Crée une règle pour un groupe de comptes spécifié basée sur un modèle ou crée une règle personnalisée basée sur Function Compute pour vérifier la conformité des ressources. Une fois la règle créée, elle déclenche automatiquement une évaluation. Cloud Config déclenche ensuite automatiquement des évaluations en fonction du mécanisme de déclenchement de la règle. Vous pouvez également déclencher des évaluations manuellement.
Description de l'opération
Limites
Chaque compte de gestion et compte d'administrateur délégué peut créer un maximum de 200 règles.
Informations générales
Cloud Config prend en charge les méthodes suivantes pour créer des règles :
-
Créer une règle basée sur un modèle
Un modèle de règle est une fonction de règle intégrée par Cloud Config dans Function Compute. Vous pouvez utiliser un modèle de règle pour créer rapidement une règle. Pour plus d'informations sur les règles, consultez Définition et principe de fonctionnement des règles.
-
Créer une règle basée sur Function Compute
Une règle de fonction personnalisée est une règle personnalisée dont le code est hébergé par une fonction dans Function Compute. Si les modèles de règles prédéfinis de Cloud Config ne répondent pas à vos exigences en matière de vérification de la conformité des ressources, vous pouvez écrire du code de fonction pour effectuer des vérifications de conformité dans des scénarios complexes. Pour plus d'informations sur les règles de fonction personnalisées, consultez Définition et principe de fonctionnement des règles de fonction personnalisées.
Description
Cette rubrique fournit un exemple d'utilisation du modèle de règle « required-tags » pour créer une règle pour le groupe de comptes ca-a4e5626622af0079****. Le résultat renvoyé indique que la règle est créée et que l'identifiant de la règle est cr-4e3d626622af0080****.
Testez maintenant
Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.
Test
Autorisation RAM
|
config:CreateAggregateConfigRule |
create |
*AggregateConfigRule.
|
Aucune | Aucune |
Paramètres de requête
|
Paramètre |
Type |
Requis |
Description |
Exemple |
| ConfigRuleName |
string |
Oui |
Le nom de la règle. |
required-tags |
| Description |
string |
Non |
La description de la règle. |
Un maximum de six paires clé-valeur de balise peuvent être définies. Si la ressource possède toutes les balises spécifiées, la ressource est considérée comme « conforme » |
| InputParameters |
object |
Non |
Les paramètres de la règle. |
{"tag1Key":"ECS","tag1Value":"test"} |
| ConfigRuleTriggerTypes |
string |
Oui |
Le mécanisme de déclenchement de la règle. Valeurs valides :
|
ConfigurationItemChangeNotification |
| MaximumExecutionFrequency |
string |
Non |
La fréquence d'exécution de la règle. Valeurs valides :
Remarque
Ce paramètre est requis lorsque Valeurs valides :
|
One_Hour |
| ResourceTypesScope |
array |
Oui |
Les types de ressources à évaluer par la règle. Séparez les différents types de ressources par des virgules (,). |
ACS::ECS::Instance |
|
string |
Non |
Les types de ressources à évaluer par la règle. Séparez les différents types de ressources par des virgules (,). |
ACS::ECS::Instance |
|
| RiskLevel |
integer |
Oui |
Le niveau de risque de la règle. Valeurs valides :
Valeurs valides :
|
1 |
| ClientToken |
string |
Non |
Garantit l'idempotence de la requête. Générez une valeur unique depuis votre client pour vous assurer que la valeur est unique parmi les différentes requêtes. ClientToken ne prend en charge que les caractères ASCII et ne peut pas dépasser 64 caractères. |
1594295238-f9361358-5843-4294-8d30-b5183fac**** |
| AggregatorId |
string |
Oui |
L'identifiant du groupe de comptes. Pour plus d'informations sur la façon d'obtenir l'identifiant du groupe de comptes, consultez ListAggregators. |
ca-a4e5626622af0079**** |
| RegionIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources dans les identifiants de région spécifiés. Séparez les différents identifiants de région par des virgules (,). |
cn-hangzhou |
| ExcludeRegionIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources dans les identifiants de région spécifiés, ce qui signifie que les ressources de ces régions ne sont pas évaluées. Séparez les différents identifiants de région par des virgules (,). |
cn-shanghai |
| ResourceIdsScope |
string |
Non |
La règle s'applique uniquement aux identifiants de ressource spécifiés. Séparez les différents identifiants de ressource par des virgules (,). |
lb-5cmbowstbkss9ta03**** |
| ExcludeResourceIdsScope |
string |
Non |
La règle ne s'applique pas aux identifiants de ressource spécifiés, ce qui signifie que ces ressources ne sont pas évaluées. Séparez les différents identifiants de ressource par des virgules (,). |
lb-t4nbowvtbkss7t326**** |
| ResourceGroupIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources dans les identifiants de groupe de ressources spécifiés. Séparez les différents identifiants de groupe de ressources par des virgules (,). |
rg-aekzc7r7rhx**** |
| ExcludeResourceGroupIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources dans les identifiants de groupe de ressources spécifiés, ce qui signifie que les ressources de ces groupes de ressources ne sont pas évaluées. Séparez les différents identifiants de groupe de ressources par des virgules (,). |
rg-bnczc6r7rml**** |
TagKeyScope
deprecated
|
string |
Non |
[Obsolète] Utilisez plutôt le paramètre La règle s'applique uniquement aux ressources associées aux balises spécifiées. Séparez les différentes balises par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règle. |
ECS |
TagValueScope
deprecated
|
string |
Non |
[Obsolète] Utilisez plutôt le paramètre La règle s'applique uniquement aux ressources associées aux balises spécifiées. Remarque
Ce paramètre s'applique uniquement aux modèles de règle. |
test |
| TagKeyLogicScope |
string |
Non |
La relation logique lorsque le paramètre Ce paramètre peut également être utilisé avec le paramètre obsolète Valeurs valides :
Valeurs valides :
|
AND |
| TagsScope |
array<object> |
Non |
La portée des balises. |
|
|
object |
Non |
|||
| TagKey |
string |
Non |
La clé de balise de la ressource. |
key-1 |
| TagValue |
string |
Non |
La valeur de balise de la ressource. |
value-1 |
| ExcludeTagsScope |
array<object> |
Non |
La portée des balises exclues. |
|
|
object |
Non |
|||
| TagKey |
string |
Non |
La clé de balise de la ressource à exclure. |
key-2 |
| TagValue |
string |
Non |
La valeur de balise de la ressource à exclure. |
value-2 |
| SourceOwner |
string |
Oui |
Le type de règle. Valeurs valides :
Valeurs valides :
|
ALIYUN |
| SourceIdentifier |
string |
Oui |
L'identifiant de la règle.
|
required-tags |
| FolderIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources des comptes membres sous les identifiants de dossier de répertoire de ressources spécifiés. Séparez les différents identifiants de dossier par des virgules (,). Remarque
|
fd-ZtHsRH**** |
| ExcludeFolderIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources des comptes membres sous les identifiants de dossier de répertoire de ressources spécifiés, ce qui signifie que ces ressources ne sont pas évaluées. Séparez les différents identifiants de dossier par des virgules (,). Remarque
|
fd-pWmkqZ**** |
| ExcludeAccountIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources des comptes membres spécifiés, ce qui signifie que l'évaluation n'est pas exécutée pour ces ressources. Séparez les différents identifiants de compte membre par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règle. |
120886317861**** |
| AccountIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources des comptes membres spécifiés. Séparez les différents identifiants de compte membre par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règle. |
115748125982**** |
| Conditions |
string |
Non |
Les conditions de la règle de condition personnalisée au format JSON. |
{"ComplianceConditions":"{\"operator\":\"and\",\"children\":[{\"operator\":\"StringEquals\",\"featurePath\":\"$.Status\",\"desired\":\"1\",\"featureSource\":\"CONFIGURATION\"}]}"} |
| ExtendContent |
string |
Non |
Le contenu étendu. Actuellement, ce paramètre est utilisé uniquement pour définir l'heure de déclenchement en conjonction avec le déclencheur périodique de 24 heures. |
{"fixedHour":"12"} |
| Tag |
array<object> |
Non |
Les balises de la règle créée. |
|
|
object |
Non |
La balise. |
||
| Key |
string |
Non |
La clé de balise de la ressource. Un maximum de 20 clés de balise peuvent être associées. |
key-1 |
| Value |
string |
Non |
La valeur de balise de la ressource. Un maximum de 20 valeurs de balise peuvent être associées. |
value-1 |
| ResourceNameScope |
string |
Non |
La règle s'applique uniquement aux ressources portant le nom de ressource spécifié. |
i-xxx |
Éléments de réponse
|
Élément |
Type |
Description |
Exemple |
|
object |
Les paramètres de réponse. |
||
| ConfigRuleId |
string |
L'identifiant de la règle. |
cr-4e3d626622af0080**** |
| RequestId |
string |
L'identifiant de la requête. |
5895065A-196C-4254-8AD8-14EFC31EEF50 |
Exemples
JSON format
{
"ConfigRuleId": "cr-4e3d626622af0080****",
"RequestId": "5895065A-196C-4254-8AD8-14EFC31EEF50"
}
Codes d'erreur
|
Code de statut HTTP |
Code d'erreur |
Message d'erreur |
Description |
|---|---|---|---|
| 400 | ExceedMaxRuleCount | The maximum number of rules is exceeded. | |
| 400 | ConfigRuleNotExists | The ConfigRule does not exist. | |
| 400 | ConfigRuleExists | The ConfigRule already exists. | |
| 400 | Invalid.AggregatorId.Value | The specified AggregatorId is invalid. | |
| 403 | AggregatorMemberNoPermission | The aggregator member is not authorized to perform the operation. | |
| 404 | AccountNotExisted | Your account does not exist. | |
| 503 | ServiceUnavailable | The request has failed due to a temporary failure of the server. |
Consultez Codes d'erreur pour la liste complète.
Notes de version
Consultez Notes de version pour la liste complète.