View a markdown version of this page

Sintassi ed esempi delle policy di backup - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sintassi ed esempi delle policy di backup

In questa pagina viene descritta la sintassi delle policy di backup e vengono forniti esempi.

Sintassi per le policy di backup

Una policy di backup è un file di testo normale strutturato in base alle regole di JSON. La sintassi per le policy di backup segue la sintassi per tutti i tipi di policy dichiarative. Per ulteriori informazioni, vedere Sintassi ed ereditarietà delle policy per i tipi di policy dichiarativi. Questo argomento è incentrato sull'applicazione della sintassi generale ai requisiti specifici del tipo di policy di backup.

Per ulteriori informazioni sui AWS Backup piani, consulta CreateBackupPlan la Guida per gli sviluppatori. AWS Backup

Considerazioni

Sintassi delle politiche

I nomi di chiave duplicati verranno rifiutati in JSON.

Le policy devono specificare l'indirizzo Regioni AWS e le risorse di cui eseguire il backup.

Le policy devono specificare il ruolo IAM che AWS Backup assume.

L'utilizzo di un @@assign operatore allo stesso livello può sovrascrivere le impostazioni esistenti. Per ulteriori informazioni, consulta Una politica per bambini sostituisce le impostazioni in una politica principale.

Gli operatori di ereditarietà controllano il modo in cui le policy ereditate e le policy dell'account si uniscono nella policy operativa dell'account. Tali operatori comprendono gli operatori di impostazione del valore e gli operatori del controllo degli elementi figlio.

Per ulteriori informazioni, vedere Operatori di ereditarietà ed Esempi di policy di backup.

Ruoli IAM

Il ruolo IAM deve esistere quando si crea un piano di backup per la prima volta.

Il ruolo IAM deve disporre dell'autorizzazione per accedere alle risorse identificate tramite tag query.

Il ruolo IAM deve disporre dell'autorizzazione per eseguire il backup.

Casseforti di backup

I vault devono essere presenti in ciascuno di essi Regioni AWS prima di poter eseguire un piano di backup.

I vault devono esistere per ogni AWS account che riceve la politica effettiva. Per ulteriori informazioni, consulta Creazione ed eliminazione di Backup vault nella Developer Guide. AWS Backup

Ti consigliamo di utilizzare gli AWS CloudFormation stack set e la loro integrazione con le organizzazioni per creare e configurare automaticamente i vault di backup e i ruoli IAM per ogni account membro dell'organizzazione. Per ulteriori informazioni, consulta Creazione di uno stack set con autorizzazioni gestite dal cliente nella Guida per l'utente di AWS CloudFormation .

Quote

Per un elenco delle quote, consulta la sezione «AWS Backup quote» nella Developer Guide. AWS Backup

Sintassi del backup: panoramica

La sintassi della policy di backup include i seguenti componenti:

{ "plans": { "PlanName": { "rules": { ... }, "regions": { ... }, "selections": { ... }, "advanced_backup_settings": { ... }, "backup_plan_tags": { ... }, "scan_settings": { ... } } } }
Elementi della politica di backup
Elemento Description Richiesto
regole Elenco delle regole di backup. Ogni regola definisce l'avvio dei backup e la finestra di esecuzione per le risorse specificate negli selections elementi regions and.
regioni Elenco delle aree Regioni AWS in cui una politica di backup può proteggere le risorse.
selezioni Uno o più tipi di risorse, compresi regions quelli specificati, rules protetti dal backup.
advanced_backup_settings

Opzioni di configurazione per scenari di backup specifici.

Le impostazioni di backup avanzate supportate includono l'attivazione dei backup Microsoft Volume Shadow Copy Service (VSS) per Windows o SQL Server in esecuzione su istanze Amazon EC2 e la configurazione delle opzioni di backup ACL e object tag per Amazon S3.

No
backup_plan_tags

Tag che desideri associare a un piano di backup. Ogni tag è un’etichetta composta da una chiave e da un valore definiti dall’utente.

I tag possono aiutarti a gestire, identificare, organizzare, cercare e filtrare i tuoi piani di backup.

No
scan_settings

Opzioni di configurazione per le impostazioni di scansione. Attualmente l'unica impostazione di scansione supportata è l'abilitazione di Amazon GuardDuty Malware Protection per AWS Backup.

No

Sintassi del backup: regole

La chiave rules politica specifica le attività di backup pianificate che vengono AWS Backup eseguite sulle risorse selezionate.

Elementi delle regole di backup
Elemento Description Richiesto
schedule_expression

Espressione Cron in UTC che specifica quando AWS Backup avvia un processo di backup.

Per informazioni sull'espressione cron, consulta Using cron and rate expressions to scheduling rules nella Amazon User Guide. EventBridge

target_backup_vault_name

Cassaforte di backup in cui sono archiviati i backup.

