

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Sintassi ed esempi delle policy EC2
<a name="orgs_manage_policies_ec2_syntax"></a>

Questa pagina descrive la sintassi delle politiche EC2 e fornisce esempi.

## Considerazioni
<a name="ec2-policy-syntax-considerations"></a>
+ Quando si configura un attributo di servizio utilizzando una policy EC2, ciò potrebbe influire su più API. Qualsiasi azione non conforme avrà esito negativo.
+ Gli amministratori degli account non saranno in grado di modificare il valore dell'attributo di servizio a livello di singolo account.

## Sintassi per le politiche EC2
<a name="ec2-policy-syntax-reference"></a>

Una policy EC2 è un file di testo in chiaro strutturato secondo le regole di JSON. [http://json.org](http://json.org) La sintassi per le policy EC2 segue la sintassi per tutti i tipi di policy dichiarative. Per una discussione completa di tale sintassi, vedere [ Policy syntax and inheritance for declarative policy types. ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_inheritance_mgmt.html) Questo argomento si concentra sull'applicazione di tale sintassi generale ai requisiti specifici del tipo di policy EC2.

L'esempio seguente mostra la sintassi di base delle policy EC2:

```
{
  "ec2_attributes": {
    "exception_message": {
      "@@assign": "Your custom error message.https://myURL"
    }
  }
}
```
+ Il nome della chiave di campo `ec2_attributes`. Le politiche dichiarative iniziano sempre con un nome di chiave fisso per il dato dato. Servizio AWSÈ la prima riga nella policy di esempio precedente.
+ In`ec2_attributes`, è possibile utilizzare `exception_message` per impostare un messaggio di errore personalizzato. Per ulteriori informazioni, consulta Messaggi di errore [ personalizzati per le politiche ](orgs_manage_policies_ec2.md#orgs_manage_policies_ec2-custom-message) EC2.
+ In`ec2_attributes`, puoi inserire una o più delle politiche EC2 supportate. Per questi schemi, vedere. [Politiche EC2 supportate](#ec2-policy-examples)

## Politiche EC2 supportate
<a name="ec2-policy-examples"></a>

Di seguito sono riportati gli attributi Servizi AWS e supportati dalle politiche EC2. In alcuni degli esempi seguenti, la formattazione degli spazi bianchi JSON potrebbe essere compressa per risparmiare spazio.
+ VPC Block Public Access
+ Accesso alla console seriale
+ Accesso pubblico a Image Block
+ Impostazioni delle immagini consentite
+ Metadata delle istanze
+ Snapshot Block Public Access
+ Controlli di crittografia VPC

------
#### [ VPC Block Public Access ]

**Effetto della politica **

Controlla se le risorse nei VPC e nelle sottoreti di Amazon possono raggiungere Internet tramite gateway Internet (IGW). Per ulteriori informazioni, consulta [ Configurazione per l'accesso a Internet ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-igw-internet-access.html) nella * Amazon Virtual Private Cloud User Guide. *

**Contenuto della policy **

```
{
  "ec2_attributes": {
    "vpc_block_public_access": {
      "internet_gateway_block": {
        "mode": {
          "@@assign": "block_ingress"
        },
        "exclusions_allowed": {
          "@@assign": "enabled"
        }
      }
    }
  }
}
```

Di seguito sono riportati i campi disponibili per questo attributo:
+ `"internet_gateway"`:
  + `"mode"`:
    + `"off"`: VPC BPA non è abilitato.
    + `"block_ingress"`: tutto il traffico Internet verso i VPC (ad eccezione dei VPC o delle sottoreti esclusi) è bloccato. È consentito solo il traffico da e verso i gateway NAT e i gateway Internet egress-only, poiché questi gateway consentono solo di stabilire connessioni in uscita.
    + `"block_bidirectional"`: tutto il traffico da e verso i gateway Internet e i gateway Internet solo in uscita (ad eccezione dei VPC e delle sottoreti esclusi) è bloccato.
+ `"exclusions_allowed"`: un'esclusione è una modalità che può essere applicata a un singolo VPC o sottorete che lo esenta dalla modalità BPA VPC dell'account e consente l'accesso bidirezionale o solo in uscita.
  + `"enabled"`: Le esclusioni possono essere create dall'account.
  + `"disabled"`: Le esclusioni non possono essere create dall'account.
**Nota**  
È possibile utilizzare l'attributo per configurare se le esclusioni sono consentite, ma non è possibile creare esclusioni con questo attributo stesso. Per creare esclusioni, è necessario crearle nell'account proprietario del VPC. Per ulteriori informazioni sulla creazione di esclusioni VPC BPA, consulta [ Create and delete exclusions ](https://docs.aws.amazon.com/vpc/latest/userguide/security-vpc-bpa.html#security-vpc-bpa-exclusions) nella Amazon VPC User Guide. * *

