Salta al contenuto

Come posso interpretare il campo configurationItemDiff nelle notifiche ConfigurationItemChangeNotification di Amazon SNS?

4 minuti di lettura
0

Ho ricevuto una notifica ConfigurationItemChangeNotification da Amazon Simple Notification Service (Amazon SNS) e desidero sapere cosa significa.

Risoluzione

AWS Config crea un elemento di configurazione ogni volta che la configurazione di una risorsa cambia (ad esempio, creazione, aggiornamento o eliminazione). Per un elenco delle risorse supportate da AWS Config, consulta Tipi di risorse supportati per AWS Config. AWS Config utilizza Amazon SNS per inviare una notifica man mano che si verificano le modifiche. Il payload di notifica di Amazon SNS include campi che consentono di tenere traccia delle modifiche apportate alle risorse in una Regione AWS. Per ulteriori informazioni, consulta Esempio di notifiche di modifica di un elemento della configurazione.

Per capire perché ricevi una notifica ConfigurationItemChangeNotification, consulta i dettagli di configurationItemDiff. I campi variano a seconda del tipo di modifica e possono formare diverse combinazioni come UPDATE-UPDATE, UPDATE-CREATE e DELETE-DELETE. Di seguito vengono spiegate le combinazioni più frequenti.

UPDATE-CREATE e UPDATE-UPDATE

L'esempio seguente riguarda modifiche nelle relazioni dirette tra le risorse e nelle configurazioni delle risorse. I dettagli di configurationItemDiff rivelano le seguenti informazioni:

  • Azione eseguita: Hai collegato una policy gestita presente nell'account a un ruolo AWS Identity and Access Management (AWS IAM).
  • Operazione di base eseguita: L'operazione UPDATE aggiorna il numero di associazioni del tipo di risorsa AWS::IAM::Policy in un account.

Di seguito sono riportate le combinazioni di tipi di modifica che possono verificarsi:

  • Modifica della relazione diretta tra le risorse UPDATE-CREATE: Hai creato un nuovo collegamento o una nuova associazione tra una policy IAM e un ruolo IAM.
  • Modifica della configurazione delle risorse UPDATE-UPDATE: Il numero di associazioni della policy IAM aumenta da 2 a 3 quando la policy viene collegata al ruolo IAM.

Esempio di notifica configurationItemDiff UPDATE-CREATE e UPDATE-UPDATE:

{
    "configurationItemDiff": {
        "changedProperties": {
            "Relationships.0": {
                "previousValue": null,
                "updatedValue": {
                    "resourceId": "AROA6D3M4S53*********",
                    "resourceName": "Test1",
                    "resourceType": "AWS::IAM::Role",
                    "name": "Is attached to Role"
                },
                "changeType": "CREATE"                >>>>>>>>>>>>>>>>>>>> 1
            },
            "Configuration.AttachmentCount": {
                "previousValue": 2,
                "updatedValue": 3,
                "changeType": "UPDATE"                 >>>>>>>>>>>>>>>>>>>> 2
            }
        },
        "changeType": "UPDATE"
    }
}

UPDATE-DELETE

L'esempio seguente riguarda modifiche nelle relazioni dirette tra le risorse. I dettagli di configurationItemDiff rivelano le seguenti informazioni:

  • Azione eseguita: Hai scollegato una policy gestita presente nell'account da un utente IAM.
  • Operazione di base eseguita: L'operazione UPDATE aggiorna la policy delle autorizzazioni associata al tipo di risorsa AWS::IAM::User.

Può verificarsi la seguente combinazione di tipi di modifica: Modifica della relazione diretta tra le risorse UPDATE-DELETE. L'operazione elimina l'associazione tra un utente IAM e una policy IAM in un account.

Esempio di notifica configurationItemDiff UPDATE-DELETE:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Configuration.UserPolicyList.0": {
        "previousValue": {
          "policyName": "Test2",
          "policyDocument": "{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "ec2:RunInstances",
            "Resource": "arn:aws:ec2:*:*:instance/*",
            "Condition": {
                "StringLike": {
                    "aws:RequestTag/VPCId": "*"
                }
            }
        }
    ]
}"
        },
        "updatedValue": null,
        "changeType": "DELETE"                                >>>>>>>>>>>>>>>>>>>> 3
      }
    },
    "changeType": "UPDATE"
  }
}

DELETE-DELETE

L'esempio seguente riguarda modifiche nelle relazioni dirette tra le risorse e nelle configurazioni delle risorse. I dettagli di configurationItemDiff rivelano le seguenti informazioni:

  • Azione eseguita: Hai eliminato un ruolo IAM presente in un account.
  • Operazione di base eseguita: L'operazione DELETE ha eliminato una risorsa del tipo di risorsa AWS::IAM::Role.

Può verificarsi la seguente combinazione di tipi di modifica: Modifica della relazione diretta tra le risorse e modifica della configurazione delle risorse DELETE-DELETE. L'eliminazione del ruolo IAM ha anche eliminato l'associazione della policy IAM con il ruolo IAM.

Esempio di notifica configurationItemDiff DELETE-DELETE:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Relationships.0": {
        "previousValue": {
          "resourceId": "ANPAIJ5MXUKK*********",
          "resourceName": "AWSCloudTrailAccessPolicy",
          "resourceType": "AWS::IAM::Policy",
          "name": "Is attached to CustomerManagedPolicy"
        },
        "updatedValue": null,
        "changeType": "DELETE"
      },
      "Configuration": {
        "previousValue": {
          "path": "/",
          "roleName": "CloudTrailRole",
          "roleId": "AROAJITJ6YGM*********",
          "arn": "arn:aws:iam::123456789012:role/CloudTrailRole",
          "createDate": "2017-12-06T10:27:51.000Z",
          "assumeRolePolicyDocument": "{"Version":"2012-10-17","Statement":[{"Sid":"","Effect":"Allow","Principal":{"AWS":"arn:aws:iam::123456789012:root"},"Action":"sts:AssumeRole","Condition":{"StringEquals":{"sts:ExternalId":"123456"}}}]}",
          "instanceProfileList": [],
          "rolePolicyList": [],
          "attachedManagedPolicies": [
            {
              "policyName": "AWSCloudTrailAccessPolicy",
              "policyArn": "arn:aws:iam::123456789012:policy/AWSCloudTrailAccessPolicy"
            }
          ],
          "permissionsBoundary": null,
          "tags": [],
          "roleLastUsed": null
        },
        "updatedValue": null,
        "changeType": "DELETE"
      }
    },
    "changeType": "DELETE"
  }

Informazioni correlate

Notifiche inviate da AWS Config a un argomento di Amazon SNS

AWS UFFICIALEAggiornata un anno fa