Gli archivi di backup sono identificati da nomi univoci relativi all'account utilizzato per crearli e al Regione AWS luogo in cui sono stati creati.

target_logically_air_gapped_backup_vault_arn

Arn del vault, logicamente airgapped, in cui vengono archiviati i backup.

Se fornite, le risorse completamente gestite e supportate eseguono il backup direttamente su un vault logicamente airgapped, mentre le altre risorse supportate creano un'istantanea temporanea (fatturabile) nel deposito di backup, quindi la copiano in un vault logicamente airgapped. Le risorse non supportate eseguono il backup solo nel deposito di backup specificato.

L'ARN deve utilizzare i segnaposto speciali e. $region $account Ad esempio, per un archivio denominato AirGappedVault il valore corretto è. arn:aws:backup:$region:$account:backup-vault:AirGappedVault

No
start_backup_window_minutes

Il numero di minuti di attesa prima di annullare un processo di backup verrà annullato se non viene avviato correttamente.

Se questo valore è incluso, devono essere necessari almeno 60 minuti per evitare errori.

No
complete_backup_window_minutes Numero di minuti dopo il corretto avvio di un processo di backup prima che debba essere completato o venga annullato entro. AWS Backup No
enable_continuous_backup

Specifica se crea backup continui AWS Backup .

Truecausa AWS Backup la creazione di backup continui in grado di eseguire il ripristino point-in-time (PITR). False(o non specificate) cause AWS Backup di creazione di backup istantanei.

Per ulteriori informazioni sui backup continui, consulta il Point-in-time ripristino nella Developer Guide. AWS Backup

Nota: i PITR-enabled backup hanno una conservazione massima di 35 giorni.

No
lifecycle

Specifica quando un backup viene AWS Backup convertito in cold storage e quando scade.

I tipi di risorse che possono passare alla conservazione a freddo sono elencati nella tabella Disponibilità delle funzionalità per risorsa Disponibilità delle funzionalità per risorse nella Guida per gli AWS Backup sviluppatori.

Ogni ciclo di vita contiene i seguenti elementi:

  • move_to_cold_storage_after_days: numero di giorni dopo l'esecuzione del backup prima che il punto di ripristino venga AWS Backup spostato in una cella frigorifera.

  • delete_after_days: numero di giorni dopo l'esecuzione del backup prima dell' AWS Backup eliminazione del punto di ripristino.

  • opt_in_to_archive_for_supported_resources: se questo valore è assegnato cometrue, un piano di backup trasferisce le risorse supportate al livello di archiviazione (cold) storage in base alle impostazioni del ciclo di vita.

Nota: i backup passati alla conservazione a freddo devono essere conservati in celle frigorifere per un minimo di 90 giorni.

Ciò significa che delete_after_days devono essere superiori a 90 giorni. move_to_cold_storage_after_days

No
copy_actions

Specifica se AWS Backup copia un backup in una o più posizioni aggiuntive.

Ogni azione di copia contiene i seguenti elementi:

  • target_backup_vault_arn: Vault in cui è AWS Backup archiviata una copia aggiuntiva del backup.

    • Da utilizzare $account per copie relative allo stesso account

    • Usa l'ID account effettivo per le copie su più account

  • lifecycle: specifica quando un backup viene AWS Backup trasferito in cold storage e quando scade.

    Ogni ciclo di vita contiene i seguenti elementi:

    • move_to_cold_storage_after_days: numero di giorni dopo l'esecuzione del backup prima che il punto di ripristino venga AWS Backup spostato in una cella frigorifera.

    • delete_after_days: numero di giorni dopo l'esecuzione del backup prima dell' AWS Backup eliminazione del punto di ripristino.

Nota: i backup passati alla conservazione a freddo devono essere conservati in celle frigorifere per un minimo di 90 giorni.

Ciò significa che delete_after_days devono essere superiori a 90 giorni. move_to_cold_storage_after_days

No
recovery_point_tags

Tag da assegnare alle risorse ripristinate dal backup.

Ogni tag contiene i seguenti elementi:

  • tag_key: Questo è un campo obbligatorio all'interno di questo blocco. Nome del tag (distinzione tra maiuscole e minuscole)

  • tag_value: Questo è un campo obbligatorio all'interno di questo blocco. Valore del tag (sensibile alle maiuscole e minuscole)

No
index_actions

Specifica se AWS Backup crea un indice di backup dei tuoi snapshot and/or Amazon EBS e dei backup di Amazon S3. Gli indici di backup vengono creati per cercare i metadati dei backup. Per ulteriori informazioni sulla creazione dell'indice di backup e sulla ricerca di backup, vedere Ricerca di backup. https://docs.aws.amazon.com/aws-backup/latest/devguide/backup-search.html#backup-search-overview

Nota: sono necessarie autorizzazioni aggiuntive per i ruoli IAM per la creazione dell'indice di backup delle istantanee di Amazon EBS.

