

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Sintassi ed esempi delle policy di Security Hub
<a name="orgs_manage_policies_security_hub_syntax"></a>

Le policy di Security Hub seguono una sintassi JSON standardizzata che definisce il modo in cui Security Hub è abilitato e configurato all'interno dell'organizzazione. La comprensione della struttura delle politiche consente di creare politiche efficaci per i requisiti di sicurezza.

## Considerazioni
<a name="security-hub-policy-considerations"></a>

Prima di creare le policy di Security Hub, comprendi questi punti chiave sulla sintassi delle policy:
+ Entrambi `enable_in_regions` gli `disable_in_regions` elenchi sono obbligatori nella policy, sebbene possano essere vuoti.
+ Nell'elaborazione di politiche efficaci, ha la `disable_in_regions` precedenza su`enable_in_regions`.
+ Le politiche secondarie possono modificare le politiche principali utilizzando operatori di ereditarietà, a meno che non siano esplicitamente limitate.
+ La `ALL_SUPPORTED` designazione include sia le regioni attuali che quelle future.
+ I nomi delle aree devono essere validi e disponibili in Security Hub.
+ La `features` mappa è facoltativa ed è disponibile solo nelle AWS regioni commerciali (regioni diverse dalle regioni AWS GovCloud (US) Regions e dalle regioni della Cina). Non è disponibile nelle regioni AWS GovCloud (US) Regions o in Cina.
+ Entrambi `enable_in_regions` gli `disable_in_regions` elenchi all'interno di una funzionalità sono obbligatori, sebbene possano essere vuoti.
+ Nell'elaborazione di criteri efficaci, ha la `disable_in_regions` precedenza su `enable_in_regions` una funzionalità, come per gli elenchi di primo livello.
+ Una funzionalità è configurata solo nelle regioni in cui Security Hub è abilitato dalla stessa politica efficace. La disabilitazione di Security Hub in una regione disabilita anche le sue funzionalità in quella regione.
+ Le aree che non compaiono né nell'elenco `enable_in_regions` né nell'`disable_in_regions`elenco di una funzionalità non vengono gestite dalla politica.
+ Quando la `features` mappa, o una feature al suo interno, viene omessa, tale feature non viene gestita dalla policy.

## Struttura politica di base
<a name="security-hub-basic-structure"></a>

Una policy Security Hub utilizza questa struttura di base:

```
{
  "securityhub": {
    "enable_in_regions": {
      "@@append": ["ALL_SUPPORTED"],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "disable_in_regions": {
      "@@append": [],
      "@@operators_allowed_for_child_policies": ["@@all"]
    }
  }
}
```

Una policy di Security Hub può anche includere una `features` mappa opzionale per gestire le funzionalità opzionali del Security Hub, come la scansione della rete, in tutta l'organizzazione. La `features` mappa è disponibile solo nelle AWS regioni commerciali.

```
{
  "securityhub": {
    "enable_in_regions": {
      "@@assign": ["ALL_SUPPORTED"],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "disable_in_regions": {
      "@@assign": [],
      "@@operators_allowed_for_child_policies": ["@@all"]
    },
    "features": {
      "network_scanning": {
        "enable_in_regions": {
          "@@assign": ["us-east-1", "us-west-2"],
          "@@operators_allowed_for_child_policies": ["@@all"]
        },
        "disable_in_regions": {
          "@@assign": [],
          "@@operators_allowed_for_child_policies": ["@@all"]
        }
      }
    }
  }
}
```

## Componenti della policy
<a name="security-hub-policy-components"></a>

Le policy di Security Hub contengono questi componenti chiave:

`securityhub`  
Il contenitore di primo livello per le impostazioni delle politiche.  
Obbligatorio per tutte le policy di Security Hub.

`enable_in_regions`  
Elenco delle regioni in cui deve essere abilitato Security Hub.  
Può contenere nomi di regioni specifici o`ALL_SUPPORTED`.  
Campo obbligatorio ma può essere vuoto.  
Quando si utilizza`ALL_SUPPORTED`, include le regioni future.

`disable_in_regions`  
Elenco delle regioni in cui Security Hub deve essere disabilitato.  
Può contenere nomi di regioni specifici o`ALL_SUPPORTED`.  
Campo obbligatorio ma può essere vuoto.  
Ha la precedenza su `enable_in_regions` quando le regioni appaiono in entrambi gli elenchi.

Operatori di ereditarietà  
@ @assign - Sovrascrive i valori ereditati.  
@ @append - Aggiunge nuovi valori a quelli esistenti.  
@ @remove - Rimuove valori specifici dalle impostazioni ereditate.

`features`  
Il contenitore per le impostazioni delle funzionalità di Security Hub opt-in.  
Facoltativo e disponibile solo nelle AWS regioni commerciali.  
Se omesso, tutte le funzionalità non vengono gestite dalla politica.  
Ogni funzionalità è configurata dal proprio blocco secondario, ad esempio. `network_scanning`

`network_scanning`  
Controlla la funzione di scansione della rete all'interno della `features` mappa.  
Opzionale. Se omessa, la scansione della rete non viene gestita dalla policy.  
Contiene i propri elenchi`enable_in_regions`. `disable_in_regions`

`enable_in_regions`(all'interno`network_scanning`)  
Elenco delle regioni in cui deve essere abilitata la scansione della rete.  
Può contenere nomi di regioni specifici o`ALL_SUPPORTED`.  
Campo obbligatorio ma può essere vuoto.  
Quando viene utilizzato`ALL_SUPPORTED`, include tutte le regioni in cui Security Hub è abilitato da questa politica.  
La scansione della rete è abilitata solo nelle regioni in cui anche Security Hub è abilitato da questa politica.

