내용으로 건너뛰기

ACM에서 가져온 인증서의 만료일이 임박했을 때 어떻게 알림을 받을 수 있습니까?

5분 분량
0

AWS Certificate Manager(ACM) 인증서를 가져왔는데 만료되기 전에 인증서를 다시 가져오라는 알림을 받고 싶습니다.

간략한 설명

인증서 만료 임박 알림을 받으려면 다음 방법 중 하나를 사용하십시오.

기본적으로 ACM 인증서 만료 임박 이벤트는 이벤트 만료 45일 전에 알림을 보냅니다. 일수를 변경할 수 있지만 45일을 초과할 수는 없습니다. 이벤트 만료 45일 이상 전 알림을 설정하려면 사용자 지정 EventBridge 규칙 또는 CloudWatch 경보를 사용하십시오.

해결 방법

EventBridge에서 ACM 인증서 만료 임박 이벤트 구성

사전 요구 사항: Amazon Simple Notification Service(Amazon SNS) 주제가 없는 경우 주제를 생성하십시오. 

다음 단계를 완료하십시오.

  1. EventBridge 콘솔을 엽니다.
  2. 탐색 창에서 규칙를 선택한 다음 규칙 생성을 선택합니다.
  3. 규칙의 이름을 입력합니다.
    참고: 동일한 AWS 리전 및 동일한 이벤트 버스에 있는 규칙의 이름을 고유하게 지정해야 합니다.
  4. 이벤트 버스의 경우, 이벤트 버스를 선택합니다. AWS 계정의 이벤트와 규칙을 일치시키려면 AWS 기본 이벤트 버스를 선택하여 이벤트가 계정의 기본 이벤트 버스로 이동하도록 합니다.
  5. 규칙 유형에서 이벤트 패턴이 있는 규칙을 선택한 후 다음을 선택합니다.
  6. 이벤트 소스에서 AWS 이벤트 또는 EventBridge 파트너 이벤트를 선택합니다.
  7. 생성 방법에서 패턴 양식 옵션 사용을 선택합니다.
  8. 이벤트 패턴 섹션에서 다음 단계를 완료합니다.
    이벤트 소스에서 AWS 서비스를 선택합니다.
    AWS 서비스에서 Certificate Manager를 선택합니다.
    이벤트 유형에서 만료 임박한 ACM 인증서를 선택합니다.
  9. 다음을 선택합니다.
  10. 대상 유형에서 AWS 서비스를 선택합니다.
  11. 대상 선택에서 SNS 주제를 선택한 다음 Amazon SNS 주제를 선택합니다.
  12. 다음을 선택합니다.
  13. (선택 사항) 태그를 추가합니다.
  14. 다음을 선택합니다.
  15. 규칙의 세부 정보를 검토한 다음 규칙 생성을 선택합니다.

규칙을 생성한 후 만료 알림을 받을 날짜를 변경할 수 있습니다. ACM API의 PutAccountConfiguration 작업에서 DaysBeforeExpiry에 1~45 사이의 값을 입력합니다.

사용자 지정 EventBridge 규칙 및 AWS Config 규칙 생성

사전 요구 사항: Amazon SNS 주제가 없는 경우 주제를 생성하십시오. 

사용자 지정 이벤트 패턴을 EventBridge 규칙과 함께 사용하여 acm-certificate-expiration-check AWS Config 관리형 규칙과 일치시킵니다. 그런 다음 Amazon SNS 토픽으로 응답을 라우팅합니다. Amazon SNS 주제는 AWS Config 서비스와 동일한 AWS 리전에 있어야 합니다.

참고: AWS Config를 사용하는 경우 요금이 발생합니다. 자세한 내용은 AWS Config 요금을 참조하십시오. 

EventBridge 규칙 생성

다음 단계를 완료하십시오.

  1. EventBridge 콘솔을 엽니다.

  2. 규칙을 선택한 다음 규칙 생성을 선택합니다.

  3. 이름에 규칙의 이름을 입력합니다.

  4. 규칙 유형에서 이벤트 패턴이 있는 규칙을 선택한 후 다음을 선택합니다.

  5. 이벤트 소스에서 AWS 이벤트 또는 EventBridge 파트너 이벤트를 선택합니다.

  6. 이벤트 패턴에서 **사용자 지정 패턴(JSON 편집기)**를 선택합니다.

  7. 이벤트 패턴 미리 보기 창에서 다음 이벤트 패턴을 입력합니다.

