As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Ative um Guard Hook em sua conta
O tópico a seguir mostra como ativar um Guard Hook em sua conta, o que o torna utilizável na conta e na região em que foi ativado.
Tópicos
Ative um gancho de proteção (console)
Para ativar um Guard Hook para uso em sua conta
Faça login no Console de gerenciamento da AWS e abra o CloudFormation console em https://console.aws.amazon.com/cloudformation
. -
Na barra de navegação na parte superior da tela, escolha Região da AWS onde você deseja criar o Hook in.
-
No painel de navegação à esquerda, escolha Ganchos.
-
Na página Ganchos, escolha Criar um gancho e, em seguida, escolha Com proteção.
-
Se você ainda não criou nenhuma regra do Guard, crie sua regra do Guard, armazene-a no Amazon S3 e retorne a esse procedimento. Consulte o exemplo de regras em Escreva regras do Guard para avaliar os recursos dos Guard Hooks para começar.
Se você já criou sua regra do Guard e a armazenou no S3, vá para a próxima etapa.
nota
O objeto armazenado no S3 deve ter uma das seguintes extensões de arquivo:
.guard,.zip, ou.tar.gz. -
Para a fonte do Guard Hook, armazene suas regras do Guard no S3, faça o seguinte:
-
Para o URI do S3, especifique o caminho do S3 para o arquivo de regras ou use o botão Procurar pelo S3 para abrir uma caixa de diálogo para procurar e selecionar o objeto do S3.
-
(Opcional) Para a versão do objeto, se o seu bucket do S3 tiver o controle de versão ativado, você poderá selecionar uma versão específica do objeto do S3.
O Guard Hook baixa suas regras do S3 toda vez que o Hook é invocado. Para evitar alterações ou exclusões acidentais, recomendamos usar uma versão ao configurar seu Guard Hook.
-
-
(Opcional) Para o relatório de saída do S3 bucket for Guard, especifique um bucket do S3 para armazenar o relatório de saída do Guard. Esse relatório contém os resultados de suas validações de regras do Guard.
Para configurar o destino do relatório de saída, escolha uma das seguintes opções:
-
Marque a caixa de seleção Usar o mesmo intervalo em que minhas regras do Guard estão armazenadas para usar o mesmo intervalo em que suas regras do Guard estão localizadas.
-
Escolha um nome de bucket do S3 diferente para armazenar o relatório de saída do Guard.
-
-
(Opcional) Expanda os parâmetros de entrada da regra do Guard e forneça as seguintes informações em Armazenar seus parâmetros de entrada da regra do Guard no S3:
-
Para o URI do S3, especifique o caminho do S3 para um arquivo de parâmetros ou use o botão Procurar pelo S3 para abrir uma caixa de diálogo para procurar e selecionar o objeto do S3.
-
(Opcional) Para a versão do objeto, se o seu bucket do S3 tiver o controle de versão ativado, você poderá selecionar uma versão específica do objeto do S3.
-
-
Escolha Próximo.
-
Em Nome do gancho, escolha uma das seguintes opções:
-
Forneça um nome curto e descritivo que será adicionado posteriormente
Private::Guard::. Por exemplo, se você digitar, o nome completo do Hook se tornaráMyTestHookPrivate::Guard::.MyTestHook -
Forneça o nome completo do Hook (também chamado de alias) usando este formato:
Provider::ServiceName::HookName
-
-
Para alvos do Hook, escolha o que avaliar:
-
Pilhas — Avalia modelos de pilha quando os usuários criam, atualizam ou excluem pilhas.
-
Recursos — Avalia as mudanças de recursos individuais quando os usuários atualizam as pilhas.
-
Conjuntos de alterações — Avalia as atualizações planejadas quando os usuários criam conjuntos de alterações.
-
API Cloud Control — avalia as operações de criação, atualização ou exclusão iniciadas pela Cloud Control API.
-
-
Em Ações, escolha quais ações (criar, atualizar, excluir) invocarão seu Hook.
-
No modo Hook, escolha como o Hook responde quando as regras falham em sua avaliação:
-
Avisar — emite avisos aos usuários, mas permite que as ações continuem. Isso é útil para validações não críticas ou verificações de informações.
-
Falha — Impede que a ação continue. Isso é útil para aplicar políticas rígidas de conformidade ou segurança.
-
-
Para a função de execução, escolha a função do IAM que o Hook assume para recuperar suas regras do Guard do S3 e, opcionalmente, redigir um relatório detalhado de saída do Guard. Você pode permitir CloudFormation a criação automática de uma função de execução para você ou especificar uma função que você criou.
-
Escolha Próximo.
-
(Opcional) Para filtros de gancho, faça o seguinte:
-
Em Filtro de recursos, especifique quais tipos de recursos podem invocar o Hook. Isso garante que o Hook seja invocado apenas para recursos relevantes.