`disable_in_regions`(all'interno`network_scanning`)  
Elenco delle regioni in cui la scansione della rete deve essere disabilitata.  
Può contenere nomi di regioni specifici o`ALL_SUPPORTED`.  
Campo obbligatorio ma può essere vuoto.  
Ha la precedenza su `enable_in_regions` quando le regioni appaiono in entrambi gli elenchi.

## Esempi di policy di Security Hub
<a name="security-hub-policy-examples"></a>

Gli esempi seguenti mostrano configurazioni comuni delle policy di Security Hub. 

L'esempio seguente abilita Security Hub in tutte le regioni attuali e future. Inserendola `ALL_SUPPORTED` nell'`enable_in_regions`elenco e lasciandola `disable_in_regions` vuota, questa politica garantisce una copertura di sicurezza completa man mano che nuove regioni diventano disponibili.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            
         ]
      }
   }
}
```

Questo esempio disabilita Security Hub in tutte le regioni, incluse le regioni future, poiché l'`disable_in_regions`elenco ha la precedenza su. `enable_in_regions`

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      }
   }
}
```

L'esempio seguente dimostra come le politiche secondarie possono modificare le impostazioni delle politiche principali utilizzando operatori di ereditarietà. Questo approccio consente un controllo granulare mantenendo al contempo la struttura generale delle politiche. La politica per i minori aggiunge una nuova regione `enable_in_regions` e rimuove una regione da`disable_in_regions`.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@append":[
            "eu-central-1"
         ]
      },
      "disable_in_regions":{
         "@@remove":[
            "us-west-2"
         ]
      }
   }
}
```

Questo esempio mostra come abilitare Security Hub in più regioni specifiche senza utilizzarlo`ALL_SUPPORTED`. Ciò fornisce un controllo preciso su quali regioni hanno il Security Hub abilitato, lasciando le aree non specificate non gestite dalla policy.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2",
            "eu-west-1",
            "ap-southeast-1"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            
         ]
      }
   }
}
```

L'esempio seguente dimostra come gestire i requisiti di conformità regionali abilitando Security Hub nella maggior parte delle regioni e disabilitandolo esplicitamente in posizioni specifiche. L'`disable_in_regions`elenco ha la precedenza, garantendo che Security Hub rimanga disabilitato in quelle regioni indipendentemente dalle altre impostazioni dei criteri.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[
            "ap-east-1",
            "me-south-1"
         ]
      }
   }
}
```

L'esempio seguente abilita Security Hub in due regioni e abilita la scansione della rete nelle stesse regioni. La `features` mappa è disponibile solo nelle AWS regioni commerciali.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1",
                  "us-west-2"
               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

Questo esempio abilita Security Hub in tre regioni ma abilita la scansione della rete solo in due di esse. In`eu-west-1`, Security Hub è abilitato mentre la scansione della rete non è gestita dalla policy perché quella regione non è presente in nessuna delle due liste di funzionalità.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2",
            "eu-west-1"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1",
                  "us-west-2"
               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

L'esempio seguente abilita `us-east-1` e disabilita la scansione della rete. `us-west-2` Poiché ha la `disable_in_regions` precedenza, la scansione della rete rimane disabilitata `us-west-2` anche quando una regione appare in entrambi gli elenchi.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "us-east-1",
            "us-west-2"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[
                  "us-east-1"
               ]
            },
            "disable_in_regions":{
               "@@assign":[
                  "us-west-2"
               ]
            }
         }
      }
   }
}
```

Questo esempio mantiene il Security Hub abilitato in tutte le regioni attuali e future e disabilita la scansione della rete in tutte, poiché l'`disable_in_regions`elenco ha la precedenza.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[

               ]
            },
            "disable_in_regions":{
               "@@assign":[
                  "ALL_SUPPORTED"
               ]
            }
         }
      }
   }
}
```

Questo esempio abilita Security Hub in tutte le regioni attuali e future e lascia la scansione della rete non gestita dalla policy utilizzando elenchi di funzionalità vuoti. Ciò ha lo stesso effetto dell'omissione della `features` mappa.

```
{
   "securityhub":{
      "enable_in_regions":{
         "@@assign":[
            "ALL_SUPPORTED"
         ]
      },
      "disable_in_regions":{
         "@@assign":[

         ]
      },
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@assign":[

               ]
            },
            "disable_in_regions":{
               "@@assign":[

               ]
            }
         }
      }
   }
}
```

L'esempio seguente mostra come una policy secondaria può estendere le regioni di scansione di rete di una policy principale utilizzando operatori di ereditarietà. La politica secondaria aggiunge una regione all'`enable_in_regions`elenco ereditato con`@@append`, allo stesso modo in cui l'ereditarietà funziona negli elenchi di regioni di primo livello.

```
{
   "securityhub":{
      "features":{
         "network_scanning":{
            "enable_in_regions":{
               "@@append":[
                  "us-west-2"
               ]
            }
         }
      }
   }
}
```