説明
AWS Configの集約対象を一部リージョンに限定すると、他のリージョンの構成やコンプライアンスのデータは集約結果に含まれません。全リージョンのオプションでは、対応する現在および将来のリージョンが集約範囲に含まれます。
想定される影響
必要な点検範囲より集約範囲が狭いと、一部リソースの状態を見落とすおそれがあります。
対処方法
全リージョンの集約が必要な場合は、使用するアカウントまたは組織ソースのAllAwsRegionsをtrueにしてください。ソース側のアカウントとリージョンではConfigの記録と必要な集約権限も有効にしてください。
例
以下はAnsibleからAWS CLIを呼び出す、アカウント単位の集約例です。CLIとAWS認証を用意し、アカウントIDは実際の12桁の値に置き換えてください。既存の集約を更新する際は、必要なアカウントをすべてリストに残してください。
変更前
yaml
- name: Configアグリゲーターを作成
ansible.builtin.command:
argv:
- aws
- configservice
- put-configuration-aggregator
- --configuration-aggregator-name
- test_config_rule
- --account-aggregation-sources
- >-
[{"AccountIds":["123456789012","012345678901","901234567890"],"AllAwsRegions":false,"AwsRegions":["us-east-1"]}]
変更後
yaml
- name: Configアグリゲーターを作成
ansible.builtin.command:
argv:
- aws
- configservice
- put-configuration-aggregator
- --configuration-aggregator-name
- test_config_rule
- --account-aggregation-sources
- >-
[{"AccountIds":["123456789012","012345678901","901234567890"],"AllAwsRegions":true}]