    {  "source": [    "aws.config"
      ],
      "detail-type": [
        "Config Rules Compliance Change"
      ],
      "detail": {
        "messageType": [
          "ComplianceChangeNotification"
        ],
        "configRuleName": [
          "acm-certificate-expiration-check"
        ],
        "resourceType": [
          "AWS::ACM::Certificate"
        ],
        "newEvaluationResult": {
          "complianceType": [
            "NON_COMPLIANT"
          ]
        }
      }
    }
  8. 다음을 선택합니다.

  9. 대상 선택에서 SNS 주제를 선택합니다.

  10. 주제에서 SNS 주제를 선택합니다.

  11. 대상 입력 구성 드롭다운 목록에서 입력 변환기를 선택합니다.

  12. 입력 변환기 구성을 선택합니다.

  13. 입력 경로 텍스트 상자에 다음 경로를 입력합니다.

{  "awsRegion": "$.detail.awsRegion",  "resourceId": "$.detail.resourceId",
  "awsAccountId": "$.detail.awsAccountId",
  "compliance": "$.detail.newEvaluationResult.complianceType",
  "rule": "$.detail.configRuleName",
  "time": "$.detail.newEvaluationResult.resultRecordedTime",
  "resourceType": "$.detail.resourceType"
}
  1. 템플릿 텍스트 상자에 다음 템플릿을 입력합니다.
"On example_time AWS Config rule example_rule evaluated the example_resourceType with Id example_resourceId in the account example_awsAccountId region example_awsRegion as example_compliancetype.""For more details open the AWS Config console at https://console.aws.amazon.com/config/home?region=awsRegion#/timeline/resourceType/resourceId/configuration."

참고: 예시 값을 원하는 값으로 바꾸십시오. 확인을 선택한 후 다음을 선택합니다. 다음을 다시 선택한 다음 규칙 만들기를 선택합니다.

ACM이 이벤트 유형을 활성화하면 SNS 이메일 알림을 받게 됩니다.

AWS Config 규칙 생성

AWS Config 규칙을 생성하려면 다음 단계를 완료하십시오.

  1. AWS Config 콘솔을 엽니다.
  2. 탐색 창에서 규칙을 선택한 후 규칙 추가를 선택합니다.
  3. 규칙 유형 선택에서 AWS 관리형 규칙 추가를 선택합니다.
  4. AWS 관리형 규칙에서 acm 인증서 만료 확인을 선택한 후 다음을 선택합니다.
  5. 매개변수 페이지의 에서 daysToExpiration 키에 규칙을 호출할 일 수를 입력합니다.
    참고: 인증서 만료 날짜까지 남은 일수가 입력한 일수에 가까워지면 acm-certificate-expiration-check 규칙이 NON_COMPLIANT로 식별됩니다.
  6. 다음을 선택하고 규칙 추가를 선택합니다.

정적 임계값을 기반으로 CloudWatch 경보 만들기

다음 단계를 완료하십시오.

  1. CloudWatch 콘솔을 엽니다.
  2. 탐색 창에서 경보를 선택한 다음 모든 경보를 선택합니다.
  3. 경보 생성을 선택하고 지표 선택을 선택합니다.
  4. Certificate Manager를 선택한 다음 인증서 지표를 선택합니다.
  5. 지표 페이지에서 지표를 선택한 다음 지표 선택을 선택합니다.
  6. 지표 및 조건 지정 페이지에서 통계에 대해 최소를 선택합니다.
  7. 기간에서 1일을 선택합니다.
  8. DaysToExpiry가 다음과 같은 경우에 항상에서 낮음/같음을 선택한 다음 비교 값을 경보를 실행할 만료 전 일수로 설정합니다.
  9. 다음을 선택합니다.
  10. 알림에서 경보 내를 선택합니다.
  11. 다음 SNS 주제로 알림 보내기에서 기존 SNS 주제 선택 또는 새 주제 만들기를 선택한 후 다음을 선택합니다.
  12. 경보 이름을 입력하고 다음을 선택합니다.
  13. 경보 생성을 선택합니다.

자세한 내용은 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하십시오.

관련 정보

인증서 다시 가져오기

AWS Certificate Manager 인증서로 시작하기

AWS 리소스가 규정을 준수하지 않을 때 AWS Config를 사용하여 알림을 받으려면 어떻게 해야 합니까?

AWS Config에 대한 보안 모범 사례

AWS 공식업데이트됨 8달 전
댓글 없음