Ogni azione di indicizzazione contiene il seguente elemento: resource_types dove i tipi di risorse supportati per l'indicizzazione sono Amazon EBS e Amazon S3. Questo parametro specifica quale tipo di risorsa verrà attivato per l'indicizzazione.

No
scan_actions

Specifica se un'azione di scansione è abilitata per una determinata regola. È necessario specificare unScanMode. È necessario utilizzare scan_settings nella politica di backup gli elementi insieme scan_actions a per consentire l'avvio corretto dei processi di scansione. Assicurati inoltre di disporre delle autorizzazioni corrette per il ruolo IAM.

  • ScanMode: Questo specificherà il tipo di scansione da eseguire con la frequenza prevista dalla regola del piano di backup. È possibile scegliere tra INCREMENTAL_SCAN o FULL_SCAN.

No

Sintassi di backup: regioni

La chiave della regions policy specifica quali vengono Regioni AWS AWS Backup cercate per trovare le risorse che corrispondono alle condizioni della chiave. selections

Elementi delle regioni di backup
Elemento Description Richiesto
regions

Specifica i Regione AWS codici. Ad esempio: ["us-east-1", "eu-north-1"].

Sintassi di backup: selezioni

La chiave della selections policy specifica le risorse di cui viene eseguito il backup in base alle regole di una policy di backup.

Esistono due elementi che si escludono a vicenda: e. tags resources Una politica efficace deve essere have contrassegnata o inclusa resources nella selezione per essere valida.

Se desideri una selezione con condizioni di tag e condizioni di risorsa, usa i resources tasti.

Elementi di selezione del backup: tag
Elemento Description Richiesto
iam_role_arn Ruolo IAM che AWS Backup presuppone l'interrogazione, l'individuazione e il backup delle risorse nelle regioni specificate.

Il ruolo deve disporre di autorizzazioni sufficienti per interrogare le risorse in base alle condizioni dei tag ed eseguire operazioni di backup sulle risorse corrispondenti.

tag_key Nome della chiave del tag da cercare.
tag_value Valore che deve essere associato al tag_key corrispondente.

AWS Backup include la risorsa solo se tag_key e tag_value corrispondono (con distinzione tra maiuscole e minuscole).

conditions

Contrassegna le chiavi e i valori che desideri includere o escludere

Usa string_equals o string_not_equals per includere o escludere tag con una corrispondenza esatta.

Usa string_like e string_not_like per includere o escludere tag che contengono o non contengono caratteri specifici

Nota: limite di 30 condizioni per ogni selezione.

No
Elementi di selezione del backup: Risorse
Elemento Description Richiesto
iam_role_arn Ruolo IAM che AWS Backup presuppone l'interrogazione, l'individuazione e il backup delle risorse nelle regioni specificate.

Il ruolo deve disporre di autorizzazioni sufficienti per interrogare le risorse in base alle condizioni dei tag ed eseguire operazioni di backup sulle risorse corrispondenti.

Nota: In AWS GovCloud (US) Regions, è necessario aggiungere il nome della partizione all'ARN.

Ad esempio, "arn:aws:ec2:*:*:volume/*" deve essere "». arn:aws-us-gov:ec2:*:*:volume/*

resource_types Tipi di risorse da includere in un piano di backup.
not_resource_types Tipi di risorse da escludere da un piano di backup. No
conditions

Contrassegna le chiavi e i valori che desideri includere o escludere

Usa string_equals o string_not_equals per includere o escludere tag con una corrispondenza esatta.

Usa string_like e string_not_like per includere o escludere tag che contengono o non contengono caratteri specifici

Nota: limite di 30 condizioni per ogni selezione.

No

Tipi di risorse supportati

Organizations supporta i seguenti tipi di risorse per gli not_resource_types elementi resource_types e:

  • AWS Backup gateway macchine virtuali: "arn:aws:backup-gateway:*:*:vm/*"

  • AWS CloudFormation pile: "arn:aws:cloudformation:*:*:stack/*"

  • Cluster SQL Aurora: "arn:aws:dsql:*:*:cluster/*"

  • Tabelle Amazon DynamoDB: "arn:aws:dynamodb:*:*:table/*"

  • Istanze Amazon EC2: "arn:aws:ec2:*:*:instance/*"

  • Volumi Amazon EBS: "arn:aws:ec2:*:*:volume/*"

  • File system Amazon EFS: "arn:aws:elasticfilesystem:*:*:file-system/*"

  • Cluster Amazon Aurora/Amazon DocumentDB/Amazon Neptune: "arn:aws:rds:*:*:cluster:*"

  • Database Amazon RDS: "arn:aws:rds:*:*:db:*"

