Crée une règle à partir d'un modèle ou une règle personnalisée à l'aide de Function Compute pour vérifier la conformité des ressources. Après la création d'une règle, Cloud Config exécute une évaluation initiale, puis déclenche automatiquement les évaluations suivantes en fonction du déclencheur de la règle. Vous pouvez également exécuter des évaluations manuellement.
Description de l'opération
Limites
Vous pouvez créer jusqu'à 200 règles par compte.
Informations générales
Vous pouvez créer des règles dans Cloud Config de deux manières :
-
Créer des règles à partir de modèles
Les modèles de règles sont des fonctions de règles prédéfinies fournies par Cloud Config dans Function Compute. Vous pouvez utiliser les modèles de règles pour créer rapidement des règles. Pour plus d'informations, consultez Définition et principes de fonctionnement des règles.
-
Créer des règles personnalisées à l'aide de Function Compute
Les règles personnalisées utilisent les fonctions Function Compute pour héberger le code de votre règle. Si les modèles de règles prédéfinis de Cloud Config ne répondent pas à vos exigences de conformité, vous pouvez écrire votre propre code de fonction pour vérifier la conformité dans des scénarios complexes. Pour plus d'informations, consultez Définition et principes de fonctionnement des règles personnalisées.
Remarques sur l'utilisation
Cette rubrique explique comment créer une règle à partir du modèle required-tags. La réponse confirme que la règle a été créée avec succès. Son identifiant est cr-5772ba41209e007b****. Définition et principes de fonctionnement des règles Définition et principes de fonctionnement des règles personnalisées
Testez maintenant
Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.
Test
Autorisation RAM
|
config:CreateConfigRule |
create |
*Rule
|
Aucune | Aucune |
Paramètres de requête
|
Paramètre |
Type |
Requis |
Description |
Exemple |
TagKeyScope
deprecated
|
string |
Non |
Ce paramètre est obsolète. Utilisez plutôt le paramètre TagsScope. La règle s'applique uniquement aux ressources qui possèdent la clé de balise spécifiée. Remarque
Ce paramètre s'applique uniquement aux règles gérées. Vous devez définir à la fois TagKeyScope et TagValueScope. |
ECS |
TagValueScope
deprecated
|
string |
Non |
Ce paramètre est obsolète. Utilisez plutôt le paramètre TagsScope. La règle s'applique uniquement aux ressources qui possèdent la valeur de balise spécifiée. Remarque
Ce paramètre s'applique uniquement aux modèles de règles. Vous devez définir à la fois TagKeyScope et TagValueScope. |
test |
| TagKeyLogicScope |
string |
Non |
L'opérateur logique utilisé lorsque vous spécifiez plusieurs balises pour le paramètre TagsScope. Par exemple, si vous définissez TagsScope sur "TagsScope.1.TagKey":"a","TagsScope.1.TagValue":"a","TagsScope.2.TagKey":"b","TagsScope.2.TagValue":"b" et ce paramètre sur AND, la règle s'applique uniquement aux ressources qui possèdent à la fois les balises a:a et b:b. Si vous ne spécifiez pas ce paramètre, la valeur par défaut OR est utilisée. Ce paramètre fonctionne également avec le paramètre obsolète TagKeyScope. Par exemple, si vous définissez TagKeyScope sur ECS,OSS et ce paramètre sur AND, la règle s'applique uniquement aux ressources qui possèdent à la fois les balises ECS et OSS. Valeurs valides :
|
AND |
| TagsScope |
array<object> |
Non |
La portée des balises. |
|
|
object |
Non |
|||
| TagKey |
string |
Non |
La clé de la balise. |
key-1 |
| TagValue |
string |
Non |
La valeur de la balise. |
value-1 |
| ExcludeTagsScope |
array<object> |
Non |
La portée des balises à exclure. |
|
|
object |
Non |
|||
| TagKey |
string |
Non |
La clé de la balise. |
key-2 |
| TagValue |
string |
Non |
La valeur de la balise. |
value-2 |
| Description |
string |
Non |
La description de la règle. |
Vous pouvez définir jusqu'à 6 groupes de balises. Si la ressource possède simultanément toutes les balises spécifiées, elle est considérée comme « conforme » |
| SourceOwner |
string |
Oui |
Le type de règle à créer. Valeurs valides :
|
ALIYUN |
| MaximumExecutionFrequency |
string |
Non |
La fréquence à laquelle la règle s'exécute. Valeurs valides :
Remarque
Ce paramètre est requis si vous définissez ConfigRuleTriggerTypes sur ScheduledNotification. |
One_Hour |
| Conditions |
string |
Non |
Les conditions d'une règle de condition personnalisée, au format JSON. |
{"ComplianceConditions":"{\"operator\":\"and\",\"children\":[{\"operator\":\"StringEquals\",\"featurePath\":\"$.Status\",\"desired\":\"1\",\"featureSource\":\"CONFIGURATION\"}]}"} |
| RegionIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources dans les régions spécifiées. Séparez les identifiants de région multiples par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règles. |
