conjuntos de cambios: evalúa las actualizaciones planificadas cuando los usuarios crean conjuntos de cambios.
-
API de Cloud Control: evalúa las operaciones de creación, actualización o eliminación iniciadas por la API de Cloud Control.
-
-
En el caso de las Acciones, elige qué acciones (crear, actualizar, eliminar) invocarán tu Hook.
-
En el modo Hook, elige cómo responde el Hook cuando las reglas no se evalúan:
-
Advertencia: emite advertencias a los usuarios, pero permite que las acciones continúen. Esto es útil para validaciones no críticas o comprobaciones informativas.
-
Fallo: impide que la acción continúe. Esto es útil para hacer cumplir políticas estrictas de cumplimiento o seguridad.
-
-
Para el rol de ejecución, elige el rol de IAM que asume el Hook para recuperar tus reglas de Guard de S3 y, si lo deseas, escribir un informe detallado sobre los resultados de Guard. Puedes CloudFormation permitir que se cree automáticamente un rol de ejecución para ti o puedes especificar un rol que hayas creado.
-
Elija Siguiente.
-
(Opcional) Para los filtros Hook, haz lo siguiente:
-
En el filtro de recursos, especifique qué tipos de recursos pueden invocar el Hook. Esto garantiza que el Hook solo se invoque para los recursos relevantes.
-
Para los criterios de filtrado, elija la lógica para aplicar los filtros de nombre de pila y rol de pila:
-
Todos los nombres y funciones de pila: el Hook solo se invocará cuando todos los filtros especificados coincidan.
-
Todos los nombres y funciones de pila: el Hook se invocará si al menos uno de los filtros especificados coincide.
nota
En el caso de las operaciones de la API de Cloud Control, se ignoran todos los filtros de nombres de pila y roles de pila.
-
-
En el caso de los nombres de pila, incluye o excluye pilas específicas de las invocaciones de Hook.
-
En Include, especifique los nombres de pila que desea incluir. Utilízalo cuando tengas un conjunto pequeño de pilas específicas a las que quieras dirigirte. Solo las pilas especificadas en esta lista invocarán el Hook.
-
Para Excluir, especifique los nombres de las pilas que desea excluir. Utilízalo cuando quieras invocar el Hook en la mayoría de las pilas, pero excluir algunas en concreto. Todas las pilas, excepto las que aparecen aquí, invocarán el Hook.
-
-
En el caso de las funciones de Stack, incluye o excluye pilas específicas de las invocaciones de Hook en función de sus funciones de IAM asociadas.
-
En Include, especifique uno o más ARN de roles de IAM para segmentar las pilas asociadas a estos roles. Solo las operaciones de pila iniciadas por estos roles invocarán el Hook.
-
En Exclude, especifique uno o más ARN de rol de IAM para las pilas que quiera excluir. El Hook se invocará en todas las pilas, excepto en las que hayan sido iniciadas por los roles especificados.
-
-
-
Elija Siguiente.
-
En la página Revisar y activar, revisa tus opciones. Para realizar cambios, elija Editar en la sección correspondiente.
-
Cuando estés listo para continuar, elige Activar Hook.
Activa un gancho de protección (AWS CLI)
Antes de continuar, confirma que has creado la regla de guardia y el rol de ejecución que utilizarás con este gancho. Para obtener más información, consulte Escribe reglas de Guard para evaluar los recursos de Guard Hooks y Crea un rol de ejecución para un Guard Hook.
Para activar un Guard Hook y usarlo en tu cuenta (AWS CLI)
-
Para empezar a activar un Hook, usa el siguiente activate-type comando y reemplaza los marcadores de posición por tus valores específicos. Este comando autoriza al Hook a utilizar un rol de ejecución específico de su. Cuenta de AWS
aws cloudformation activate-type --type HOOK \ --type-name AWS::Hooks::GuardHook \ --publisher-id aws-hooks \ --type-name-aliasPrivate::Guard::MyTestHook\ --execution-role-arnarn:aws:iam::123456789012:role/my-execution-role\ --regionus-west-2 -
Para terminar de activar el Hook, debes configurarlo mediante un archivo de configuración JSON.
Usa el cat comando para crear un archivo JSON con la siguiente estructura. Para obtener más información, consulte Referencia a la sintaxis del esquema de la configuración del enlace.
$ cat > config.json { "CloudFormationConfiguration": { "HookConfiguration": { "HookInvocationStatus":"ENABLED", "TargetOperations": ["STACK", "RESOURCE", "CHANGE_SET"], "FailureMode":"WARN", "Properties": { "ruleLocation":"s3://amzn-s3-demo-bucket/MyGuardRules.guard", "logBucket":"amzn-s3-demo-logging-bucket", "options": { "inputParams":"s3://amzn-s3-demo-bucket/MyInputParams.json"} }, "TargetFilters": { "Actions": [ "CREATE", "UPDATE", "DELETE" ] } } } }-
HookInvocationStatus:ENABLEDConfigúralo para habilitar el Hook. -
TargetOperations: Especifique las operaciones que evaluará el Hook. -
FailureMode: se establece enFAILoWARN. -
ruleLocation: Sustitúyala por la URI de S3 en la que está almacenada la regla. El objeto almacenado en S3 debe tener una de las siguientes extensiones de archivo:.guard.zip, y.tar.gz. -
logBucket: (Opcional) Especifique el nombre de un bucket de S3 para los informes JSON de Guard. -
options.inputParams: (Opcional) Especifica el URI de S3 de un archivo JSON o YAML que contenga los parámetros de entrada para tus reglas de Guard. Puedes especificar un único URI de S3 o una matriz de hasta 10 URI de S3. -
TargetFilters: Especifica los tipos de acciones que invocarán el Hook.
-
-
Usa el siguiente set-type-configuration comando, junto con el archivo JSON que creaste, para aplicar la configuración. Sustituya los marcadores de posición por sus valores específicos.
aws cloudformation set-type-configuration \ --configurationfile://config.json\ --type-arn"arn:aws:cloudformation:us-west-2:123456789012:type/hook/MyTestHook"\ --regionus-west-2
Recursos relacionados
Proporcionamos ejemplos de plantillas que puedes usar para entender cómo declarar un Guard Hook en una plantilla de CloudFormation pila. Para obtener más información, consulte AWS::CloudFormation::GuardHook en la Guía del usuario de AWS CloudFormation .