View a markdown version of this page

AWSConfigRemediation-EnableVPCFlowLogsToCloudWatch - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWSConfigRemediation-EnableVPCFlowLogsToCloudWatch

Descrizione

Il AWSConfigRemediation-EnableVPCFlowLogsToCloudWatch runbook sostituisce un log di flusso Amazon VPC esistente che pubblica i dati di log di flusso su Amazon Simple Storage Service (Amazon S3) con un log di flusso che pubblica i dati di log di flusso nel gruppo di CloudWatch log Amazon Logs (CloudWatch Logs) specificato.

Esegui questa automazione (console)

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

LinuxmacOS, Windows

Parametri

  • AutomationAssumeRole

    Tipo: String

    Descrizione: (Obbligatorio) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto.

  • DestinationLogGroup

    Tipo: String

    Descrizione: (Obbligatorio) Il nome del gruppo di CloudWatch log Logs in cui desideri pubblicare i dati del log di flusso.

  • DeliverLogsPermissionArn

    Tipo: String

    Descrizione: (Obbligatorio) L'ARN del ruolo AWS Identity and Access Management (IAM) che desideri utilizzare che fornisce ad Amazon Elastic Compute Cloud (Amazon EC2) le autorizzazioni necessarie per pubblicare i dati del log di flusso in Logs. CloudWatch

  • FlowLogId

    Tipo: String

    Descrizione: (Obbligatorio) L'ID del log di flusso che viene pubblicato su Amazon S3 che desideri sostituire.

  • MaxAggregationInterval

    Tipo: numero intero

    Valori validi: 60 | 600

    Descrizione: (Facoltativo) L'intervallo di tempo massimo, in secondi, durante il quale un flusso di pacchetti viene catturato e aggregato in un record di log di flusso.

  • TrafficType

    Tipo: String

    Valori validi: ACCEPT | REJECT | ALL

    Descrizione: (Obbligatorio) Il tipo di dati del log di flusso che desideri registrare e pubblicare.

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

  • ssm:StartAutomationExecution

  • ssm:GetAutomationExecution

  • ec2:CreateFlowLogs

  • ec2:DeleteFlowLogs

  • ec2:DescribeFlowLogs

Fasi del documento

  • aws:executeAwsApi- Raccoglie i dettagli sul tuo VPC dal valore specificato nel parametro. FlowLogId

  • aws:executeAwsApi- Crea un registro di flusso in base ai valori specificati per i parametri del runbook.

  • aws:assertAwsResourceProperty- Verifica che il log di flusso appena creato venga pubblicato su Logs. CloudWatch

  • aws:executeAwsApi- Elimina il log di flusso pubblicato su Amazon S3.

  • aws:executeScript- Conferma che il log di flusso pubblicato su Amazon S3 è stato eliminato.