Tous les produits
Search
Centre de documentation

:CreateConfigRule

Dernière mise à jour :Aug 06, 2026

Crée une règle à partir d'un modèle ou une règle personnalisée à l'aide de Function Compute pour vérifier la conformité des ressources. Après la création d'une règle, Cloud Config exécute une évaluation initiale, puis déclenche automatiquement les évaluations suivantes en fonction du déclencheur de la règle. Vous pouvez également exécuter des évaluations manuellement.

Description de l'opération

Limites

Vous pouvez créer jusqu'à 200 règles par compte.

Informations générales

Vous pouvez créer des règles dans Cloud Config de deux manières :

  • Créer des règles à partir de modèles

    Les modèles de règles sont des fonctions de règles prédéfinies fournies par Cloud Config dans Function Compute. Vous pouvez utiliser les modèles de règles pour créer rapidement des règles. Pour plus d'informations, consultez Définition et principes de fonctionnement des règles.

  • Créer des règles personnalisées à l'aide de Function Compute

    Les règles personnalisées utilisent les fonctions Function Compute pour héberger le code de votre règle. Si les modèles de règles prédéfinis de Cloud Config ne répondent pas à vos exigences de conformité, vous pouvez écrire votre propre code de fonction pour vérifier la conformité dans des scénarios complexes. Pour plus d'informations, consultez Définition et principes de fonctionnement des règles personnalisées.

Remarques sur l'utilisation

Cette rubrique explique comment créer une règle à partir du modèle required-tags. La réponse confirme que la règle a été créée avec succès. Son identifiant est cr-5772ba41209e007b****. Définition et principes de fonctionnement des règles Définition et principes de fonctionnement des règles personnalisées

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

config:CreateConfigRule

create

*Rule

acs:config:*:{#accountId}:rule/*

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

TagKeyScope deprecated

string

Non

Ce paramètre est obsolète. Utilisez plutôt le paramètre TagsScope.

La règle s'applique uniquement aux ressources qui possèdent la clé de balise spécifiée.

Remarque

Ce paramètre s'applique uniquement aux règles gérées. Vous devez définir à la fois TagKeyScope et TagValueScope.

ECS

TagValueScope deprecated

string

Non

Ce paramètre est obsolète. Utilisez plutôt le paramètre TagsScope.

La règle s'applique uniquement aux ressources qui possèdent la valeur de balise spécifiée.

Remarque

Ce paramètre s'applique uniquement aux modèles de règles. Vous devez définir à la fois TagKeyScope et TagValueScope.

test

TagKeyLogicScope

string

Non

L'opérateur logique utilisé lorsque vous spécifiez plusieurs balises pour le paramètre TagsScope. Par exemple, si vous définissez TagsScope sur "TagsScope.1.TagKey":"a","TagsScope.1.TagValue":"a","TagsScope.2.TagKey":"b","TagsScope.2.TagValue":"b" et ce paramètre sur AND, la règle s'applique uniquement aux ressources qui possèdent à la fois les balises a:a et b:b. Si vous ne spécifiez pas ce paramètre, la valeur par défaut OR est utilisée.

Ce paramètre fonctionne également avec le paramètre obsolète TagKeyScope. Par exemple, si vous définissez TagKeyScope sur ECS,OSS et ce paramètre sur AND, la règle s'applique uniquement aux ressources qui possèdent à la fois les balises ECS et OSS.

Valeurs valides :

  • AND : utilise la logique AND.

  • OR : utilise la logique OR.

AND

TagsScope

array<object>

Non

La portée des balises.

object

Non

TagKey

string

Non

La clé de la balise.

key-1

TagValue

string

Non

La valeur de la balise.

value-1

ExcludeTagsScope

array<object>

Non

La portée des balises à exclure.

object

Non

TagKey

string

Non

La clé de la balise.

key-2

TagValue

string

Non

La valeur de la balise.

value-2

Description

string

Non

La description de la règle.

Vous pouvez définir jusqu'à 6 groupes de balises. Si la ressource possède simultanément toutes les balises spécifiées, elle est considérée comme « conforme »

SourceOwner

string

Oui

Le type de règle à créer. Valeurs valides :

  • ALIYUN : modèle de règle.

  • CUSTOM_FC : règle Function Compute personnalisée.

  • CUSTOM_CONFIGURATION : règle de condition personnalisée.

ALIYUN

MaximumExecutionFrequency

string

Non

La fréquence à laquelle la règle s'exécute. Valeurs valides :

  • One_Hour : toutes les heures.

  • Three_Hours : toutes les trois heures.

  • Six_Hours : toutes les six heures.

  • Twelve_Hours : toutes les douze heures.

  • TwentyFour_Hours (par défaut) : toutes les vingt-quatre heures.

Remarque

Ce paramètre est requis si vous définissez ConfigRuleTriggerTypes sur ScheduledNotification.

One_Hour

Conditions

string

Non

Les conditions d'une règle de condition personnalisée, au format JSON.

{"ComplianceConditions":"{\"operator\":\"and\",\"children\":[{\"operator\":\"StringEquals\",\"featurePath\":\"$.Status\",\"desired\":\"1\",\"featureSource\":\"CONFIGURATION\"}]}"}

RegionIdsScope

string

Non

La règle s'applique uniquement aux ressources dans les régions spécifiées. Séparez les identifiants de région multiples par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règles.

cn-hangzhou

ExcludeRegionIdsScope

string

Non

La règle ne s'applique pas aux ressources dans les régions spécifiées. La conformité des ressources dans ces régions n'est pas évaluée. Séparez les identifiants de région multiples par des virgules (,).

cn-shanghai

ResourceGroupIdsScope

string

Non

La règle s'applique uniquement aux ressources dans les groupes de ressources spécifiés. Séparez les identifiants de groupe de ressources multiples par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règles.

rg-aekzc7r7rhx****

ExcludeResourceGroupIdsScope

string

Non

La règle ne s'applique pas aux ressources dans les groupes de ressources spécifiés. La conformité des ressources dans ces groupes de ressources n'est pas évaluée. Séparez les identifiants de groupe de ressources multiples par des virgules (,).

rg-bnczc6r7rml****

InputParameters

object

Non

Les paramètres d'entrée de la règle.

