Route 53のパブリックDNSクエリログが未設定

詳細ログが必要なパブリックホストゾーンのDNSクエリを記録してください。

説明

Route 53のパブリックホストゾーンでクエリログを設定していない場合、Route 53が受信したDNSクエリの詳細はCloudWatch Logsに記録されません。

想定される影響

DNS応答エラーや通常と異なるクエリの傾向を調査しにくくなるおそれがあります。

対処方法

aws_route53_query_logを対象ゾーンに関連付け、us-east-1のロググループとRoute 53のログ書き込み権限を設定してください。プライベートDNSには、別途Resolverのクエリログを使用してください。

例

以下はロググループとリソースポリシーを別途設定する前提の抜粋です。リゾルバーのキャッシュから応答された個々のクライアントクエリは、パブリッククエリログにすべて含まれるわけではありません。

変更前

hcl
resource "aws_route53_zone" "example" {
  name = "example.com"
}

変更後

hcl
resource "aws_route53_zone" "example_com" {
  name = "example.com"
}

resource "aws_route53_query_log" "example_com" {
  depends_on = [aws_cloudwatch_log_resource_policy.route53-query-logging-policy]

  cloudwatch_log_group_arn = aws_cloudwatch_log_group.aws_route53_example_com.arn
  zone_id                  = aws_route53_zone.example_com.zone_id
}

参考資料