Tous les produits
Search
Centre de documentation

:CreateAggregateConfigRule

Dernière mise à jour :Sep 02, 2026

Crée une règle pour un groupe de comptes spécifié basée sur un modèle ou crée une règle personnalisée basée sur Function Compute pour vérifier la conformité des ressources. Une fois la règle créée, elle déclenche automatiquement une évaluation. Cloud Config déclenche ensuite automatiquement des évaluations en fonction du mécanisme de déclenchement de la règle. Vous pouvez également déclencher des évaluations manuellement.

Description de l'opération

Limites

Chaque compte de gestion et compte d'administrateur délégué peut créer un maximum de 200 règles.

Informations générales

Cloud Config prend en charge les méthodes suivantes pour créer des règles :

  • Créer une règle basée sur un modèle

    Un modèle de règle est une fonction de règle intégrée par Cloud Config dans Function Compute. Vous pouvez utiliser un modèle de règle pour créer rapidement une règle. Pour plus d'informations sur les règles, consultez Définition et principe de fonctionnement des règles.

  • Créer une règle basée sur Function Compute

    Une règle de fonction personnalisée est une règle personnalisée dont le code est hébergé par une fonction dans Function Compute. Si les modèles de règles prédéfinis de Cloud Config ne répondent pas à vos exigences en matière de vérification de la conformité des ressources, vous pouvez écrire du code de fonction pour effectuer des vérifications de conformité dans des scénarios complexes. Pour plus d'informations sur les règles de fonction personnalisées, consultez Définition et principe de fonctionnement des règles de fonction personnalisées.

Description

Cette rubrique fournit un exemple d'utilisation du modèle de règle « required-tags » pour créer une règle pour le groupe de comptes ca-a4e5626622af0079****. Le résultat renvoyé indique que la règle est créée et que l'identifiant de la règle est cr-4e3d626622af0080****.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

config:CreateAggregateConfigRule

create

*AggregateConfigRule.

acs:config:*:{#accountId}:aggregateconfigrule/*

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

ConfigRuleName

string

Oui

Le nom de la règle.

required-tags

Description

string

Non

La description de la règle.

Un maximum de six paires clé-valeur de balise peuvent être définies. Si la ressource possède toutes les balises spécifiées, la ressource est considérée comme « conforme »

InputParameters

object

Non

Les paramètres de la règle.

{"tag1Key":"ECS","tag1Value":"test"}

ConfigRuleTriggerTypes

string

Oui

Le mécanisme de déclenchement de la règle. Valeurs valides :

  • ConfigurationItemChangeNotification : lors d'un changement de configuration.

  • ScheduledNotification : exécution périodique.

ConfigurationItemChangeNotification

MaximumExecutionFrequency

string

Non

La fréquence d'exécution de la règle. Valeurs valides :

  • One_Hour : 1 heure.

  • Three_Hours : 3 heures.

  • Six_Hours : 6 heures.

  • Twelve_Hours : 12 heures.

  • TwentyFour_Hours (par défaut) : 24 heures.

Remarque

Ce paramètre est requis lorsque ConfigRuleTriggerTypes est défini sur ScheduledNotification.

Valeurs valides :

  • Twelve_Hours :

    12 heures.

  • Three_Hours :

    3 heures.

  • Six_Hours :

    6 heures.

  • One_Hour :

    1 heure.

  • TwentyFour_Hours :

    24 heures.

One_Hour

ResourceTypesScope

array

Oui

Les types de ressources à évaluer par la règle. Séparez les différents types de ressources par des virgules (,).

ACS::ECS::Instance

string

Non

Les types de ressources à évaluer par la règle. Séparez les différents types de ressources par des virgules (,).

ACS::ECS::Instance

RiskLevel

integer

Oui

Le niveau de risque de la règle. Valeurs valides :

  • 1 : risque élevé.

  • 2 : risque moyen.

  • 3 : risque faible.

Valeurs valides :

  • 1 :

    risque élevé.

  • 2 :

    risque moyen.

  • 3 :

    risque faible.

1

ClientToken

string

Non

Garantit l'idempotence de la requête. Générez une valeur unique depuis votre client pour vous assurer que la valeur est unique parmi les différentes requêtes. ClientToken ne prend en charge que les caractères ASCII et ne peut pas dépasser 64 caractères.

