Passer au contenu

Comment comprendre le champ ConfigurationItemDiff dans les notifications ConfigurationItemChangeNotification d'Amazon SNS ?

Lecture de 4 minute(s)
0

J'ai reçu une notification ConfigurationItemChangeNotification d’Amazon Simple Notification Service (Amazon SNS) et je souhaite savoir ce que cela signifie.

Résolution

AWS Config crée un élément de configuration chaque fois que la configuration d'une ressource change, par exemple lors d’opérations de création, de mise à jour ou de suppression. Pour obtenir la liste des ressources prises en charge par AWS Config, consultez la section Types de ressources pris en charge pour AWS Config. AWS Config utilise Amazon SNS pour envoyer une notification lorsque les modifications sont apportées. Les données utiles des notifications Amazon SNS incluent des champs qui vous permettent de suivre l'évolution des ressources dans une région AWS. Pour plus d'informations, consultez la section Exemples de notifications de modification d'un élément de configuration.

Pour comprendre pourquoi vous recevez une notification ConfigurationItemChangeNotification, consultez les détails de configurationItemDiff. Les champs varient en fonction du type de modification et peuvent former différentes combinaisons, telles que UPDATE-UPDATE, UPDATE-CREATE et DELETE-DELETE. Les combinaisons les plus courantes sont expliquées ci-dessous.

UPDATE-CREATE et UPDATE-UPDATE

L'exemple suivant inclut les modifications apportées aux relations directes entre les ressources et à la configuration des ressources. Les détails de configurationItemDiff indiquent les informations suivantes :

  • Action effectuée : Vous avez associé une politique gérée présente dans le compte à un rôle Gestion des identités et des accès AWS (AWS IAM).
  • Opération de base effectuée : L'opération UPDATE met à jour le nombre d'associations du type de ressource AWS::IAM::Policy dans un compte.

Les combinaisons de types de modifications qui peuvent se produire sont les suivantes :

  • Modification de la relation directe entre les ressources UPDATE-CREATE : Vous créez un nouvel attachement ou une nouvelle association entre une politique IAM et un rôle IAM.
  • Modification de la configuration des ressources UPDATE-UPDATE : Le nombre d'associations de politiques IAM passe de 2 à 3 lorsque la politique est associée au rôle IAM.

Exemple de notification configurationItemDiff UPDATE-CREATE et UPDATE-UPDATE :

{
    "configurationItemDiff": {
        "changedProperties": {
            "Relationships.0": {
                "previousValue": null,
                "updatedValue": {
                    "resourceId": "AROA6D3M4S53*********",
                    "resourceName": "Test1",
                    "resourceType": "AWS::IAM::Role",
                    "name": "Is attached to Role"
                },
                "changeType": "CREATE"                >>>>>>>>>>>>>>>>>>>> 1
            },
            "Configuration.AttachmentCount": {
                "previousValue": 2,
                "updatedValue": 3,
                "changeType": "UPDATE"                 >>>>>>>>>>>>>>>>>>>> 2
            }
        },
        "changeType": "UPDATE"
    }
}

UPDATE-DELETE

L'exemple suivant inclut les modifications apportées aux relations directes entre les ressources. Les détails de configurationItemDiff indiquent les informations suivantes :

  • Action effectuée : Vous avez détaché une politique gérée présente dans le compte d'un utilisateur IAM.
  • Opération de base effectuée : L'opération UPDATE met à jour la politique d'autorisations associée au type de ressource AWS::IAM::User.

La combinaison de types de modifications suivante peut se produire : Modification de la relation directe entre les ressources UPDATE-DELETE. L'opération supprime l'association entre un utilisateur IAM et une politique IAM d'un compte.

Exemple de notification configurationItemDiff UPDATE-DELETE :

{
  "configurationItemDiff": {
    "changedProperties": {
      "Configuration.UserPolicyList.0": {
        "previousValue": {
          "policyName": "Test2",
          "policyDocument": "{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "ec2:RunInstances",
            "Resource": "arn:aws:ec2:*:*:instance/*",
            "Condition": {
                "StringLike": {
                    "aws:RequestTag/VPCId": "*"
                }
            }
        }
    ]
}"
        },
        "updatedValue": null,
        "changeType": "DELETE"                                >>>>>>>>>>>>>>>>>>>> 3
      }
    },
    "changeType": "UPDATE"
  }
}

DELETE-DELETE

L'exemple suivant inclut les modifications apportées aux relations directes entre les ressources et à la configuration des ressources. Les détails de configurationItemDiff indiquent les informations suivantes :

  • Action effectuée : Vous avez supprimé un rôle IAM présent dans un compte.
  • Opération de base effectuée : L'opération DELETE a supprimé une ressource du type de ressource AWS::IAM::Role.

La combinaison de types de modifications suivante peut se produire : Modification de la relation directe entre les ressources et modification de la configuration des ressources DELETE-DELETE. La suppression du rôle IAM supprime également l'association de la politique IAM au rôle IAM.

Exemple de notification configurationItemDiff DELETE-DELETE :

{
  "configurationItemDiff": {
    "changedProperties": {
      "Relationships.0": {
        "previousValue": {
          "resourceId": "ANPAIJ5MXUKK*********",
          "resourceName": "AWSCloudTrailAccessPolicy",
          "resourceType": "AWS::IAM::Policy",
          "name": "Is attached to CustomerManagedPolicy"
        },
        "updatedValue": null,
        "changeType": "DELETE"
      },
      "Configuration": {
        "previousValue": {
          "path": "/",
          "roleName": "CloudTrailRole",
          "roleId": "AROAJITJ6YGM*********",
          "arn": "arn:aws:iam::123456789012:role/CloudTrailRole",
          "createDate": "2017-12-06T10:27:51.000Z",
          "assumeRolePolicyDocument": "{"Version":"2012-10-17","Statement":[{"Sid":"","Effect":"Allow","Principal":{"AWS":"arn:aws:iam::123456789012:root"},"Action":"sts:AssumeRole","Condition":{"StringEquals":{"sts:ExternalId":"123456"}}}]}",
          "instanceProfileList": [],
          "rolePolicyList": [],
          "attachedManagedPolicies": [
            {
              "policyName": "AWSCloudTrailAccessPolicy",
              "policyArn": "arn:aws:iam::123456789012:policy/AWSCloudTrailAccessPolicy"
            }
          ],
          "permissionsBoundary": null,
          "tags": [],
          "roleLastUsed": null
        },
        "updatedValue": null,
        "changeType": "DELETE"
      }
    },
    "changeType": "DELETE"
  }

Informations connexes

Notifications envoyées par AWS Config à une rubrique Amazon SNS

AWS OFFICIELA mis à jour il y a un an