-
Em Critérios de filtragem, escolha a lógica para aplicar os filtros de nome e função da pilha:
-
Todos os nomes e funções da pilha — O Hook só será invocado quando todos os filtros especificados corresponderem.
-
Qualquer nome de pilha e função de pilha — O Hook será invocado se pelo menos um dos filtros especificados corresponder.
nota
Para operações da Cloud Control API, todos os filtros de nomes e funções de pilha são ignorados.
-
-
Para nomes de pilhas, inclua ou exclua pilhas específicas das invocações de Hook.
-
Em Incluir, especifique os nomes das pilhas a serem incluídos. Use isso quando você tiver um pequeno conjunto de pilhas específicas que deseja atingir. Somente as pilhas especificadas nesta lista invocarão o Hook.
-
Em Excluir, especifique os nomes das pilhas a serem excluídos. Use isso quando quiser invocar o Hook na maioria das pilhas, mas excluir algumas específicas. Todas as pilhas, exceto as listadas aqui, invocarão o Hook.
-
-
Para funções do Stack, inclua ou exclua pilhas específicas das invocações do Hook com base nas funções associadas do IAM.
-
Em Include, especifique um ou mais ARNs de função do IAM para direcionar as pilhas associadas a essas funções. Somente as operações de pilha iniciadas por essas funções invocarão o Hook.
-
Em Excluir, especifique um ou mais ARNs de função do IAM para as pilhas que você deseja excluir. O Hook será invocado em todas as pilhas, exceto aquelas iniciadas pelas funções especificadas.
-
-
-
Escolha Próximo.
-
Na página Revisar e ativar, revise suas opções. Para fazer alterações, escolha Editar na seção relacionada.
-
Quando estiver pronto para continuar, escolha Ativar gancho.
Ative um gancho de proteção (AWS CLI)
Antes de continuar, confirme se você criou a regra Guard e a função de execução que você usará com esse Hook. Para obter mais informações, consulte Escreva regras do Guard para avaliar os recursos dos Guard Hooks e Crie uma função de execução para um Guard Hook.
Para ativar um Guard Hook para uso em sua conta (AWS CLI)
-
Para começar a ativar um Hook, use o activate-type comando a seguir, substituindo os espaços reservados por seus valores específicos. Esse comando autoriza o Hook a usar uma função de execução especificada do seu Conta da AWS.
aws cloudformation activate-type --type HOOK \ --type-name AWS::Hooks::GuardHook \ --publisher-id aws-hooks \ --type-name-aliasPrivate::Guard::MyTestHook\ --execution-role-arnarn:aws:iam::123456789012:role/my-execution-role\ --regionus-west-2 -
Para finalizar a ativação do Hook, você deve configurá-lo usando um arquivo de configuração JSON.
Use o cat comando para criar um arquivo JSON com a estrutura a seguir. Para obter mais informações, consulte Referência de sintaxe de esquema de configuração de hook.
$ cat > config.json { "CloudFormationConfiguration": { "HookConfiguration": { "HookInvocationStatus":"ENABLED", "TargetOperations": ["STACK", "RESOURCE", "CHANGE_SET"], "FailureMode":"WARN", "Properties": { "ruleLocation":"s3://amzn-s3-demo-bucket/MyGuardRules.guard", "logBucket":"amzn-s3-demo-logging-bucket", "options": { "inputParams":"s3://amzn-s3-demo-bucket/MyInputParams.json"} }, "TargetFilters": { "Actions": [ "CREATE", "UPDATE", "DELETE" ] } } } }-
HookInvocationStatus: defina comoENABLEDpara ativar o Hook. -
TargetOperations: especifique as operações que o Hook avaliará. -
FailureMode: defina comoFAILouWARN. -
ruleLocation: substitua pelo URI do S3 em que sua regra está armazenada. O objeto armazenado no S3 deve ter uma das seguintes extensões de arquivo:.guard.zip, e..tar.gz -
logBucket: (Opcional) Especifique o nome de um bucket do S3 para relatórios JSON do Guard. -
options.inputParams: (Opcional) Especifique o URI S3 de um arquivo JSON ou YAML contendo parâmetros de entrada para suas regras do Guard. Você pode especificar um único URI do S3 ou uma matriz de até 10 URIs do S3. -
TargetFilters: especifique os tipos de ações que invocarão o Hook.
-
-
Use o set-type-configuration comando a seguir, junto com o arquivo JSON que você criou, para aplicar a configuração. Substitua os espaços reservados por seus valores específicos.
aws cloudformation set-type-configuration \ --configurationfile://config.json\ --type-arn"arn:aws:cloudformation:us-west-2:123456789012:type/hook/MyTestHook"\ --regionus-west-2
Recursos relacionados
Fornecemos exemplos de modelos que você pode usar para entender como declarar um Guard Hook em um modelo de CloudFormation pilha. Consulte mais informações em AWS::CloudFormation::GuardHook no Guia de Usuário AWS CloudFormation .