cn-hangzhou |
| ExcludeRegionIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources dans les régions spécifiées. La conformité des ressources dans ces régions n'est pas évaluée. Séparez les identifiants de région multiples par des virgules (,). |
cn-shanghai |
| ResourceGroupIdsScope |
string |
Non |
La règle s'applique uniquement aux ressources dans les groupes de ressources spécifiés. Séparez les identifiants de groupe de ressources multiples par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règles. |
rg-aekzc7r7rhx**** |
| ExcludeResourceGroupIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources dans les groupes de ressources spécifiés. La conformité des ressources dans ces groupes de ressources n'est pas évaluée. Séparez les identifiants de groupe de ressources multiples par des virgules (,). |
rg-bnczc6r7rml**** |
| InputParameters |
object |
Non |
Les paramètres d'entrée de la règle. Vous pouvez obtenir les paramètres d'entrée d'une règle en appelant l'opération GetManagedRule. Consultez les paramètres CompulsoryInputParameterDetails et OptionalInputParameterDetails pour connaître les paramètres obligatoires et facultatifs. Le format des paramètres d'entrée est {"Nom du paramètre 1":"Valeur du paramètre 1","Nom du paramètre 2":"Valeur du paramètre 2"}. GetManagedRule |
{"key1":"value1","key2":"value2"} |
| ResourceIdsScope |
string |
Non |
La règle s'applique aux ressources spécifiées. Séparez les identifiants de ressource multiples par des virgules (,). |
lb-5cmbowstbkss9ta03**** |
| ExcludeResourceIdsScope |
string |
Non |
La règle ne s'applique pas aux ressources spécifiées. La conformité de ces ressources n'est pas évaluée. Séparez les identifiants de ressource multiples par des virgules (,). Remarque
Ce paramètre s'applique uniquement aux modèles de règles. |
lb-t4nbowvtbkss7t326**** |
| SourceIdentifier |
string |
Oui |
L'identifiant de la règle.
|
required-tags |
| ConfigRuleTriggerTypes |
string |
Oui |
Le déclencheur qui invoque la règle. Valeurs valides :
Remarque
Si une règle possède plusieurs déclencheurs, séparez-les par des virgules (,). |
ConfigurationItemChangeNotification |
| ConfigRuleName |
string |
Oui |
Le nom de la règle. |
Présence de toutes les balises spécifiées |
| ClientToken |
string |
Non |
Un jeton client utilisé pour garantir l'idempotence de la requête. Générez un jeton unique sur votre client. Le paramètre ClientToken ne peut contenir que des caractères ASCII et ne peut pas dépasser 64 caractères. |
1594295238-f9361358-5843-4294-8d30-b5183fac**** |
| ResourceTypesScope |
array |
Oui |
Les types de ressources à évaluer. Séparez les types de ressources multiples par des virgules (,). |
ACS::ECS::Instance |
|
string |
Non |
Les types de ressources à évaluer. Séparez les types de ressources multiples par des virgules (,). |
ACS::ECS::Instance |
|
| RiskLevel |
integer |
Oui |
Le niveau de risque de la règle. Valeurs valides :
|
1 |
| ExtendContent |
string |
Non |
Contenu étendu. Ce paramètre spécifie l'heure de déclenchement pour un cycle d'évaluation de 24 heures. |
{"fixedHour":"13"} |
| Tag |
array<object> |
Non |
Les balises de la règle à créer. |
|
|
object |
Non |
Les balises de la ressource. Vous pouvez attacher jusqu'à 20 balises. |
||
| Key |
string |
Non |
La clé de balise de la ressource. Vous pouvez attacher jusqu'à 20 clés de balise. |
key-1 |
| Value |
string |
Non |
La valeur de balise de la ressource. Vous pouvez attacher jusqu'à 20 valeurs de balise. |
value-1 |
| ResourceNameScope |
string |
Non |
La règle s'applique uniquement aux ressources qui portent les noms spécifiés. |
i-xxx |
Pour plus d'informations sur les paramètres de requête courants, consultez Paramètres courants.
Éléments de réponse
|
Élément |
Type |
Description |
Exemple |
|
object |
Aucune. |
||
| ConfigRuleId |
string |
L'identifiant de la règle. |
cr-5772ba41209e007b**** |
| RequestId |
string |
L'identifiant de la requête. |
6EC7AED1-172F-42AE-9C12-295BC2ADB751 |
Exemples
JSON format
{
"ConfigRuleId": "cr-5772ba41209e007b****",
"RequestId": "6EC7AED1-172F-42AE-9C12-295BC2ADB751"
}
Codes d'erreur
|
Code de statut HTTP |
Code d'erreur |
Message d'erreur |
Description |
|---|---|---|---|
| 400 | ExceedMaxRuleCount | The maximum number of rules is exceeded. | |
| 400 | ConfigRuleNotExists | The ConfigRule does not exist. | The rule does not exist. |
| 400 | ConfigRuleExists | The ConfigRule already exists. | |
| 404 | AccountNotExisted | Your account does not exist. | |
| 503 | ServiceUnavailable | The request has failed due to a temporary failure of the server. | The request has failed due to a temporary failure of the server. |
Consultez Codes d'erreur pour la liste complète.
Notes de version
Consultez Notes de version pour la liste complète.