AWS Configアグリゲーターのリージョン範囲が限定されている

中央評価に必要なリージョンが集約範囲に含まれるか確認してください。

説明

AWS Configアグリゲーターが一部のリージョンだけを集約すると、他のリージョンの構成やコンプライアンス情報が中央の照会から漏れることがあります。AllAwsRegionsを使うと、現在および将来のサポート対象リージョンを集約範囲に含められます。

想定される影響

評価要件より集約範囲が狭いと、中央のレポートからリソースやコンプライアンス違反が漏れるおそれがあります。

対処方法

全リージョンの集約が必要なら、アカウントまたは組織の集約ソースにAllAwsRegions: trueを設定してください。ソース側のAWS Configによる記録と、必要な集約の認可も設定されている必要があります。

例

1つのアカウントで、一部のリージョンから全リージョンの集約に変更する例です。アグリゲーターの設定だけでは、ソースアカウントの記録は有効になりません。

変更前

yaml
Resources:
  ConfigAggregator:
    Type: AWS::Config::ConfigurationAggregator
    Properties:
      AccountAggregationSources:
        - AccountIds:
            - "123456789012"
          AwsRegions:
            - us-west-2
          AllAwsRegions: false

変更後

yaml
Resources:
  ConfigAggregator:
    Type: AWS::Config::ConfigurationAggregator
    Properties:
      AccountAggregationSources:
        - AccountIds:
            - "123456789012"
          AllAwsRegions: true

参考資料