**Considerazioni**

Se utilizzi questo attributo in una policy EC2, non puoi utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
+ `ModifyVpcBlockPublicAccessOptions`
+ `CreateVpcBlockPublicAccessExclusion`
+ `ModifyVpcBlockPublicAccessExclusion`

------
#### [ Serial Console Access ]

**Effetto della politica **

Controlla se la console seriale EC2 è accessibile. Per ulteriori informazioni sulla console seriale EC2, consulta la console seriale [ EC2 ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-serial-console.html) nella * Amazon Elastic Compute Cloud User Guide. *

**Contenuto della policy **

```
{
  "ec2_attributes": {
    "serial_console_access": {
      "status": {
        "@@assign": "enabled"
      }
    }
  }
}
```

Di seguito sono riportati i campi disponibili per questo attributo:
+ `"status"`:
  + `"enabled"`: è consentito l'accesso alla console seriale EC2. 
  + `"disabled"`: l'accesso alla console seriale EC2 è bloccato. 

**Considerazioni**

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
+ `EnableSerialConsoleAccess`
+ `DisableSerialConsoleAccess`

------
#### [ Image Block Public Access ]

**Effetto della politica **

Controlla se le Amazon Machine Images (AMI) sono condivisibili pubblicamente. Per ulteriori informazioni sulle AMI, consulta [ Amazon Machine Images (AMI) ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/AMIs.html) nella * Amazon Elastic Compute Cloud User Guide. *

**Contenuto della policy **

```
{
  "ec2_attributes": {
    "image_block_public_access": {
      "state": {
        "@@assign": "block_new_sharing"
      }
    }
  }
}
```

Di seguito sono riportati i campi disponibili per questo attributo:
+ `"state"`:
  + `"unblocked"`: nessuna restrizione alla condivisione pubblica delle AMI.
  + `"block_new_sharing"`: blocca la nuova condivisione pubblica delle AMI. Le AMI già condivise pubblicamente rimangono disponibili al pubblico. 

**Considerazioni**

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:
+ `EnableImageBlockPublicAccess`
+ `DisableImageBlockPublicAccess`

------
#### [ Allowed Images Settings ]

**Effetto della politica **

Controlla il rilevamento e l'uso di Amazon Machine Images (AMI) in Amazon EC2 con AMI consentite. Per ulteriori informazioni sulle AMI, consulta [ Controllare il rilevamento e l'uso delle AMI in Amazon EC2 con AMI consentite nella Amazon Elastic Compute Cloud ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-allowed-amis.html) User * Guide. *