Vous pouvez obtenir les paramètres d'entrée d'une règle en appelant l'opération GetManagedRule. Consultez les paramètres CompulsoryInputParameterDetails et OptionalInputParameterDetails pour connaître les paramètres obligatoires et facultatifs.

Le format des paramètres d'entrée est {"Nom du paramètre 1":"Valeur du paramètre 1","Nom du paramètre 2":"Valeur du paramètre 2"}. GetManagedRule

{"key1":"value1","key2":"value2"}

ResourceIdsScope

string

Non

La règle s'applique aux ressources spécifiées. Séparez les identifiants de ressource multiples par des virgules (,).

lb-5cmbowstbkss9ta03****

ExcludeResourceIdsScope

string

Non

La règle ne s'applique pas aux ressources spécifiées. La conformité de ces ressources n'est pas évaluée. Séparez les identifiants de ressource multiples par des virgules (,).

Remarque

Ce paramètre s'applique uniquement aux modèles de règles.

lb-t4nbowvtbkss7t326****

SourceIdentifier

string

Oui

L'identifiant de la règle.

  • Si vous définissez SourceOwner sur ALIYUN, spécifiez l'identifiant du modèle de règle. Exemple : required-tags.

    Remarque

    Pour interroger l'identifiant d'un modèle de règle, consultez Liste des modèles de règles.

  • Si vous définissez SourceOwner sur CUSTOM_CONFIGURATION, définissez ce paramètre sur acs-config-configuration.

  • Si vous définissez SourceOwner sur CUSTOM_FC, spécifiez l'Alibaba Cloud Resource Name (ARN) de la fonction.

    L'ARN doit être au format acs:fc:{Region}:{AccountID}:services/{ServiceName}.LATEST/functions/{FunctionName}. Exemple : acs:fc:cn-hangzhou:120886317861****:services/service-test.LATEST/functions/config-test.

    Remarque

    Pour obtenir l'ARN d'une fonction, consultez ListFunctions. Liste des modèles de règles ListFunctions

required-tags

ConfigRuleTriggerTypes

string

Oui

Le déclencheur qui invoque la règle. Valeurs valides :

  • ConfigurationItemChangeNotification : la règle s'exécute lorsque la configuration d'une ressource change.

  • ScheduledNotification : la règle s'exécute selon une planification régulière.

Remarque

Si une règle possède plusieurs déclencheurs, séparez-les par des virgules (,).

ConfigurationItemChangeNotification

ConfigRuleName

string

Oui

Le nom de la règle.

Présence de toutes les balises spécifiées

ClientToken

string

Non

Un jeton client utilisé pour garantir l'idempotence de la requête. Générez un jeton unique sur votre client. Le paramètre ClientToken ne peut contenir que des caractères ASCII et ne peut pas dépasser 64 caractères.

1594295238-f9361358-5843-4294-8d30-b5183fac****

ResourceTypesScope

array

Oui

Les types de ressources à évaluer. Séparez les types de ressources multiples par des virgules (,).

ACS::ECS::Instance

string

Non

Les types de ressources à évaluer. Séparez les types de ressources multiples par des virgules (,).

ACS::ECS::Instance

RiskLevel

integer

Oui

Le niveau de risque de la règle. Valeurs valides :

  • 1 : élevé.

  • 2 : moyen.

  • 3 : faible.

1

ExtendContent

string

Non

Contenu étendu. Ce paramètre spécifie l'heure de déclenchement pour un cycle d'évaluation de 24 heures.

{"fixedHour":"13"}

Tag

array<object>

Non

Les balises de la règle à créer.

object

Non

Les balises de la ressource.

Vous pouvez attacher jusqu'à 20 balises.

Key

string

Non

La clé de balise de la ressource.

Vous pouvez attacher jusqu'à 20 clés de balise.

key-1

Value

string

Non

La valeur de balise de la ressource.

Vous pouvez attacher jusqu'à 20 valeurs de balise.

value-1

ResourceNameScope

string

Non

La règle s'applique uniquement aux ressources qui portent les noms spécifiés.

i-xxx

Pour plus d'informations sur les paramètres de requête courants, consultez Paramètres courants.

Éléments de réponse

Élément

Type

Description

Exemple

object

Aucune.

ConfigRuleId

string

L'identifiant de la règle.

cr-5772ba41209e007b****

RequestId

string

L'identifiant de la requête.

6EC7AED1-172F-42AE-9C12-295BC2ADB751

Exemples

JSON format

{
  "ConfigRuleId": "cr-5772ba41209e007b****",
  "RequestId": "6EC7AED1-172F-42AE-9C12-295BC2ADB751"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 ExceedMaxRuleCount The maximum number of rules is exceeded.
400 ConfigRuleNotExists The ConfigRule does not exist. The rule does not exist.
400 ConfigRuleExists The ConfigRule already exists.
404 AccountNotExisted Your account does not exist.
503 ServiceUnavailable The request has failed due to a temporary failure of the server. The request has failed due to a temporary failure of the server.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.