Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aktifkan Guard Hook di akun Anda
Topik berikut menunjukkan cara mengaktifkan Guard Hook di akun Anda, yang membuatnya dapat digunakan di akun dan Wilayah tempat diaktifkan.
Aktifkan Guard Hook (konsol)
Untuk mengaktifkan Guard Hook untuk digunakan di akun Anda
Masuk ke Konsol Manajemen AWS dan buka CloudFormation konsol di https://console.aws.amazon.com/cloudformation
. -
Pada bilah navigasi di bagian atas layar, pilih Wilayah AWS tempat Anda ingin membuat Hook.
-
Di panel navigasi di sebelah kiri, pilih Hooks.
-
Pada halaman Hooks, pilih Create a Hook, lalu pilih With Guard.
-
Jika Anda belum membuat aturan Guard, buat aturan Guard Anda, simpan di Amazon S3, lalu kembali ke prosedur ini. Lihat contoh aturan di Tulis aturan Guard untuk mengevaluasi sumber daya untuk Guard Hooks untuk memulai.
Jika Anda telah membuat aturan Guard dan menyimpannya di S3, lanjutkan ke langkah berikutnya.
catatan
Objek yang disimpan di S3 harus memiliki salah satu ekstensi file berikut:
.guard,.zip, atau.tar.gz. -
Untuk sumber Guard Hook, S impan aturan Guard Anda di S3, lakukan hal berikut:
-
Untuk URI S3, tentukan jalur S3 ke file aturan Anda atau gunakan tombol Browse S3 untuk membuka kotak dialog untuk menelusuri dan memilih objek S3.
-
(Opsional) Untuk versi Objek, jika bucket S3 Anda mengaktifkan pembuatan versi, Anda dapat memilih versi tertentu dari objek S3.
Guard Hook mengunduh aturan Anda dari S3 setiap kali Hook dipanggil. Untuk mencegah perubahan atau penghapusan yang tidak disengaja, sebaiknya gunakan versi saat mengonfigurasi Guard Hook Anda.
-
-
(Opsional) Untuk bucket S3 untuk laporan keluaran Guard, tentukan bucket S3 untuk menyimpan laporan keluaran Guard. Laporan ini berisi hasil validasi aturan Penjaga Anda.
Untuk mengonfigurasi tujuan laporan keluaran, pilih salah satu opsi berikut:
-
Pilih kotak centang Gunakan bucket yang sama di mana aturan Penjaga saya disimpan untuk menggunakan bucket yang sama tempat aturan Penjaga Anda berada.
-
Pilih nama bucket S3 yang berbeda untuk menyimpan laporan keluaran Guard.
-
-
(Opsional) Perluas parameter input aturan Guard, lalu berikan informasi berikut di bawah S impan parameter input aturan Guard Anda di S3:
-
Untuk URI S3, tentukan jalur S3 ke file parameter atau gunakan tombol Browse S3 untuk membuka kotak dialog untuk menelusuri dan memilih objek S3.
-
(Opsional) Untuk versi Objek, jika bucket S3 Anda mengaktifkan pembuatan versi, Anda dapat memilih versi tertentu dari objek S3.
-
-
Pilih Berikutnya.
-
Untuk nama Hook, pilih salah satu opsi berikut:
-
Berikan nama singkat dan deskriptif yang akan ditambahkan setelahnya
Private::Guard::. Misalnya, jika Anda memasukkan, nama Hook lengkap menjadiMyTestHookPrivate::Guard::.MyTestHook -
Berikan nama Hook lengkap (juga disebut alias) menggunakan format ini:
Provider::ServiceName::HookName
-
-
Untuk target Hook, pilih apa yang akan dievaluasi:
-
Tumpukan — Mengevaluasi template tumpukan saat pengguna membuat, memperbarui, atau menghapus tumpukan.
-
Sumber Daya — Mengevaluasi perubahan sumber daya individu saat pengguna memperbarui tumpukan.
-
Set perubahan — Mengevaluasi pembaruan yang direncanakan saat pengguna membuat set perubahan.
-
Cloud Control API — Mengevaluasi pembuatan, pembaruan, atau penghapusan operasi yang diprakarsai oleh Cloud Control API.
-
-
Untuk T indakan, pilih tindakan mana (buat, perbarui, hapus) yang akan memanggil Hook Anda.
-
Untuk mode Hook, pilih bagaimana Hook merespons ketika aturan gagal evaluasi mereka:
-
Peringatkan — Memberikan peringatan kepada pengguna tetapi memungkinkan tindakan untuk dilanjutkan. Ini berguna untuk validasi non-kritis atau pemeriksaan informasi.
-
Gagal — Mencegah tindakan agar tidak berlanjut. Ini sangat membantu untuk menegakkan kepatuhan yang ketat atau kebijakan keamanan.
-
-
Untuk peran Eksekusi, pilih peran IAM yang diasumsikan oleh Hook untuk mengambil aturan Guard Anda dari S3 dan secara opsional menulis laporan keluaran Guard terperinci kembali. Anda dapat mengizinkan CloudFormation untuk secara otomatis membuat peran eksekusi untuk Anda atau Anda dapat menentukan peran yang telah Anda buat.
-
Pilih Berikutnya.
-
(Opsional) Untuk filter Hook, lakukan hal berikut:
-
Untuk filter sumber daya, tentukan jenis sumber daya mana yang dapat memanggil Hook. Ini memastikan bahwa Hook hanya dipanggil untuk sumber daya yang relevan.
