AWS

Pulumi で定義した AWS リソースのアクセス制御、データ保護、ログ、可用性の設定を確認するための文書です。

文書一覧

文書 パス
API Gateway のアクセスログ設定の確認 pulumi/aws/api_gateway_access_logging_disabled
API Gateway のバックエンド用クライアント証明書設定の確認 pulumi/aws/api_gateway_without_ssl_certificate
DocumentDB のログエクスポート設定の確認 pulumi/aws/docdb_logging_disabled
DynamoDB のポイントインタイムリカバリが無効 pulumi/aws/dynamodb_table_point_in_time_recovery_disabled
EC2 の EBS 最適化設定の確認 pulumi/aws/ec2_not_ebs_optimized
EC2 の詳細モニタリング設定の確認 pulumi/aws/ec2_instance_monitoring_disabled
ECS Container Insights 設定の確認 pulumi/aws/ecs_cluster_container_insights_disabled
ElastiCache Redis の自動バックアップ設定の確認 pulumi/aws/elasticache_redis_cluster_without_backup
ElastiCache Memcached のアベイラビリティゾーン分散の確認 pulumi/aws/elasticache_nodes_not_created_across_multi_az
Elasticsearch の HTTPS 強制設定の確認 pulumi/aws/elasticsearch_with_https_disabled
Elasticsearch のログ発行設定の確認 pulumi/aws/elasticsearch_logs_disabled
IAM パスワードの最小文字数の確認 pulumi/aws/iam_password_without_minimum_length
公開アクセスが有効または未指定の DMS レプリケーションインスタンス pulumi/aws/amazon_dms_replication_instance_is_publicly_accessible
公開アクセスが有効な RDS インスタンス pulumi/aws/rds_db_instance_publicly_accessible
DynamoDBテーブルの暗号化キーの確認 pulumi/aws/dynamodb_table_not_encrypted

関連ページ15

API Gateway のアクセスログ設定の確認

リクエストの追跡と調査に必要なアクセスログを収集してください。

API Gateway のバックエンド用クライアント証明書設定の確認

バックエンドが要求する API Gateway のクライアント証明書を構成してください。

DocumentDB のログエクスポート設定の確認

監査と性能分析に必要な DocumentDB のログを生成・収集してください。

DynamoDB のポイントインタイムリカバリが無効

DynamoDB のポイントインタイムリカバリで、操作ミスやデータ破損に備える復元手段を用意してください。

EC2 の EBS 最適化設定の確認

インスタンスタイプの対応状況とデフォルトを確認し、ワークロードに合った EBS 性能を確保してください。

EC2 の詳細モニタリング設定の確認

必要なメトリクスの間隔と費用に合わせて詳細モニタリングを選択してください。

ECS Container Insights 設定の確認

Pulumi の ECS クラスターで必要な Container Insights メトリクスを収集してください。

ElastiCache Redis の自動バックアップ設定の確認

復旧が必要なキャッシュデータに合わせて、スナップショットの保持期間を決めてください。

ElastiCache Memcached のアベイラビリティゾーン分散の確認

複数ノードのキャッシュで、障害の影響範囲と復旧方法を確認してください。

Elasticsearch の HTTPS 強制設定の確認

ドメインのエンドポイントで HTTPS を必須にし、転送中のデータを保護してください。

Elasticsearch のログ発行設定の確認

障害やセキュリティイベントの調査に必要なログと生成条件を設定してください。

IAM パスワードの最小文字数の確認

IAM ユーザーのコンソールパスワードの最小文字数を、組織の基準に合わせて設定してください。

公開アクセスが有効または未指定の DMS レプリケーションインスタンス

Pulumi DMS レプリケーションインスタンスの公開アドレスを制限し、プライベート接続と置き換え計画でレプリケーションを保護します。

公開アクセスが有効な RDS インスタンス

RDS の公開アクセスは、不要な外部接続経路を作る可能性があります。内部用データベースにはプライベート接続を使い、経路とアクセス権限も制限してください。

DynamoDBテーブルの暗号化キーの確認

DynamoDBの既定の暗号化とKMSのキー管理要件を区別する