  • Cluster Amazon Redshift: "arn:aws:redshift:*:*:cluster:*"

  • Namespace Serverless di Amazon Redshift: "arn:aws:redshift-serverless:*:*:namespace/*"

  • Amazon S3: "arn:aws:s3:::*"

  • AWS Systems Manager per SAP Database HANA: "arn:aws:ssm-sap:*:*:HANA/*"

  • Gateway di archiviazione AWS gateway: "arn:aws:storagegateway:*:*:gateway/*"

  • Database Amazon Timestream: "arn:aws:timestream:*:*:database/*"

  • File system Amazon FSx: "arn:aws:fsx:*:*:file-system/*"

  • Volumi Amazon FSx: "arn:aws:fsx:*:*:volume/*"

  • Volumi Amazon Elastic Kubernetes Service: "arn:aws:eks:*:*:cluster/*"

Esempi di codice

Per ulteriori informazioni, consulta Specificare le risorse con il blocco dei tag e Specificare le risorse con il blocco delle risorse.

Sintassi di backup: impostazioni di backup avanzate

La advanced_backup_settings chiave specifica le opzioni di configurazione per scenari di backup specifici. Ogni impostazione contiene i seguenti elementi:

Elementi delle impostazioni di backup avanzate
Elemento Description Richiesto
advanced_backup_settings Specifica le impostazioni per scenari di backup specifici. Questa chiave contiene una o più impostazioni. Ogni impostazione è una stringa di oggetto JSON con i seguenti elementi:

Ogni impostazione di backup avanzata contiene i seguenti elementi:

  • Object key name: stringa che specifica il tipo di risorsa a cui si applicano le seguenti impostazioni avanzate.

    I tipi di risorse supportati sono "ec2" e. "s3"

  • Object value: stringa che contiene una o più impostazioni di backup specifiche per il tipo di risorsa associato.

    Per"ec2": l'"windows_vss"impostazione abilita o disabilita i backup Microsoft Volume Shadow Copy Service (VSS) per Windows o SQL Server in esecuzione su istanze Amazon EC2. Valori: enabled o. disabled

    Per"s3": le seguenti impostazioni controllano il comportamento di backup di Amazon S3:

    • "backup_acls": specifica se eseguire il backup degli elenchi di controllo degli accessi (ACL) per gli oggetti Amazon S3. Valori: enabled (impostazione predefinita) o. disabled

    • "backup_object_tags": specifica se eseguire il backup dei tag degli oggetti per gli oggetti Amazon S3. Valori: enabled (impostazione predefinita) o. disabled

No

Esempio:

L'esempio seguente mostra le impostazioni di backup avanzate per le risorse Amazon EC2 e Amazon S3:

"advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } }, "s3": { "backup_acls": { "@@assign": "disabled" }, "backup_object_tags": { "@@assign": "disabled" } } },

Sintassi di backup: tag del piano di backup

La chiave della backup_plan_tags policy specifica i tag allegati al piano di backup stesso. Ciò non influisce sui tag specificati per rules oselections.

Elementi dei tag del piano di backup
Elemento Description Richiesto
backup_plan_tags Ogni tag è un'etichetta composta da una chiave e un valore definiti dall'utente:
  • tag_key: tagga il nome della chiave da cercare. Questo è un campo obbligatorio all'interno di questo blocco. Il valore prevede la distinzione tra lettere maiuscole e minuscole.

  • tag_value: valore associato al piano di backup e associato atag_key. Questo è un campo obbligatorio all'interno di questo blocco. Il valore prevede la distinzione tra lettere maiuscole e minuscole.

No

Sintassi di backup: impostazioni di scansione

La chiave scan_settings di policy specifica la configurazione per la scansione del malware utilizzando Amazon GuardDuty Malware Protection per. AWS BackupÈ necessario scan_settings utilizzarla insieme alle regole scan_actions di backup per avviare correttamente i processi di scansione.

Elementi delle impostazioni di scansione
Elemento Description Richiesto
scan_settings

Opzioni di configurazione per le impostazioni di scansione. Attualmente l'unica impostazione di scansione supportata è l'abilitazione di Amazon GuardDuty Malware Protection per AWS Backup. È necessario specificare il valore ResourceTypes eScannerRoleArn.

  • ResourceTypes: Questo filtrerà la scansione del malware in base ai criteri di selezione delle risorse che hai scelto. Puoi utilizzare EBS, EC2, S3 o ALL.

  • ScannerRoleArn: questo ruolo viene passato AWS Backup ad Amazon GuardDuty quando viene avviata una scansione, che fornisce l'accesso ai backup. Visualizza l'accesso alla protezione da malware per visualizzare l'elenco completo delle autorizzazioni richieste.

