내용으로 건너뛰기

Amazon SNS ConfigurationItemChangeNotification 알림의 configurationItemDiff 필드를 이해하려면 어떻게 해야 합니까?

3분 분량
0

ConfigurationItemChangeNotification Amazon Simple Notification Service(Amazon SNS) 알림을 받았는데 무슨 의미인지 알고 싶습니다.

해결 방법

AWS Config는 생성, 업데이트 또는 삭제 등과 같이 리소스 구성이 변경될 때마다 구성 항목을 생성합니다. AWS Config에서 지원하는 리소스 목록은 AWS Config에 지원되는 리소스 유형을 참조하십시오. AWS Config는 변경 사항이 발생하면 Amazon SNS를 사용하여 알림을 전송합니다. Amazon SNS 알림 페이로드에는 AWS 리전의 리소스 변경을 추적하는 데 도움이 되는 필드가 포함되어 있습니다. 자세한 내용은 예제 구성 항목 변경 알림을 참조하십시오.

ConfigurationItemChangeNotification 알림을 받는 이유를 이해하려면 configurationItemDiff 세부 정보를 검토하십시오. 필드는 변경 유형에 따라 달라지며 UPDATE-UPDATE, UPDATE-CREATE 및 DELETE-DELETE와 같은 다양한 조합을 구성할 수 있습니다. 다음은 일반적인 조합에 대한 설명입니다.

UPDATE-CREATE 및 UPDATE-UPDATE

다음 예에는 리소스 직접 관계 및 리소스 구성의 변경 사항이 포함되어 있습니다. configurationItemDiff 세부 정보에는 다음 정보가 표시됩니다.

  • 수행한 작업: 계정에 있는 관리형 정책을 AWS Identity and Access Management(IAM) 역할에 연결했습니다.
  • 수행한 기본 작업: UPDATE 작업은 계정에서 리소스 유형 AWS::IAM::Policy의 연결 수를 업데이트합니다.

발생 가능한 변경 유형 조합은 다음과 같습니다.

  • 리소스 직접 관계 변경 UPDATE-CREATE: IAM 정책과 IAM 역할 간에 새로운 연결을 생성합니다.
  • 리소스 구성 변경 UPDATE-UPDATE: 정책이 IAM 역할에 연결되면 IAM 정책 연결 수가 2개에서 3개로 증가합니다.

UPDATE-CREATE 및 UPDATE-UPDATE configurationItemDiff 알림 예:

{
    "configurationItemDiff": {
        "changedProperties": {
            "Relationships.0": {
                "previousValue": null,
                "updatedValue": {
                    "resourceId": "AROA6D3M4S53*********",
                    "resourceName": "Test1",
                    "resourceType": "AWS::IAM::Role",
                    "name": "Is attached to Role"
                },
                "changeType": "CREATE"                >>>>>>>>>>>>>>>>>>>> 1
            },
            "Configuration.AttachmentCount": {
                "previousValue": 2,
                "updatedValue": 3,
                "changeType": "UPDATE"                 >>>>>>>>>>>>>>>>>>>> 2
            }
        },
        "changeType": "UPDATE"
    }
}

UPDATE-DELETE

다음 예에는 리소스 직접 관계의 변경 사항이 포함되어 있습니다. configurationItemDiff 세부 정보에는 다음 정보가 표시됩니다.

  • 수행한 작업: 계정에 있는 관리형 정책을 IAM 사용자로부터 분리했습니다.
  • 수행한 기본 작업: UPDATE 작업은 리소스 유형 AWS::IAM::User와 연결된 권한 정책을 업데이트합니다.

다음 변경 유형 조합이 발생할 수 있음: 리소스 직접 관계 변경 UPDATE-DELETE. 이 작업은 계정에서 IAM 사용자와 IAM 정책 간의 연결을 삭제합니다.

UPDATE-DELETE configurationItemDiff 알림 예:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Configuration.UserPolicyList.0": {
        "previousValue": {
          "policyName": "Test2",
          "policyDocument": "{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "ec2:RunInstances",
            "Resource": "arn:aws:ec2:*:*:instance/*",
            "Condition": {
                "StringLike": {
                    "aws:RequestTag/VPCId": "*"
                }
            }
        }
    ]
}"
        },
        "updatedValue": null,
        "changeType": "DELETE"                                >>>>>>>>>>>>>>>>>>>> 3
      }
    },
    "changeType": "UPDATE"
  }
}

DELETE-DELETE

다음 예에는 리소스 직접 관계 및 리소스 구성의 변경 사항이 포함되어 있습니다. configurationItemDiff 세부 정보에는 다음 정보가 표시됩니다.

  • 수행한 작업: 계정에 있는 IAM 역할을 삭제했습니다.
  • 수행한 기본 작업: DELETE 작업은 리소스 유형 AWS::IAM::Role의 리소스를 삭제했습니다.

다음 변경 유형 조합이 발생할 수 있음: 리소스 직접 관계 변경 및 리소스 구성 변경 DELETE-DELETE. IAM 역할을 삭제하면 IAM 정책과 IAM 역할의 연결도 삭제됩니다.

DELETE-DELETE configurationItemDiff 알림 예:

{
  "configurationItemDiff": {
    "changedProperties": {
      "Relationships.0": {
        "previousValue": {
          "resourceId": "ANPAIJ5MXUKK*********",
          "resourceName": "AWSCloudTrailAccessPolicy",
          "resourceType": "AWS::IAM::Policy",
          "name": "Is attached to CustomerManagedPolicy"
        },
        "updatedValue": null,
        "changeType": "DELETE"
      },
      "Configuration": {
        "previousValue": {
          "path": "/",
          "roleName": "CloudTrailRole",
          "roleId": "AROAJITJ6YGM*********",
          "arn": "arn:aws:iam::123456789012:role/CloudTrailRole",
          "createDate": "2017-12-06T10:27:51.000Z",
          "assumeRolePolicyDocument": "{"Version":"2012-10-17","Statement":[{"Sid":"","Effect":"Allow","Principal":{"AWS":"arn:aws:iam::123456789012:root"},"Action":"sts:AssumeRole","Condition":{"StringEquals":{"sts:ExternalId":"123456"}}}]}",
          "instanceProfileList": [],
          "rolePolicyList": [],
          "attachedManagedPolicies": [
            {
              "policyName": "AWSCloudTrailAccessPolicy",
              "policyArn": "arn:aws:iam::123456789012:policy/AWSCloudTrailAccessPolicy"
            }
          ],
          "permissionsBoundary": null,
          "tags": [],
          "roleLastUsed": null
        },
        "updatedValue": null,
        "changeType": "DELETE"
      }
    },
    "changeType": "DELETE"
  }

관련 정보

AWS Config에서 Amazon SNS 주제에 전송되는 알림

AWS 공식업데이트됨 일 년 전