説明
Route 53のパブリックホストゾーンでクエリログを設定していない場合、Route 53が受信したDNSクエリの詳細はCloudWatch Logsに記録されません。
想定される影響
DNS応答エラーや通常と異なるクエリの傾向を調査しにくくなるおそれがあります。
対処方法
aws_route53_query_logを対象ゾーンに関連付け、us-east-1のロググループとRoute 53のログ書き込み権限を設定してください。プライベートDNSには、別途Resolverのクエリログを使用してください。
例
以下はロググループとリソースポリシーを別途設定する前提の抜粋です。リゾルバーのキャッシュから応答された個々のクライアントクエリは、パブリッククエリログにすべて含まれるわけではありません。
変更前
hcl
resource "aws_route53_zone" "example" {
name = "example.com"
}
変更後
hcl
resource "aws_route53_zone" "example_com" {
name = "example.com"
}
resource "aws_route53_query_log" "example_com" {
depends_on = [aws_cloudwatch_log_resource_policy.route53-query-logging-policy]
cloudwatch_log_group_arn = aws_cloudwatch_log_group.aws_route53_example_com.arn
zone_id = aws_route53_zone.example_com.zone_id
}