説明
AWS Configのアグリゲーターを特定リージョンに限定すると、他のリージョンの設定とコンプライアンスデータはその中央ビューに含まれません。アグリゲーターは、ソースアカウントとリージョンで記録済みのデータを集約します。
想定される影響
利用中のリージョンが対象から外れていると、中央での確認時に設定変更やコンプライアンスの問題を見落とすおそれがあります。
対処方法
全リージョンのビューが必要な場合は、アカウントまたは組織の集約ソースにall_regions = trueを設定してください。ソースリージョンでのAWS Config記録と、必要な集約の承認も確認してください。
例
以下は同じアカウントの明示的なリージョン一覧を全リージョンに変更する例です。all_regionsと明示的なregions一覧を同時に設定しないでください。
変更前
hcl
resource "aws_config_configuration_aggregator" "example" {
name = "example"
account_aggregation_source {
account_ids = ["123456789012"]
regions = ["us-east-2", "us-east-1", "us-west-1", "us-west-2"]
}
}
変更後
hcl
resource "aws_config_configuration_aggregator" "example" {
name = "example"
account_aggregation_source {
account_ids = ["123456789012"]
all_regions = true
}
}