説明
CloudFormation スタックに notification_arns を指定しない場合、この設定による SNS 通知は配信されません。他の監視経路もなければ、運用担当者がデプロイの失敗や予期しない変更に気付くのが遅れる場合があります。スタックイベント自体は引き続き CloudFormation で確認できます。
インフラ変更の成否と失敗の原因を担当チームが確認できるようにしてください。既存の EventBridge など別の通知経路が要件を満たしているかも確認してください。
想定される影響
- スタックのデプロイ失敗の把握が遅れる場合があります。
- 予期しないインフラ変更に気付くのが遅れる場合があります。
- 障害対応や原因調査が遅れるおそれがあります。
対処方法
- SNS 通知が必要なスタックの
notification_arnsに、承認された運用用トピックを指定してください。 - 発行権限と受信側のサブスクリプションを設定し、デプロイ失敗やロールバックのイベントが担当チームに届くことをテストしてください。
- 受信先と運用責任者を定期的に確認してください。通知を変更承認や失敗防止の統制の代わりにしないでください。
例
スタック設定の抜粋で、デプロイに必要な template_body または template_url は省略しています。例の SNS ARN を実際に使用するトピックに置き換え、権限とサブスクリプションを別途設定してください。
変更前
hcl
resource "aws_cloudformation_stack" "example" {
name = "networking-stack"
parameters = {
VPCCidr = "10.0.0.0/16"
}
}
変更後
hcl
resource "aws_cloudformation_stack" "example" {
name = "networking-stack"
parameters = {
VPCCidr = "10.0.0.0/16"
}
notification_arns = ["arn:aws:sns:us-east-1:123456789012:stack-events"]
}
補足:
- 変更前: スタックに SNS 通知トピックを指定していません。他の監視経路の有無も確認する必要があります。
- 変更後: スタックイベントの配信先として SNS トピックを指定します。実際の配信と購読者の受信を確認する必要があります。