Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWSSupport-ConfigureDNSQueryLogging
Deskripsi
AWSSupport-ConfigureDNSQueryLoggingRunbook mengonfigurasi logging untuk kueri DNS yang berasal dari cloud pribadi virtual (VPC) Anda atau untuk zona yang dihosting Amazon Route 53. Anda dapat memilih untuk menerbitkan log kueri ke Amazon CloudWatch Logs, Amazon Simple Storage Service (Amazon S3), atau Amazon Data Firehose. Untuk informasi selengkapnya tentang pencatatan kueri dan log kueri resolver, lihat Logging kueri DNS Publik dan Pencatatan kueri Resolver.
Jalankan Otomatisasi ini (konsol)
Jenis dokumen
Otomatisasi
Pemilik
Amazon
Platform
Linux,macOS, Windows
Parameter
-
AutomationAssumeRole
Tipe: String
Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
-
LogDestinationArn
Tipe: String
Deskripsi: (Opsional) ARN grup CloudWatch Log, bucket Amazon S3, atau aliran Firehose yang ingin Anda kirimi log kueri. Perhatikan bahwa pencatatan kueri DNS publik Route 53 hanya mendukung CloudWatch grup Log. Jika Anda tidak menentukan nilai untuk parameter ini, otomatisasi akan membuat grup CloudWatch Log dengan format
AWSSupport-ConfigureDNSQueryLogging-{automation:, dan kebijakan sumber daya IAM untuk menerbitkan log kueri. Grup CloudWatch Log yang dibuat oleh otomatisasi memiliki periode penyimpanan 14 hari.EXECUTION_ID} -
QueryLogType
Tipe: String
Deskripsi: (Opsional) Jenis kueri yang ingin Anda log.
Nilai yang valid: Publik | Resolver/Private
Default: Publik
-
ResourceId
Tipe: String
Deskripsi: (Diperlukan) ID sumber daya yang kuerinya ingin Anda log. Jika Anda menentukan
PublicuntukQueryLogTypeparameter, sumber daya harus menjadi ID zona host pribadi Route 53. Jika Anda menentukanResolver/PrivateuntukQueryLogTypeparameter, sumber daya harus menjadi ID VPC.
Izin IAM yang diperlukan
AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
-
ec2:DescribeVpcs -
firehose:ListTagsForDeliveryStream -
firehose:PutRecord -
firehose:PutRecordBatch -
firehose:TagDeliveryStream -
iam:AttachRolePolicy -
iam:CreatePolicy -
iam:CreateRole -
iam:CreateServiceLinkedRole -
iam:DeletePolicy -
iam:DeleteRole -
iam:DeleteRolePolicy -
iam:GetPolicy -
iam:GetRole -
iam:PassRole -
iam:PutRolePolicy -
iam:TagRole -
iam:UpdateRole -
logs:CreateLogDelivery -
logs:CreateLogGroup -
logs:DeleteLogDelivery -
logs:DeleteLogGroup -
logs:DescribeLogGroups -
logs:DescribeLogStreams -
logs:DescribeResourcePolicies -
logs:ListLogDeliveries -
logs:PutResourcePolicy -
logs:PutRetentionPolicy -
logs:UpdateLogDelivery -
route53:CreateQueryLoggingConfig -
route53:DeleteQueryLoggingConfig -
route53:GetHostedZone -
route53resolver:AssociateResolverQueryLogConfig -
route53resolver:CreateResolverQueryLogConfig -
route53resolver:DeleteResolverQueryLogConfig -
s3:GetBucketAcl
Langkah-langkah Dokumen
-
aws:executeScript- Memverifikasi sumber daya yang Anda tentukan untukResourceIdparameter ada, dan memeriksa apakah jenis sumber daya cocok denganQueryLogTypeopsi yang diperlukan. -
aws:executeScript- Memverifikasi bahwa nilai yang Anda tentukan untukLogDestinationArnparameter cocok dengan yang diperlukanQueryLogType. -
aws:executeScript- Memverifikasi izin yang diperlukan untuk Route 53 untuk menerbitkan log ke grup CloudWatch log log, dan membuat kebijakan sumber daya IAM yang diperlukan jika tidak ada. -
aws:executeScript- Mengaktifkan logging kueri DNS pada tujuan yang dipilih.