スキップしてコンテンツを表示

Amazon SNS の ConfigurationItemChangeNotification 通知に表示される configurationItemDiff フィールドについて教えてください。

所要時間2分
0

ConfigurationItemChangeNotification という Amazon Simple Notification Service (Amazon SNS) 通知を受信したため、その意味を把握したいです。

解決策

作成、更新、削除など、リソースの設定が変更されるたびに、AWS Config は構成項目を作成します。AWS Config がサポートするリソースのリストについては、「AWS Config でサポートされているリソースタイプ」を参照してください。変更の発生時、AWS Config は Amazon SNS を使用して通知を配信します。Amazon SNS の通知ペイロードには、AWS リージョンのリソース変更を追跡するための参考になるフィールドが含まれています。詳細については、「構成項目の変更に関する通知例」を参照してください。

ConfigurationItemChangeNotification 通知が行われた原因を把握するには、configurationItemDiff の詳細を確認します。フィールドは変更タイプによって異なり、組み合わせには、更新-更新、更新-作成、削除-削除などの複数のパターンがあります。一般的な組み合わせについて説明します。

更新-作成、更新-更新

次の例には、リソースの直接関係とリソース構成の変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。

  • 実行されたアクション: アカウント内のマネージドポリシーを AWS Identity and Access Management (IAM) ロールにアタッチしたことを示します。
  • 実行された基本操作: UPDATE 操作により、アカウント内のリソースタイプ AWS::IAM::Policy の関連付け数が更新されます。

取りうる変更タイプの組み合わせを次に示します。

  • リソースの直接関係の変更 (更新-作成): IAM ポリシーと IAM ロールの間に新しいアタッチメントまたは関連付けが作成されます。
  • リソース構成変更の変更 (更新-更新): ポリシーが IAM ロールにアタッチされると、IAM ポリシーの関連付けの数が 2 から 3 に増えます。

configurationItemDiff 通知の更新-作成および更新-更新の例:

{
    "configurationItemDiff": {
        "changedProperties": {
            "Relationships.0": {
                "previousValue": null,
                "updatedValue": {
                    "resourceId": "AROA6D3M4S53*********",
                    "resourceName": "Test1",
                    "resourceType": "AWS::IAM::Role",
                    "name": "Is attached to Role"
                },
                "changeType": "CREATE"                >>>>>>>>>>>>>>>>>>>> 1
            },
            "Configuration.AttachmentCount": {
                "previousValue": 2,
                "updatedValue": 3,
                "changeType": "UPDATE"                 >>>>>>>>>>>>>>>>>>>> 2
            }
        },
        "changeType": "UPDATE"
    }
}

更新-削除

次の例には、リソースの直接関係での変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。

  • 実行されたアクション: アカウント内のマネージドポリシーを IAM ユーザーからデタッチした。
  • 実行された基本操作: UPDATE 操作により、リソースタイプ AWS::IAM::User に関連付けられたアクセス許可ポリシーが更新されます。

取りうるタイプの組み合わせを次に示します。 リソースの直接関係の変更 (更新-削除)。この操作では、アカウント内の IAM ユーザーと IAM ポリシー間の関連付けが削除されます。

configurationItemDiff 通知の更新-削除の例:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Configuration.UserPolicyList.0": {
        "previousValue": {
          "policyName": "Test2",
          "policyDocument": "{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "ec2:RunInstances",
            "Resource": "arn:aws:ec2:*:*:instance/*",
            "Condition": {
                "StringLike": {
                    "aws:RequestTag/VPCId": "*"
                }
            }
        }
    ]
}"
        },
        "updatedValue": null,
        "changeType": "DELETE"                                >>>>>>>>>>>>>>>>>>>> 3
      }
    },
    "changeType": "UPDATE"
  }
}

削除-削除

次の例には、リソースの直接関係とリソース構成の変更が含まれています。configurationItemDiff の詳細には、次の情報が表示されます。

  • 実行されたアクション: アカウントにある IAM ロールを削除しました。
  • 実行された基本操作: DELETE 操作により、リソースタイプ AWS::IAM::Role のリソースが削除されます。

取りうるタイプの組み合わせを次に示します。 リソースの直接関係の変更および、リソース構成の変更 (削除-削除)。IAM ロールを削除すると、IAM ポリシーと IAM ロールの関連付けも削除されます。

configurationItemDiff 通知の削除-削除の例:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Relationships.0": {
        "previousValue": {
          "resourceId": "ANPAIJ5MXUKK*********",
          "resourceName": "AWSCloudTrailAccessPolicy",
          "resourceType": "AWS::IAM::Policy",
          "name": "Is attached to CustomerManagedPolicy"
        },
        "updatedValue": null,
        "changeType": "DELETE"
      },
      "Configuration": {
        "previousValue": {
          "path": "/",
          "roleName": "CloudTrailRole",
          "roleId": "AROAJITJ6YGM*********",
          "arn": "arn:aws:iam::123456789012:role/CloudTrailRole",
          "createDate": "2017-12-06T10:27:51.000Z",
          "assumeRolePolicyDocument": "{"Version":"2012-10-17","Statement":[{"Sid":"","Effect":"Allow","Principal":{"AWS":"arn:aws:iam::123456789012:root"},"Action":"sts:AssumeRole","Condition":{"StringEquals":{"sts:ExternalId":"123456"}}}]}",
          "instanceProfileList": [],
          "rolePolicyList": [],
          "attachedManagedPolicies": [
            {
              "policyName": "AWSCloudTrailAccessPolicy",
              "policyArn": "arn:aws:iam::123456789012:policy/AWSCloudTrailAccessPolicy"
            }
          ],
          "permissionsBoundary": null,
          "tags": [],
          "roleLastUsed": null
        },
        "updatedValue": null,
        "changeType": "DELETE"
      }
    },
    "changeType": "DELETE"
  }

関連情報

AWS Config が Amazon SNS トピックに送信する通知

AWS公式更新しました 1年前
コメントはありません

関連するコンテンツ