**Contenuto della policy **

Di seguito sono riportati i campi disponibili per questo attributo:

```
{
  "ec2_attributes": {
    "allowed_images_settings": {
      "state": {
        "@@assign": "enabled"
      },
      "image_criteria": {
        "criteria_1": {
          "marketplace_product_codes": {
            "@@append": [
              "abcdefg1234567890"
            ]
          }
        },
        "criteria_2": {
          "allowed_image_providers": {
            "@@append": [
              "123456789012",
              "123456789013"
            ]
          },
          "creation_date_condition": {
            "maximum_days_since_created": {
              "@@assign": 300
            }
          }
        },
        "criteria_3": {
          "allowed_image_providers": {
            "@@assign": [
              "123456789014"
            ]
          },
          "image_names": {
            "@@assign": [
              "golden-ami-*"
            ]
          }
        },
        "criteria_4": {
          "allowed_image_providers": {
            "@@assign": [
              "amazon"
            ]
          },
          "deprecation_time_condition": {
            "maximum_days_since_deprecated": {
              "@@assign": 0
            }
          }
        },
        "criteria_5": {
          "image_watermarks": {
            "image_watermark_1": {
              "watermark_key": {
                "@@assign": "123456789015:approved-production-*"
              },
              "source_image_region": {
                "@@assign": "us-east-1"
              },
              "maximum_days_since_source_image_created": {
                "@@assign": 365
              },
              "maximum_days_since_watermark_created": {
                "@@assign": 90
              }
            },
            "image_watermark_2": {
              "watermark_key": {
                "@@assign": "123456789016:security-scanned"
              }
            }
          }
        }
      }
    }
  }
}
```
+ `"state"`(obbligatorio):
  + `"enabled"`: l'attributo è attivo e applicato.
  + `"disabled"`: L'attributo è inattivo e non applicato.
  + `"audit_mode"`: l'attributo è in modalità di controllo. Ciò significa che identificherà le immagini non conformi ma non ne bloccherà l'uso.
+ `"image_criteria"`(opzionale): un elenco di criteri. Supporta fino a 10 criteri con il nome da criteria\_1 a criteria\_10. Ogni criterio può contenere uno o più dei seguenti filtri:
  + `"allowed_image_providers"`: un elenco di un massimo di 200 voci. Ogni voce è un ID account di 12 cifre o un alias proprietario di`amazon`,, `aws_marketplace` o. `aws_backup_vault`
  + `"image_names"`: un elenco di un massimo di 50 nomi di immagini consentiti. I nomi possono includere caratteri jolly (`?`e`*`). Lunghezza: 1—128 caratteri. Con`?`, il minimo è di 3 caratteri.
  + `"marketplace_product_codes"`: un elenco di un massimo di 50 codici prodotto del AWS Marketplace per le immagini consentite. Lunghezza: 1—25 caratteri. Caratteri validi: lettere (A—Z, a—z) e numeri (0—9).
  + `"creation_date_condition"`: L'età massima per le immagini consentite.
    + `"maximum_days_since_created"`: il numero massimo di giorni trascorsi dalla creazione dell'immagine. Intervallo valido: 0—2147483647.
  + `"deprecation_time_condition"`: il periodo massimo dalla deprecazione per le immagini consentite.
    + `"maximum_days_since_deprecated"`: il numero massimo di giorni trascorsi da quando l'immagine è diventata obsoleta. Intervallo valido: 0-2147483647.
  + `"image_watermarks"`: una raccolta di filtri per filigrana a cui un'immagine deve corrispondere. A ogni filtro viene assegnato un nome`image_watermark_1`. `image_watermark_50` L'immagine passa se un filtro corrisponde a una filigrana sull'immagine. All'interno di un filtro, tutti i campi specificati devono corrispondere alla stessa filigrana. Massimo 50 filtri per criterio.

    Campi all'interno di ciascun filtro:
    + `"watermark_key"`(obbligatorio): la chiave della filigrana nel formato`<account-id>:<watermark-name>`. La parte relativa all'ID dell'account può essere un ID AWS account esatto a 12 cifre o uno schema che utilizza caratteri jolly (e). `*` `?` Il nome della filigrana deve contenere da 3 a 128 caratteri. Supporta i caratteri jolly (e). `*` `?` Caratteri validi: lettere (A—Z, a—z), numeri (0—9), spazi e. `() []. / - ' @ _`
    + `"source_image_region"`(opzionale): la AWS regione in cui la filigrana è stata originariamente creata. Supporta i caratteri jolly (`*`e). `?`
    + `"maximum_days_since_source_image_created"`(opzionale): il numero massimo di giorni trascorsi dalla creazione dell'immagine sorgente. Intervallo valido: 0-2147483647.
    + `"maximum_days_since_watermark_created"`(opzionale): il numero massimo di giorni trascorsi dall'aggiunta della filigrana. Intervallo valido: 0-2147483647.

**Considerazioni**

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account inclusi nell'ambito. Questo elenco non è esaustivo:
+ `EnableAllowedImagesSettings`
+ `ReplaceImageCriteriaInAllowedImagesSettings`
+ `DisableAllowedImagesSettings`

------
#### [ Instance Metadata ]

**Effetto della politica **

Controlla le impostazioni predefinite dell'IMDS e l'applicazione di IMDSv2 per tutti i nuovi lanci di istanze EC2. Per ulteriori informazioni sui valori predefiniti IMDS e sull'applicazione di IMDSv2, consulta Utilizzare i metadati delle istanze per gestire l'istanza EC2 nella Amazon EC2 [ User Guide. ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-instance-metadata.html) * *