1594295238-f9361358-5843-4294-8d30-b5183fac****

AggregatorId

string

Oui

L'identifiant du groupe de comptes.

Pour plus d'informations sur la façon d'obtenir l'identifiant du groupe de comptes, consultez ListAggregators.

ca-a4e5626622af0079****

RegionIdsScope

string

Non

La règle s'applique uniquement aux ressources dans les identifiants de région spécifiés. Séparez les différents identifiants de région par des virgules (,).

cn-hangzhou

ExcludeRegionIdsScope

string

Non

La règle ne s'applique pas aux ressources dans les identifiants de région spécifiés, ce qui signifie que les ressources de ces régions ne sont pas évaluées. Séparez les différents identifiants de région par des virgules (,).

cn-shanghai

ResourceIdsScope

string

Non

La règle s'applique uniquement aux identifiants de ressource spécifiés. Séparez les différents identifiants de ressource par des virgules (,).

lb-5cmbowstbkss9ta03****

ExcludeResourceIdsScope

string

Non

La règle ne s'applique pas aux identifiants de ressource spécifiés, ce qui signifie que ces ressources ne sont pas évaluées. Séparez les différents identifiants de ressource par des virgules (,).

lb-t4nbowvtbkss7t326****

ResourceGroupIdsScope

string

Non

La règle s'applique uniquement aux ressources dans les identifiants de groupe de ressources spécifiés. Séparez les différents identifiants de groupe de ressources par des virgules (,).

rg-aekzc7r7rhx****

ExcludeResourceGroupIdsScope

string

Non

La règle ne s'applique pas aux ressources dans les identifiants de groupe de ressources spécifiés, ce qui signifie que les ressources de ces groupes de ressources ne sont pas évaluées. Séparez les différents identifiants de groupe de ressources par des virgules (,).

rg-bnczc6r7rml****

TagKeyScope deprecated

string

Non

[Obsolète] Utilisez plutôt le paramètre TagsScope.

La règle s'applique uniquement aux ressources associées aux balises spécifiées. Séparez les différentes balises par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règle. TagKeyScope et TagValueScope doivent être définis en même temps.

ECS

TagValueScope deprecated

string

Non

[Obsolète] Utilisez plutôt le paramètre TagsScope.

La règle s'applique uniquement aux ressources associées aux balises spécifiées.

Remarque

Ce paramètre s'applique uniquement aux modèles de règle. TagKeyScope et TagValueScope doivent être définis en même temps.

test

TagKeyLogicScope

string

Non

La relation logique lorsque le paramètre TagsScope comporte plusieurs valeurs. Par exemple, si TagsScope est défini sur "TagsScope.1.TagKey":"a","TagsScope.1.TagValue":"a","TagsScope.2.TagKey":"b","TagsScope.2.TagValue":"b" et que ce paramètre est défini sur AND, la règle s'applique uniquement aux ressources associées aux deux balises a:a et b:b. Si ce paramètre n'est pas spécifié, la logique par défaut OR est utilisée.

Ce paramètre peut également être utilisé avec le paramètre obsolète TagKeyScope (non recommandé). Par exemple, si TagKeyScope est défini sur ECS,OSS et que ce paramètre est défini sur AND, la règle s'applique uniquement aux ressources associées aux deux balises ECS et OSS.

Valeurs valides :

  • AND : et.

  • OR : ou.

Valeurs valides :

  • OR :

    OR

  • AND :

    AND.

AND

TagsScope

array<object>

Non

La portée des balises.

object

Non

TagKey

string

Non

La clé de balise de la ressource.

key-1

TagValue

string

Non

La valeur de balise de la ressource.

value-1

ExcludeTagsScope

array<object>

Non

La portée des balises exclues.

object

Non

TagKey

string

Non

La clé de balise de la ressource à exclure.

key-2

TagValue

string

Non

La valeur de balise de la ressource à exclure.

value-2

SourceOwner

string

Oui

Le type de règle. Valeurs valides :

  • ALIYUN : modèle de règle.

  • CUSTOM_FC : règle Function Compute personnalisée.

  • CUSTOM_CONFIGURATION : règle de condition personnalisée.

Valeurs valides :

  • CUSTOM_CONFIGURATION :

    règle de condition personnalisée.

  • ALIYUN :

    modèle de règle.

  • CUSTOM_FC :

    règle Function Compute personnalisée.

