J'ai utilisé AWS Firewall Manager pour créer une politique AWS WAF pour ma liste de contrôle d'accès Web (ACL Web). L'ACL Web n'est pas correctement associée à ses ressources ou la politique de Firewall Manager est dans un état non conforme.
Résolution
Le comportement d'association des ACL Web pour la politique AWS WAF dans Firewall Manager dépend des paramètres suivants :
- Comment configurer la résolution automatique
- Si une ACL Web est déjà associée à votre ressource cible
Vérifier vos paramètres de configuration
Pour associer l'ACL Web à vos ressources cibles, activez les deux paramètres suivants :
- Résoudre automatiquement toutes les ressources non conformes
- Remplacer les listes de contrôle d'accès Web actuellement associées aux ressources cibles par les listes de contrôle d'accès Web créées par cette politique
Valider le comportement attendu de l'ACL Web
Lorsque vous désactivez la résolution automatique des ressources non conformes, l'ACL Web n'est pas associée aux ressources cibles.
Lorsque vous activez uniquement la résolution automatique des ressources non conformes, Firewall Manager effectue les opérations suivantes :
- Crée une ACL Web pour les comptes AWS non conformes qui entrent dans le champ d’application de la politique. Le nom de l'ACL Web commence par FMManagedWebACLV2 et contient les groupes de règles définis par la politique.
- Associe l'ACL Web à toutes les ressources non conformes des comptes qui ne sont pas déjà associés à une ACL Web.
Lorsque vous activez les options Résolution automatique et Remplacer les ACL Web, Firewall Manager s'associe aux ACL Web de la manière suivante :
- Si une ressource possède une ACL Web AWS WAF Classic personnalisée, l'ACL Web Firewall Manager remplace l'ACL Web existante.
- Pour une ressource dotée d'une ACL Web AWS WAF personnalisée : si la ressource fait partie d'une politique AWS WAF Classic, l'ACL Web Firewall Manager ne remplace pas l'ACL Web existante. Si la ressource fait partie d'une politique AWS WAF, l'ACL Web Firewall Manager remplace l'ACL Web existante.
- Les ACL Web Firewall Manager remplacent les associations ACL Web AWS WAF qui existent sur les ressources. Cela inclut celles qui sont associés dans le cadre d'une politique Shield Advanced lorsque l'atténuation automatique de la couche d'application n'est pas activée.
Si l'atténuation automatique de la couche d'application Shield Advanced est activée sur une ressource, Firewall Manager ne peut pas remplacer la WebACL existante qui contient les groupes de règles d'atténuation gérés par Shield. Dans ce cas, Firewall Manager marque la ressource comme non conforme et n'applique pas la politique AWS WAF tant que vous n'avez pas désactivé l'atténuation automatique de la couche d'application.
- Les ACL Web de Firewall Manager ne remplacent pas les ACL Web de la politique Firewall Manager AWS WAF Classic existante.
- Les ACL Web de Firewall Manager ne remplacent pas les ACL Web de la politique Firewall Manager AWS WAF existante.
Pour modifier la politique d'une ressource, vérifiez si l'ACL Web de Firewall Manager remplace les ACL Web existantes. Si elle ne remplace pas les ACL Web existantes, vous devez d'abord mettre à jour la politique existante pour exclure la ressource.
Exemple 1
Vous avez la politique A et la politique B pour AWS WAF Classic. Les deux politiques comportent des ressources. Vous disposez d'une ressource qui entre dans le champ d'application de la politique A. Vous souhaitez remplacer l'association par une ACL Web créée par la politique B. Pour remplacer l'association, modifiez le champ d’application de la politique A afin d'exclure cette ressource spécifique. Après avoir exclu la ressource, la politique A supprime l'association ACL Web. Si la ressource se trouve maintenant dans le champ d’application de la politique B, la politique B associe la ressource à son ACL Web.
Exemple 2
Vous avez la politique A et la politique B pour AWS WAF. Les deux politiques comportent des ressources cibles. Pour le nettoyage des ressources, vous avez désactivé la fonction Supprimer automatiquement les protections des ressources qui quittent le champ d’application de la politique.
Les comportements suivants se produisent :
- Lorsque la ressource quitte le champ d’application de la politique, la politique A ne dissocie pas automatiquement l'ACL Web qu'elle crée à partir de la ressource.
- Vous créez une nouvelle politique AWS WAF, la politique B, avec une ressource cible. La nouvelle politique remplace l'ACL Web de la politique AWS WAF précédente.
- Vous créez une nouvelle politique AWS WAF Classic, la politique B, avec une ressource cible. La nouvelle politique ne remplace pas l'ACL Web de la politique AWS WAF précédente.
Pour plus d'informations sur les options du champ d’application de la politique, consultez la section Utilisation du champ d’application de la politique AWS Firewall Manager.
Informations connexes
Création d'une politique AWS Firewall Manager pour AWS WAF Classic
Création d'une politique AWS Firewall Manager pour AWS WAF
Utilisation de l'atténuation automatique des attaques DDoS au niveau de la couche d’application avec les politiques de Firewall Manager Shield Advanced