**Contenuto della policy **

I campi disponibili per questo attributo sono i seguenti:

```
{
  "ec2_attributes": {
    "instance_metadata_defaults": {
      "http_tokens": {
        "@@assign": "required"
      },
      "http_put_response_hop_limit": {
        "@@assign": "4"
      },
      "http_endpoint": {
        "@@assign": "enabled"
      },
      "instance_metadata_tags": {
        "@@assign": "enabled"
      },
      "http_tokens_enforced": {
        "@@assign": "enabled"
      }
    }
  }
}
```
+ `"http_tokens"`:
  + `"no_preference"`: si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. 
  + `"required"`: è necessario utilizzare IMDSv2. IMDSv1 non è consentito. 
  + `"optional"`: Sono consentiti sia IMDSv1 che IMDSv2.
**Nota**  
**Versione dei metadati **  
Prima di `http_tokens` impostare su `required` (è necessario utilizzare IMDSv2), assicurati che nessuna delle tue istanze stia effettuando chiamate IMDSv1. Per ulteriori informazioni, consulta la [ Fase 1: Identificare le istanze con IMDSv2=Opzionale e verificare l'utilizzo di IMDSv1 nella Amazon EC2 User Guide. ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instance-metadata-transition-to-version-2.html#path-step-1) * *
+ `"http_put_response_hop_limit"`:
  + `"{{Integer}}"`: valore intero compreso tra -1 e 64, che rappresenta il numero massimo di salti che il token di metadati può percorrere. Per non indicare alcuna preferenza, specificate -1.
**Nota**  
**Limite di hop **  
Se `http_tokens` è impostato su`required`, si consiglia di `http_put_response_hop_limit` impostarlo su un minimo di 2. Per ulteriori informazioni, consulta le considerazioni sull'accesso ai metadati delle [ istanze ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instancedata-data-retrieval.html#imds-considerations) nella * Amazon Elastic Compute Cloud User Guide. *
+ `"http_endpoint"`:
  + `"no_preference"`: si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. 
  + `"enabled"`: l'endpoint del servizio di metadati dell'istanza è accessibile.
  + `"disabled"`: l'endpoint del servizio di metadati dell'istanza non è accessibile.
+ `"instance_metadata_tags"`:
  + `"no_preference"`: si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile. 
  + `"enabled"`: è possibile accedere ai tag di istanza dai metadati dell'istanza. 
  + `"disabled"`: non è possibile accedere ai tag di istanza dai metadati dell'istanza.
+ `"http_tokens_enforced":`
  + `"no_preference"`: si applicano altre impostazioni predefinite. Ad esempio, le impostazioni predefinite dell'AMI, se applicabile.
  + `"enabled"`: è necessario utilizzare IMDSv2. I tentativi di avviare un'istanza IMDSv1 o di abilitare IMDSv1 su istanze esistenti falliranno.
  + `"disabled"`: Sono consentiti sia IMDSv1 che IMDSv2.
**avvertimento**  
**Applicazione di IMDSv2 **  
L'attivazione dell'imposizione di IMDSv2 mentre si consente IMDSv1 e IMDSv2 (token opzionale) causerà errori di avvio, a meno che IMDSv1 non sia esplicitamente disabilitato, tramite i parametri di avvio o le impostazioni predefinite dell'AMI. Per ulteriori informazioni, consulta Launching an instance failed nella Amazon EC2 User Guide. [ IMDSv1-enabled ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/troubleshooting-launch.html#launching-an-imdsv1-enabled-instance-fails) * *

------
#### [ Snapshot Block Public Access ]

**Effetto della politica **

Controlla se gli snapshot di Amazon EBS sono accessibili al pubblico. Per ulteriori informazioni sulle istantanee EBS, consulta le istantanee di [ Amazon EBS ](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-snapshots.html) nella Guida per l'utente di * Amazon Elastic Block Store. *

**Contenuto delle policy **

```
{
  "ec2_attributes": {
    "snapshot_block_public_access": {
      "state": {
        "@@assign": "block_new_sharing"
      }
    }
  }
}
```

I campi disponibili per questo attributo sono i seguenti:
+ `"state"`:
  + `"block_all_sharing"`: blocca tutte le condivisioni pubbliche di istantanee. Le istantanee già condivise pubblicamente vengono considerate private e non sono più disponibili al pubblico. 
  + `"block_new_sharing"`: blocca la nuova condivisione pubblica di istantanee. Le istantanee già condivise pubblicamente rimangono disponibili al pubblico. 
  + `"unblocked"`: Nessuna restrizione sulla condivisione pubblica delle istantanee. 

**Considerazioni**

Se si utilizza questo attributo in una policy EC2, non è possibile utilizzare le seguenti operazioni per modificare la configurazione applicata per gli account in oggetto. Questo elenco non è esaustivo:
+ `EnableSnapshotBlockPublicAccess`
+ `DisableSnapshotBlockPublicAccess`

------
#### [ VPC Encryption Controls ]

**Effetto della politica**  
Controlla se i controlli di crittografia di Amazon VPC sono abilitati e in quale modalità per i VPC negli account che rientrano nell'ambito della policy. Per ulteriori informazioni, consulta [ VPC Encryption Controls ](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-encryption-controls.html) nella * Amazon VPC User Guide. *