No

Esempio:

Quanto segue mostra come configurare scan_actions in una regola di backup e scan_settings a livello di piano per abilitare la scansione di Amazon GuardDuty Malware Protection.

scan_actionsin una regola:

"scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } }

scan_settingsa livello di piano:

"scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": ["EBS"] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } }

Esempi di policy di backup

Le policy di backup di esempio che seguono sono solo a scopo informativo. In alcuni degli esempi seguenti, la formattazione degli spazi bianchi JSON potrebbe essere compressa per risparmiare spazio.

Esempio 1: policy assegnata a un nodo padre

Nell'esempio seguente viene illustrata una policy di backup assegnata a uno dei nodi padre di un account.

Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa che è un padre di tutti gli account previsti.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "ap-northeast-2", "us-east-1", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 5/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "complete_backup_window_minutes": { "@@assign": "10080" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "180" }, "delete_after_days": { "@@assign": "270" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "target_logically_air_gapped_backup_vault_arn": { "@@assign": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "120" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "ec2": { "windows_vss": { "@@assign": "enabled" } } } } } }

Se nessun'altra politica viene ereditata o associata agli account, la politica effettiva resa in ciascun applicabile è Account AWS simile all'esempio seguente. L'espressione CRON implica che il backup venga eseguito una volta all'ora. L'ID account 123456789012 sarà l'ID account effettivo per ogni account.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "target_logically_air_gapped_backup_vault_arn": "arn:aws:backup:$region:$account:backup-vault:AirGappedVault", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } }, "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault": { "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-west-1:111111111111:backup-vault:tertiary_vault" }, "lifecycle": { "delete_after_days": "28", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": { "windows_vss": "enabled" } } } } }

Esempio 2: una policy padre viene unita a una policy figlio

Nel seguente esempio, una politica padre ereditata e una politica secondaria ereditata o collegata direttamente a una politica si Account AWS uniscono per formare la politica effettiva.

Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": { "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "FortKnox" }, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "28" }, "delete_after_days": { "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@assign": "dataType" }, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Policy figlia - Questa policy può essere collegata direttamente all'account o a un'unità organizzativa che si trova a un livello inferiore qualsiasi a quello della policy padre cui è collegata.

{ "plans": { "Monthly_Backup_Plan": { "regions": { "@@append":[ "us-east-1", "eu-central-1" ] }, "rules": { "Monthly": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "480" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": { "@@assign": "30" }, "delete_after_days": { "@@assign": "365" }, "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "MonthlyDatatype": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyMonthlyBackupIamRole" }, "tag_key": { "@@assign": "BackupType" }, "tag_value": { "@@assign": [ "MONTHLY", "RED" ] } } } } } } }

Policy effettiva risultante - La policy effettiva applicata agli account contiene due piani, ciascuno con un proprio set di regole e un set di risorse a cui applicare le regole.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" : { "target_backup_vault_arn" : { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault" }, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } }, "Monthly_Backup_Plan": { "regions": [ "us-east-1", "eu-central-1" ], "rules": { "monthly": { "schedule_expression": "cron(0 5 1 * ? *)", "start_backup_window_minutes": "480", "target_backup_vault_name": "Default", "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:Default" : { "target_backup_vault_arn": { "@@assign" : "arn:aws:backup:us-east-1:$account:backup-vault:Default" }, "lifecycle": { "move_to_cold_storage_after_days": "30", "delete_after_days": "365", "opt_in_to_archive_for_supported_resources": { "@@assign": "false" } } } } } }, "selections": { "tags": { "monthlydatatype": { "iam_role_arn": "arn:aws:iam::&ExampleAWSAccountNo3;:role/MyMonthlyBackupIamRole", "tag_key": "BackupType", "tag_value": [ "MONTHLY", "RED" ] } } } } } }

Esempio 3: una policy padre impedisce qualsiasi modifica da parte di una policy figlio

Nell'esempio seguente, una policy padre ereditata utilizza gli operatori di controllo figlio per imporre tutte le impostazioni e impedisce che vengano modificate o sostituite da una policy figlio.

Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. La presenza di "@@operators_allowed_for_child_policies": ["@@none"] in ogni nodo della policy significa che una policy figlio non può apportare modifiche di alcun tipo al piano. Né una policy figlio può aggiungere altri piani alla policy effettiva. Questa policy diventa la policy effettiva per ogni unità organizzativa e account nell'unità organizzativa cui è collegata.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@none"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { "@@operators_allowed_for_child_policies": ["@@none"], "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "@@operators_allowed_for_child_policies": ["@@none"], "Hourly": { "@@operators_allowed_for_child_policies": ["@@none"], "schedule_expression": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "cron(0 0/1 ? * * *)" }, "start_backup_window_minutes": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "60" }, "target_backup_vault_name": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "FortKnox" }, "index_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } }, "copy_actions": { "@@operators_allowed_for_child_policies": ["@@none"], "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "@@operators_allowed_for_child_policies": ["@@none"], "target_backup_vault_arn": { "@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault", "@@operators_allowed_for_child_policies": ["@@none"] }, "lifecycle": { "@@operators_allowed_for_child_policies": ["@@none"], "delete_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "28" }, "move_to_cold_storage_after_days": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "180" }, "opt_in_to_archive_for_supported_resources": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "false" } } } } } }, "selections": { "@@operators_allowed_for_child_policies": ["@@none"], "tags": { "@@operators_allowed_for_child_policies": ["@@none"], "datatype": { "@@operators_allowed_for_child_policies": ["@@none"], "iam_role_arn": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "arn:aws:iam::$account:role/MyIamRole" }, "tag_key": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": "dataType" }, "tag_value": { "@@operators_allowed_for_child_policies": ["@@none"], "@@assign": [ "PII", "RED" ] } } } }, "advanced_backup_settings": { "@@operators_allowed_for_child_policies": ["@@none"], "ec2": { "@@operators_allowed_for_child_policies": ["@@none"], "windows_vss": { "@@assign": "enabled", "@@operators_allowed_for_child_policies": ["@@none"] } } } } } }

Policy effettiva risultante - Se esistono policy di backup figlio, queste vengono ignorate e la policy padre diventa la policy effettiva.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-east-1", "ap-northeast-3", "eu-north-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/1 ? * * *)", "start_backup_window_minutes": "60", "target_backup_vault_name": "FortKnox", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "2", "move_to_cold_storage_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "target_backup_vault_arn": "arn:aws:backup:us-east-1:123456789012:backup-vault:secondary_vault", "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::123456789012:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } }, "advanced_backup_settings": { "ec2": {"windows_vss": "enabled"} } } } }

Esempio 4: una policy padre impedisce modifiche a un piano di backup da parte di una policy figlio

Nell'esempio seguente, una policy padre ereditata utilizza gli operatori di controllo figlio per imporre le impostazioni per un singolo piano e impedisce che vengano modificate o sostituite da una policy figlio. La policy figlio può comunque aggiungere altri piani.

Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. Questo esempio è simile all'esempio precedente con tutti gli operatori di ereditarietà figlio bloccati, ad eccezione del livello superiore plans. L'impostazione @@append a tale livello consente alle policy figlio di aggiungere altri piani alla raccolta nella policy effettiva. Le eventuali modifiche apportate al piano ereditato sono ancora bloccate.

Le sezioni del piano vengono troncate per chiarezza.

{ "plans": { "@@operators_allowed_for_child_policies": ["@@append"], "PII_Backup_Plan": { "@@operators_allowed_for_child_policies": ["@@none"], "regions": { ... }, "rules": { ... }, "selections": { ... } } } }

Policy figlia - Questa policy può essere collegata direttamente all'account o a un'unità organizzativa che si trova a un livello inferiore qualsiasi a quello della policy padre cui è collegata. Questa policy figlio definisce un nuovo piano.

Le sezioni del piano vengono troncate per chiarezza.

{ "plans": { "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Policy effettiva risultante - La policy effettiva include entrambi i piani.

{ "plans": { "PII_Backup_Plan": { "regions": { ... }, "rules": { ... }, "selections": { ... } }, "MonthlyBackupPlan": { "regions": { ... }, "rules": { ... }, "selections": { … } } } }

Esempio 5: una policy figlio sostituisce le impostazioni in una policy padre

Nell'esempio seguente, una policy figlia utilizza operatori di impostazione del valore per sovrascrivere alcune delle impostazioni ereditate da una policy padre.

Policy padre - Questa policy può essere collegata al root dell'organizzazione o a qualsiasi unità organizzativa padre. Qualsiasi impostazione può essere sovrascritta da una policy figlio perché il comportamento predefinito, in assenza di un operatore di controllo figlio che lo impedisce, è quello di consentire alla policy figlio di @@assign, @@append o @@remove. La policy padre contiene tutti gli elementi necessari per un piano di backup valido, quindi esegue correttamente il backup delle risorse se viene ereditata così com'è.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@append": [ "us-east-1", "ap-northeast-3", "eu-north-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/1 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "60"}, "target_backup_vault_name": {"@@assign": "FortKnox"}, "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": {"@@assign": "2"}, "move_to_cold_storage_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:t2": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:t2"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "28"}, "delete_after_days": {"@@assign": "180"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/MyIamRole"}, "tag_key": {"@@assign": "dataType"}, "tag_value": { "@@assign": [ "PII", "RED" ] } } } } } } }

Policy figlia - La policy figlia include solo le impostazioni che devono essere diverse dalla policy padre ereditata. È necessario disporre di una policy padre ereditata che fornisca le altre impostazioni necessarie quando viene unita in una policy effettiva. In caso contrario, la policy di backup effettiva contiene un piano di backup che non è valido e non esegue il backup delle risorse come previsto.

