AWS Config集約のリージョン範囲の確認

必要なアカウントとリージョンのConfigデータを集約してください。

説明

AWS Configの集約対象を一部リージョンに限定すると、他のリージョンの構成やコンプライアンスのデータは集約結果に含まれません。全リージョンのオプションでは、対応する現在および将来のリージョンが集約範囲に含まれます。

想定される影響

必要な点検範囲より集約範囲が狭いと、一部リソースの状態を見落とすおそれがあります。

対処方法

全リージョンの集約が必要な場合は、使用するアカウントまたは組織ソースのAllAwsRegionsをtrueにしてください。ソース側のアカウントとリージョンではConfigの記録と必要な集約権限も有効にしてください。

例

以下はAnsibleからAWS CLIを呼び出す、アカウント単位の集約例です。CLIとAWS認証を用意し、アカウントIDは実際の12桁の値に置き換えてください。既存の集約を更新する際は、必要なアカウントをすべてリストに残してください。

変更前

yaml
- name: Configアグリゲーターを作成
  ansible.builtin.command:
    argv:
      - aws
      - configservice
      - put-configuration-aggregator
      - --configuration-aggregator-name
      - test_config_rule
      - --account-aggregation-sources
      - >-
        [{"AccountIds":["123456789012","012345678901","901234567890"],"AllAwsRegions":false,"AwsRegions":["us-east-1"]}]

変更後

yaml
- name: Configアグリゲーターを作成
  ansible.builtin.command:
    argv:
      - aws
      - configservice
      - put-configuration-aggregator
      - --configuration-aggregator-name
      - test_config_rule
      - --account-aggregation-sources
      - >-
        [{"AccountIds":["123456789012","012345678901","901234567890"],"AllAwsRegions":true}]

参考資料