Amazon SNS の ConfigurationItemChangeNotification 通知に表示される configurationItemDiff フィールドについて教えてください。
ConfigurationItemChangeNotification という Amazon Simple Notification Service (Amazon SNS) 通知を受信したため、その意味を把握したいです。
解決策
作成、更新、削除など、リソースの設定が変更されるたびに、AWS Config は構成項目を作成します。AWS Config がサポートするリソースのリストについては、「AWS Config でサポートされているリソースタイプ」を参照してください。変更の発生時、AWS Config は Amazon SNS を使用して通知を配信します。Amazon SNS の通知ペイロードには、AWS リージョンのリソース変更を追跡するための参考になるフィールドが含まれています。詳細については、「構成項目の変更に関する通知例」を参照してください。
ConfigurationItemChangeNotification 通知が行われた原因を把握するには、configurationItemDiff の詳細を確認します。フィールドは変更タイプによって異なり、組み合わせには、更新-更新、更新-作成、削除-削除などの複数のパターンがあります。一般的な組み合わせについて説明します。
更新-作成、更新-更新
次の例には、リソースの直接関係とリソース構成の変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。
- 実行されたアクション: アカウント内のマネージドポリシーを AWS Identity and Access Management (IAM) ロールにアタッチしたことを示します。
- 実行された基本操作: UPDATE 操作により、アカウント内のリソースタイプ AWS::IAM::Policy の関連付け数が更新されます。
取りうる変更タイプの組み合わせを次に示します。
- リソースの直接関係の変更 (更新-作成): IAM ポリシーと IAM ロールの間に新しいアタッチメントまたは関連付けが作成されます。
- リソース構成変更の変更 (更新-更新): ポリシーが IAM ロールにアタッチされると、IAM ポリシーの関連付けの数が 2 から 3 に増えます。
configurationItemDiff 通知の更新-作成および更新-更新の例:
{ "configurationItemDiff": { "changedProperties": { "Relationships.0": { "previousValue": null, "updatedValue": { "resourceId": "AROA6D3M4S53*********", "resourceName": "Test1", "resourceType": "AWS::IAM::Role", "name": "Is attached to Role" }, "changeType": "CREATE" >>>>>>>>>>>>>>>>>>>> 1 }, "Configuration.AttachmentCount": { "previousValue": 2, "updatedValue": 3, "changeType": "UPDATE" >>>>>>>>>>>>>>>>>>>> 2 } }, "changeType": "UPDATE" } }
更新-削除
次の例には、リソースの直接関係での変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。
- 実行されたアクション: アカウント内のマネージドポリシーを IAM ユーザーからデタッチした。
- 実行された基本操作: UPDATE 操作により、リソースタイプ AWS::IAM::User に関連付けられたアクセス許可ポリシーが更新されます。
取りうるタイプの組み合わせを次に示します。 リソースの直接関係の変更 (更新-削除)。この操作では、アカウント内の IAM ユーザーと IAM ポリシー間の関連付けが削除されます。
configurationItemDiff 通知の更新-削除の例:
{ "configurationItemDiff": { "changedProperties": { "Configuration.UserPolicyList.0": { "previousValue": { "policyName": "Test2", "policyDocument": "{ "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": "ec2:RunInstances", "Resource": "arn:aws:ec2:*:*:instance/*", "Condition": { "StringLike": { "aws:RequestTag/VPCId": "*" } } } ] }" }, "updatedValue": null, "changeType": "DELETE" >>>>>>>>>>>>>>>>>>>> 3 } }, "changeType": "UPDATE" } }
削除-削除
次の例には、リソースの直接関係とリソース構成の変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。
- 実行されたアクション: アカウントにある IAM ロールを削除しました。
- 実行された基本操作: DELETE 操作により、リソースタイプ AWS::IAM::Role のリソースが削除されます。
取りうるタイプの組み合わせを次に示します。 リソースの直接関係の変更および、リソース構成の変更 (削除-削除)。IAM ロールを削除すると、IAM ポリシーと IAM ロールの関連付けも削除されます。
configurationItemDiff 通知の削除-削除の例:
{ "configurationItemDiff": { "changedProperties": { "Relationships.0": { "previousValue": { "resourceId": "ANPAIJ5MXUKK*********", "resourceName": "AWSCloudTrailAccessPolicy", "resourceType": "AWS::IAM::Policy", "name": "Is attached to CustomerManagedPolicy" }, "updatedValue": null, "changeType": "DELETE" }, "Configuration": { "previousValue": { "path": "/", "roleName": "CloudTrailRole", "roleId": "AROAJITJ6YGM*********", "arn": "arn:aws:iam::123456789012:role/CloudTrailRole", "createDate": "2017-12-06T10:27:51.000Z", "assumeRolePolicyDocument": "{"Version":"2012-10-17","Statement":[{"Sid":"","Effect":"Allow","Principal":{"AWS":"arn:aws:iam::123456789012:root"},"Action":"sts:AssumeRole","Condition":{"StringEquals":{"sts:ExternalId":"123456"}}}]}", "instanceProfileList": [], "rolePolicyList": [], "attachedManagedPolicies": [ { "policyName": "AWSCloudTrailAccessPolicy", "policyArn": "arn:aws:iam::123456789012:policy/AWSCloudTrailAccessPolicy" } ], "permissionsBoundary": null, "tags": [], "roleLastUsed": null }, "updatedValue": null, "changeType": "DELETE" } }, "changeType": "DELETE" }
関連情報
- 言語
- 日本語

関連するコンテンツ
質問済み 9年前