{ "plans": { "PII_Backup_Plan": { "regions": { "@@assign": [ "us-west-2", "eu-central-1" ] }, "rules": { "Hourly": { "schedule_expression": {"@@assign": "cron(0 0/2 ? * * *)"}, "start_backup_window_minutes": {"@@assign": "80"}, "target_backup_vault_name": {"@@assign": "Default"}, "lifecycle": { "move_to_cold_storage_after_days": {"@@assign": "30"}, "delete_after_days": {"@@assign": "365"}, "opt_in_to_archive_for_supported_resources": {"@@assign": false} } } } } } }

Policy effettiva risultante - La policy effettiva include le impostazioni di entrambe le policy, con le impostazioni fornite dalla policy figlio che sovrascrivono le impostazioni ereditate dal padre. In questo esempio, si verificano le seguenti modifiche:

  • L'elenco delle regioni viene sostituito con un elenco completamente diverso. Se desideri aggiungere una Regione all'elenco ereditato, utilizza @@append anziché @@assign nella policy figlia.

  • AWS Backup esegue ogni due ore anziché ogni ora.

  • AWS Backup prevede 80 minuti per l'avvio del backup anziché 60 minuti.

  • AWS Backup utilizza il Default vault anziché. FortKnox

  • Il ciclo di vita viene esteso sia per il trasferimento nello storage a freddo sia per l'eliminazione finale del backup.

{ "plans": { "PII_Backup_Plan": { "regions": [ "us-west-2", "eu-central-1" ], "rules": { "hourly": { "schedule_expression": "cron(0 0/2 ? * * *)", "start_backup_window_minutes": "80", "target_backup_vault_name": "Default", "index_actions": { "resource_types": { "@@assign": [ "EBS", "S3" ] } }, "lifecycle": { "delete_after_days": "365", "move_to_cold_storage_after_days": "30", "opt_in_to_archive_for_supported_resources": "false" }, "copy_actions": { "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault": { "target_backup_vault_arn": {"@@assign": "arn:aws:backup:us-east-1:$account:backup-vault:secondary_vault"}, "lifecycle": { "move_to_cold_storage_after_days": "28", "delete_after_days": "180", "opt_in_to_archive_for_supported_resources": "false" } } } } }, "selections": { "tags": { "datatype": { "iam_role_arn": "arn:aws:iam::$account:role/MyIamRole", "tag_key": "dataType", "tag_value": [ "PII", "RED" ] } } } } } }

Esempio 6: Specificazione delle risorse con il blocco tags

L'esempio seguente include tutte le risorse con tag_key = “env” e tag_value = "prod" o"gamma". Questo esempio esclude le risorse con tag_key = "backup" e tag_value ="false".

... "selections":{ "tags":{ "selection_name":{ "iam_role_arn": {"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "tag_key":{"@@assign": "env"}, "tag_value":{"@@assign": ["prod", "gamma"]}, "conditions":{ "string_not_equals":{ "condition_name1":{ "condition_key": { "@@assign": "aws:ResourceTag/backup" }, "condition_value": { "@@assign": "false" } } } } } } }, ...

Esempio 7: Specificazione delle risorse con il blocco delle risorse

Di seguito sono riportati alcuni esempi di utilizzo del resources blocco per specificare le risorse.

Example: Select all resources in my account

La logica booleana è simile a quella che potresti usare nelle policy IAM. Il "resource_types" blocco utilizza un valore booleano AND per combinare i tipi di risorse.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] } } }, ...
Example: Select all resources in my account, but exclude Amazon EBS volumes

La logica booleana è simile a quella che potresti usare nelle policy IAM. I "not_resource_types" blocchi "resource_types" and utilizzano un valore booleano AND per combinare i tipi di risorse.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] } } }, ...
Example: Select all resources tagged with "backup" : "true", but exclude Amazon EBS volumes

La logica booleana è simile a quella che potresti usare nelle policy IAM. I "not_resource_types" blocchi "resource_types" and utilizzano un valore booleano AND per combinare i tipi di risorse. Il "conditions" blocco utilizza un valore booleano. AND

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key": { "@@assign":"aws:ResourceTag/backup"}, "condition_value": { "@@assign":"true" } } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS DB instances tagged with both "backup" : "true" and "stage" : "prod"

La logica booleana è simile a quella che potresti usare nelle policy IAM. Il "resource_types" blocco utilizza un valore booleano AND per combinare i tipi di risorse. Il "conditions" blocco utilizza un valore booleano AND per combinare i tipi di risorse e le condizioni dei tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} }, "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"prod"} } } } } }, ...
Example: Select all Amazon EBS volumes and Amazon RDS instances tagged with "backup" : "true" but not "stage" : "test"