-
Untuk kriteria Penyaringan, pilih logika untuk menerapkan nama tumpukan dan filter peran tumpukan:
-
Semua nama tumpukan dan peran tumpukan — Hook hanya akan dipanggil ketika semua filter yang ditentukan cocok.
-
Setiap nama tumpukan dan peran tumpukan — Hook akan dipanggil jika setidaknya satu dari filter yang ditentukan cocok.
catatan
Untuk operasi Cloud Control API, semua nama St ack dan filter peran Stack diabaikan.
-
-
Untuk nama Stack, sertakan atau kecualikan tumpukan tertentu dari pemanggilan Hook.
-
Untuk Ser takan, tentukan nama tumpukan yang akan disertakan. Gunakan ini ketika Anda memiliki satu set kecil tumpukan tertentu yang ingin Anda targetkan. Hanya tumpukan yang ditentukan dalam daftar ini yang akan memanggil Hook.
-
Untuk K ecualikan, tentukan nama tumpukan yang akan dikecualikan. Gunakan ini saat Anda ingin memanggil Hook pada sebagian besar tumpukan tetapi mengecualikan beberapa yang spesifik. Semua tumpukan kecuali yang tercantum di sini akan memanggil Hook.
-
-
Untuk peran Stack, sertakan atau kecualikan tumpukan tertentu dari pemanggilan Hook berdasarkan peran IAM terkait.
-
Untuk Ser takan, tentukan satu atau beberapa ARN peran IAM untuk menargetkan tumpukan yang terkait dengan peran ini. Hanya operasi tumpukan yang diprakarsai oleh peran ini yang akan memanggil Hook.
-
Untuk K ecualikan, tentukan satu atau beberapa ARN peran IAM untuk tumpukan yang ingin Anda kecualikan. Hook akan dipanggil pada semua tumpukan kecuali yang diprakarsai oleh peran yang ditentukan.
-
-
-
Pilih Berikutnya.
-
Pada halaman T injau dan aktifkan, tinjau pilihan Anda. Untuk membuat perubahan, pilih Edit pada bagian terkait.
-
Ketika Anda siap untuk melanjutkan, pilih Aktifkan Hook.
Aktifkan Pengait Penjaga (AWS CLI)
Sebelum Anda melanjutkan, konfirmasikan bahwa Anda telah membuat aturan Penjaga dan peran eksekusi yang akan Anda gunakan dengan Hook ini. Untuk informasi selengkapnya, lihat Tulis aturan Guard untuk mengevaluasi sumber daya untuk Guard Hooks dan Buat peran eksekusi untuk Guard Hook.
Untuk mengaktifkan Guard Hook untuk digunakan di akun Anda (AWS CLI)
-
Untuk mulai mengaktifkan Hook, gunakan activate-type perintah berikut, ganti placeholder dengan nilai spesifik Anda. Perintah ini mengotorisasi Hook untuk menggunakan peran eksekusi tertentu dari Anda Akun AWS.
aws cloudformation activate-type --type HOOK \ --type-name AWS::Hooks::GuardHook \ --publisher-id aws-hooks \ --type-name-aliasPrivate::Guard::MyTestHook\ --execution-role-arnarn:aws:iam::123456789012:role/my-execution-role\ --regionus-west-2 -
Untuk menyelesaikan pengaktifan Hook, Anda harus mengonfigurasinya menggunakan file konfigurasi JSON.
Gunakan cat perintah untuk membuat file JSON dengan struktur berikut. Untuk informasi selengkapnya, lihat Referensi sintaks skema konfigurasi hook.
$ cat > config.json { "CloudFormationConfiguration": { "HookConfiguration": { "HookInvocationStatus":"ENABLED", "TargetOperations": ["STACK", "RESOURCE", "CHANGE_SET"], "FailureMode":"WARN", "Properties": { "ruleLocation":"s3://amzn-s3-demo-bucket/MyGuardRules.guard", "logBucket":"amzn-s3-demo-logging-bucket", "options": { "inputParams":"s3://amzn-s3-demo-bucket/MyInputParams.json"} }, "TargetFilters": { "Actions": [ "CREATE", "UPDATE", "DELETE" ] } } } }-
HookInvocationStatus: SetelENABLEDuntuk mengaktifkan Hook. -
TargetOperations: Tentukan operasi yang akan dievaluasi oleh Hook. -
FailureMode: Setel ke salah satuFAILatauWARN. -
ruleLocation: Ganti dengan URI S3 tempat aturan Anda disimpan. Objek yang disimpan di S3 harus memiliki salah satu ekstensi file berikut:.guard,.zip, dan.tar.gz. -
logBucket: (Opsional) Tentukan nama bucket S3 untuk laporan Guard JSON. -
options.inputParams: (Opsional) Tentukan URI S3 dari file JSON atau YAML yang berisi parameter input untuk aturan Guard Anda. Anda dapat menentukan URI S3 tunggal atau array hingga 10 URI S3. -
TargetFilters: Tentukan jenis tindakan yang akan memanggil Hook.
-
-
Gunakan set-type-configuration perintah berikut, bersama dengan file JSON yang Anda buat, untuk menerapkan konfigurasi. Ganti placeholder dengan nilai spesifik Anda.
aws cloudformation set-type-configuration \ --configurationfile://config.json\ --type-arn"arn:aws:cloudformation:us-west-2:123456789012:type/hook/MyTestHook"\ --regionus-west-2
Sumber daya terkait
Kami menyediakan contoh template yang dapat Anda gunakan untuk memahami cara mendeklarasikan Guard Hook dalam template CloudFormation tumpukan. Untuk informasi selengkapnya, lihat AWS::CloudFormation::GuardHook di AWS CloudFormation Panduan Pengguna.