**Contenuto della policy**  


```
{
  "ec2_attributes": {
    "vpc_encryption_control": {
      "mode": {
        "@@assign": "attempt_enforce"
      },
      "exclusions": {
        "@@assign": ["internet_gateway", "nat_gateway", "vpc_lattice"]
      }
    }
  }
}
```

I campi disponibili per questo attributo sono i seguenti:
+ `"mode"`(obbligatorio): la modalità di controllo della crittografia di Amazon VPC da applicare a tutti gli account e ai VPC inclusi nell'ambito.
  + `"unmanaged"`: i controlli di crittografia di Amazon VPC sono disattivati. Se scolleghi la policy, il servizio ripristina i controlli di crittografia Amazon VPC a livello di account allo stato precedente. I VPC stessi possono o non possono tornare correttamente allo stato precedente. Vedi Considerazioni.
  + `"attempt_monitor"`: tutti i VPC inclusi nell'ambito tentano di passare alla modalità monitor. La modalità Monitor verifica lo stato di crittografia dei flussi di traffico e identifica le risorse che consentono il traffico non crittografato. Un VPC senza controlli di crittografia passa al monitor; un VPC già presente nel monitor rimane nel monitor; un VPC in vigore tenta di passare al monitoraggio; i nuovi VPC vengono creati in modalità monitor.
  + `"attempt_enforce"`: tutti i VPC inclusi nell'ambito tentano di passare alla modalità di applicazione, il che garantisce che il VPC consenta solo i servizi che crittografano sempre il traffico in transito. Un VPC con i controlli di crittografia disattivati passa prima al monitoraggio, quindi tenta di applicarlo automaticamente quando questa modalità è abilitata a livello di account o organizzazione; un VPC in modalità monitor tenta di migrare per applicarlo; un VPC già in vigore rimane in vigore; i nuovi VPC vengono creati in modalità di applicazione con eventuali esclusioni di tipo di risorsa definite a livello di organizzazione o account.
+ `"exclusions"`(opzionale): Per-Region mappa dei tipi di risorse escludibili che possono essere esclusi dai controlli di crittografia di Amazon VPC.
  + `internet_gateway`
  + `nat_gateway`
  + `vpc_lattice`
  + `vpc_peering`
  + `lambda`
  + `egress_only_internet_gateway`
  + `elastic_file_system`
  + `virtual_private_gateway`

**Considerazioni**  

+ Quando si passa all'applicazione tramite account o a livello di organizzazione`attempt_enforce`, il servizio mette prima i VPC in modalità monitor, quindi li esegue automaticamente per applicarli. La transizione all'applicazione fallisce se il VPC contiene risorse non conformi che non sono coperte da un'esclusione; tali VPC rimangono in modalità di monitoraggio con uno stato di applicazione non riuscita. Correggi tali risorse o aggiungi prima le esclusioni.
+ Se scolleghi la policy, la configurazione del controllo di crittografia a livello di account torna allo stato precedente all'applicazione della policy.
+ Se utilizzi questo attributo in una policy EC2, i proprietari di VPC appartenenti a VPC inclusi nell'ambito non saranno in grado di utilizzare i seguenti comandi a livello di VPC (elenco non esaustivo):
  + `ModifyVpcEncryptionControl`
  + `DeleteVpcEncryptionControl`
  + `CreateVpcEncryptionControl`
+ Se la transizione verso una delle due modalità fallisce, usa `DescribeVpcEncryptionControls` per trovare tutti i VPC che non hanno superato la transizione, quindi usa `GetVpcResourcesBlockingEncryptionEnforcement` per trovare le risorse in violazione all'interno dei VPC.
+ L'ordine di precedenza per le esclusioni è organizzazione, quindi unità organizzativa, quindi account, quindi VPC. Un'esclusione a livello di organizzazione ha la precedenza su un'esclusione a livello di account, che ha la precedenza su un'esclusione. VPC-level 

**Best practice**  

+ **Monitora prima dell'applicazione. ** Funziona sempre a `attempt_monitor` livello di organizzazione e utilizza il rapporto sullo stato dell'account per confermare che i VPC non dispongono di risorse non escludibili prima di passare a. `attempt_enforce`
+ **Applicazione delle fasi con esclusioni. ** Usa `exclusions` per regione per le risorse che non supportano la crittografia in transito (ad esempio, IGW, gateway NAT, Amazon VPC Lattice).
+ **Comprendi la precedenza. ** La modalità Org e le esclusioni hanno la precedenza sulle impostazioni dell'account e del VPC; le implementazioni dei piani sono effettuate dall'alto verso il basso.
+ **Piano per il peering. ** Elimina le esclusioni di peering dei VPC prima di tentare di riportare i VPC in modalità enforce sul monitor.

------