Utilicé AWS Firewall Manager para crear una política de AWS WAF para mi lista de control de acceso web (ACL web). La ACL web no está asociada correctamente a sus recursos o la política de Firewall Manager no cumple con los requisitos.
Resolución
El comportamiento de la asociación de ACL web para la política de AWS WAF en Firewall Manager depende de la siguiente configuración:
- Cómo configurar la corrección automática
- Si una ACL web ya está asociada a tu recurso incluido en el ámbito
Comprobación de los ajustes de configuración
Para asociar la ACL web a tus recursos incluidos en el ámbito, activa las dos configuraciones siguientes:
- Corrección automática de cualquier recurso que no cumpla con las normas
- Reemplazo de las ACL web que están actualmente asociadas a los recursos incluidos en el ámbito por las ACL web creadas por esta política
Validación del comportamiento esperado de la ACL web
Al desactivar la corrección automática de cualquier recurso que no cumpla con los requisitos, la ACL web no se asocia a los recursos incluidos en el ámbito.
Al activar solo la corrección automática de los recursos que no cumplan con los requisitos, Firewall Manager realiza las siguientes acciones:
- Crea una ACL web para las cuentas de AWS que no cumplen con las normas y que están dentro del ámbito de la política. El nombre de la ACL web comienza por FMManagedWebACLV2 y contiene los grupos de reglas que define la política.
- Asocia la ACL web a todos los recursos no conformes de las cuentas que aún no están asociados a una ACL web.
Al activar la corrección automática y el reemplazo de las ACL web, Firewall Manager se asocia a las ACL web de la siguiente manera:
- Si un recurso tiene una ACL web de AWS WAF Classic personalizada, la ACL web de Firewall Manager reemplaza la ACL web existente.
- Para un recurso con una ACL web de AWS WAF personalizada: si el recurso está en una política de AWS WAF Classic, la ACL web de Firewall Manager no reemplaza la ACL web existente. Si el recurso está en una política de AWS WAF, la ACL web de Firewall Manager reemplaza la ACL web existente.
- Las ACL web de Firewall Manager sustituyen a las asociaciones de ACL web de AWS WAF que existen en los recursos. Esto incluye las asociadas como parte de una política de Shield Avanzado cuando la mitigación automática de la capa de aplicación no está activada.
Si un recurso tiene habilitada la mitigación automática de la capa de aplicación de Shield Avanzado, Firewall Manager no puede reemplazar la ACL web existente que contiene los grupos de reglas de mitigación administrados por Shield. En este caso, Firewall Manager marca el recurso como no conforme y no aplica la política de AWS WAF hasta que desactives la mitigación automática de la capa de aplicación.
- Las ACL web de Firewall Manager no reemplazan las ACL web de políticas de AWS WAF Classic de Firewall Manager existentes.
- Las ACL web de Firewall Manager no reemplazan las ACL web de la política de AWS WAF de Firewall Manager existente.
Para cambiar la política de un recurso, comprueba si la ACL web de Firewall Manager reemplaza las ACL web existentes. Si no reemplaza las ACL web existentes, primero debes actualizar la política existente para excluir el recurso.
Ejemplo 1
Tienes la política A y la política B para AWS WAF Classic. Ambas políticas tienen recursos. Tienes un recurso que está dentro del ámbito de la política A y deseas reemplazar la asociación con una ACL web creada por la política B. Para reemplazar la asociación, edita el ámbito de la política A para excluir ese recurso específico. Después de excluir el recurso, la política A elimina la asociación de ACL web. Si el recurso está ahora dentro del ámbito de la política B, dicha política asocia el recurso con su ACL web.
Ejemplo 2
Tienes la política A y la política B para AWS WAF. Ambas políticas tienen recursos dentro del ámbito. Para la limpieza de recursos, has desactivado Eliminar automáticamente las protecciones de los recursos que salen del ámbito de la política.
Se producen los siguientes comportamientos:
- Cuando el recurso abandona el ámbito de la política, la política A no desvincula automáticamente la ACL web que crea del recurso.
- Creas una nueva política de AWS WAF, la política B, con un recurso incluido en el ámbito. La nueva política reemplaza la anterior ACL web de políticas de AWS WAF.
- Creas una nueva política de AWS WAF Classic, la política B, con un recurso incluido en el ámbito. La nueva política no reemplaza la ACL web anterior de políticas de AWS WAF.
Para obtener más información sobre las opciones de ámbito de la política, consulta Uso del ámbito de la política de AWS Firewall Manager.
Información relacionada
Creación de una política de AWS Firewall Manager para AWS WAF Classic
Creación de una política de AWS Firewall Manager para AWS WAF
Uso de la mitigación automática de DDoS en la capa de aplicación con políticas de Shield Avanzado de Firewall Manager