ALIYUN

SourceIdentifier

string

Oui

L'identifiant de la règle.

  • Si SourceOwner est défini sur ALIYUN, saisissez l'identifiant du modèle de règle, par exemple required-tags.

    Remarque

    Pour plus d'informations sur la façon d'interroger l'identifiant d'un modèle de règle, consultez Liste des modèles de règle.

  • Si SourceOwner est défini sur CUSTOM_CONFIGURATION, saisissez acs-config-configuration.

  • Si SourceOwner est défini sur CUSTOM_FC, saisissez le nom de ressource Alibaba Cloud (ARN) de la fonction dans Function Compute.

    L'ARN est au format acs:fc:region:accountId:services/service name.LATEST/functions/functionName, par exemple acs:fc:cn-hangzhou:120886317861****:services/service-test.LATEST/functions/config-test.

    Remarque

    Pour plus d'informations sur la façon d'obtenir l'ARN de la fonction, consultez ListFunctions.

required-tags

FolderIdsScope

string

Non

La règle s'applique uniquement aux ressources des comptes membres sous les identifiants de dossier de répertoire de ressources spécifiés. Séparez les différents identifiants de dossier par des virgules (,).

Remarque
  • Ce paramètre s'applique uniquement aux règles d'un groupe de comptes global.

  • Ce paramètre s'applique uniquement aux modèles de règle.

fd-ZtHsRH****

ExcludeFolderIdsScope

string

Non

La règle ne s'applique pas aux ressources des comptes membres sous les identifiants de dossier de répertoire de ressources spécifiés, ce qui signifie que ces ressources ne sont pas évaluées. Séparez les différents identifiants de dossier par des virgules (,).

Remarque
  • Ce paramètre s'applique uniquement aux règles d'un groupe de comptes global.

  • Ce paramètre s'applique uniquement aux modèles de règle.

fd-pWmkqZ****

ExcludeAccountIdsScope

string

Non

La règle ne s'applique pas aux ressources des comptes membres spécifiés, ce qui signifie que l'évaluation n'est pas exécutée pour ces ressources. Séparez les différents identifiants de compte membre par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règle.

120886317861****

AccountIdsScope

string

Non

La règle s'applique uniquement aux ressources des comptes membres spécifiés. Séparez les différents identifiants de compte membre par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règle.

115748125982****

Conditions

string

Non

Les conditions de la règle de condition personnalisée au format JSON.

{"ComplianceConditions":"{\"operator\":\"and\",\"children\":[{\"operator\":\"StringEquals\",\"featurePath\":\"$.Status\",\"desired\":\"1\",\"featureSource\":\"CONFIGURATION\"}]}"}

ExtendContent

string

Non

Le contenu étendu. Actuellement, ce paramètre est utilisé uniquement pour définir l'heure de déclenchement en conjonction avec le déclencheur périodique de 24 heures.

{"fixedHour":"12"}

Tag

array<object>

Non

Les balises de la règle créée.

object

Non

La balise.

Key

string

Non

La clé de balise de la ressource.

Un maximum de 20 clés de balise peuvent être associées.

key-1

Value

string

Non

La valeur de balise de la ressource.

Un maximum de 20 valeurs de balise peuvent être associées.

value-1

ResourceNameScope

string

Non

La règle s'applique uniquement aux ressources portant le nom de ressource spécifié.

i-xxx

Éléments de réponse

Élément

Type

Description

Exemple

object

Les paramètres de réponse.

ConfigRuleId

string

L'identifiant de la règle.

cr-4e3d626622af0080****

RequestId

string

L'identifiant de la requête.

5895065A-196C-4254-8AD8-14EFC31EEF50

Exemples

JSON format

{
  "ConfigRuleId": "cr-4e3d626622af0080****",
  "RequestId": "5895065A-196C-4254-8AD8-14EFC31EEF50"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 ExceedMaxRuleCount The maximum number of rules is exceeded.
400 ConfigRuleNotExists The ConfigRule does not exist.
400 ConfigRuleExists The ConfigRule already exists.
400 Invalid.AggregatorId.Value The specified AggregatorId is invalid.
403 AggregatorMemberNoPermission The aggregator member is not authorized to perform the operation.
404 AccountNotExisted Your account does not exist.
503 ServiceUnavailable The request has failed due to a temporary failure of the server.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.