La logica booleana è simile a quella che potresti usare nelle policy IAM. Il "resource_types" blocco utilizza un valore booleano AND per combinare i tipi di risorse. Il "conditions" blocco utilizza un valore booleano AND per combinare i tipi di risorse e le condizioni dei tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "arn:aws:ec2:*:*:volume/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } }, "string_not_equals":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/stage"}, "condition_value":{"@@assign":"test"} } } } } }, ...
Example: Select all resources tagged with "key1" and a value which begins with "include" but not with "key2" and value that contains the word "exclude"

La logica booleana è simile a quella che potresti usare nelle policy IAM. Il "resource_types" blocco utilizza un valore booleano AND per combinare i tipi di risorse. Il "conditions" blocco utilizza un valore booleano AND per combinare i tipi di risorse e le condizioni dei tag.

In questo esempio, notate l'uso del carattere jolly (*) ininclude*,, *exclude* e. arn:aws:rds:*:*:db:* È possibile utilizzare il carattere jolly (*) all'inizio, alla fine e al centro di una stringa.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "conditions":{ "string_like":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/key1"}, "condition_value":{"@@assign":"include*"} } }, "string_not_like":{ "condition_name2":{ "condition_key":{"@@assign":"aws:ResourceTag/key2"}, "condition_value":{"@@assign":"*exclude*"} } } } } }, ...
Example: Select all resources tagged with "backup" : "true" except Amazon FSx file systems and Amazon RDS resources

La logica booleana è simile a quella che potresti usare nelle policy IAM. I "not_resource_types" blocchi "resource_types" and utilizzano un valore booleano AND per combinare i tipi di risorse. Il "conditions" blocco utilizza un valore booleano AND per combinare i tipi di risorse e le condizioni dei tag.

... "resources":{ "resource_selection_name":{ "iam_role_arn":{"@@assign": "arn:aws:iam::$account:role/IAMRole"}, "resource_types":{ "@@assign": [ "*" ] }, "not_resource_types":{ "@@assign":[ "arn:aws:fsx:*:*:file-system/*", "arn:aws:rds:*:*:db:*" ] }, "conditions":{ "string_equals":{ "condition_name1":{ "condition_key":{"@@assign":"aws:ResourceTag/backup"}, "condition_value":{"@@assign":"true"} } } } } }, ...

Esempio 8: piano di backup con scansione di Amazon GuardDuty Malware Protection

L'esempio seguente mostra una politica di backup che consente la scansione di Amazon GuardDuty Malware Protection sui punti di ripristino dei backup. La policy viene utilizzata scan_actions nella regola per abilitare la scansione e scan_settings a livello di piano per configurare lo scanner.

Per utilizzare questa funzionalità, è necessario disporre delle autorizzazioni appropriate per il ruolo IAM. Per ulteriori informazioni, consulta Access nella AWS Backup Developer Guide.

{ "plans": { "Malware_Scan_Backup_Plan": { "regions": { "@@assign": [ "us-east-1", "us-west-2" ] }, "rules": { "Daily_With_Incremental_Scan": { "schedule_expression": { "@@assign": "cron(0 5 ? * * *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "35" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "INCREMENTAL_SCAN" } } } }, "Monthly_With_Full_Scan": { "schedule_expression": { "@@assign": "cron(0 5 1 * ? *)" }, "start_backup_window_minutes": { "@@assign": "60" }, "target_backup_vault_name": { "@@assign": "Default" }, "lifecycle": { "delete_after_days": { "@@assign": "365" } }, "scan_actions": { "GUARDDUTY": { "scan_mode": { "@@assign": "FULL_SCAN" } } } } }, "selections": { "tags": { "scan_selection": { "iam_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyBackupRole" }, "tag_key": { "@@assign": "backup" }, "tag_value": { "@@assign": [ "true" ] } } } }, "scan_settings": { "GUARDDUTY": { "resource_types": { "@@assign": [ "EBS" ] }, "scanner_role_arn": { "@@assign": "arn:aws:iam::$account:role/MyGuardDutyScannerRole" } } } } } }

I punti chiave di questo esempio sono:

  • scan_actionsè specificato all'interno di ogni regola. Il nome dello scanner GUARDDUTY viene utilizzato come chiave. La regola giornaliera utilizza INCREMENTAL_SCAN e la regola mensile utilizzaFULL_SCAN.

  • scan_settingsè specificato a livello di piano (non all'interno di una regola). Configura il ruolo dello scanner e i tipi di risorse da scansionare.

  • scanner_role_arnDeve fare riferimento a un ruolo IAM con la policy AWSBackupGuardDutyRolePolicyForScans gestita allegata e una policy di fiducia che consenta al responsabile del malware-protection.guardduty.amazonaws.com servizio di assumere il ruolo.