Incident Detection and Response でオンボードしたワークロードをテストする
アラームの取り込みが完了すると、AWS Incident Detection and Response はワークロードのモニタリングを有効にし、稼働の確認を送信します。ワークロードはこの時点からアクティブにモニタリングされます。
アラームテストでは、オンボーディングされたアラームが想定どおりに AWS Incident Detection and Response をエンゲージし、適切なランブックをトリガーし、アラームの取り込み中に選択した場合のケース自動作成など、その他の必要なアクションが実行されることを検証します。
テストはオプションですが、強くお勧めします。お客様は実際のインシデントが発生する前に、対応策を検証する責任があります。
テストオプション
AWS Incident Detection and Response には 2 つのテストオプションがあります。
オプション 1: スケジュールされたゲームデー (推奨)
スケジュールされたゲームデーは、実際にインシデントが発生した場合に起きる可能性があることをライブかつエンドツーエンドでシミュレートします。AWS Incident Detection and Response は、実際のインシデントがどのように展開されるかに関するインサイトを提供するために、規定のランブックのステップに従います。ゲームデーは、エンゲージメントを向上させるために質問したり、指示を改良したりする機会です。
ゲームデーをスケジュールするには、次の手順を実行します。
-
優先日とタイムゾーンを含む 1 時間の時間枠を使用して、AWS Incident Detection and Response に通知します。少なくとも 48 時間のリードタイムを設けます。
-
SRE/Ops チームやエスカレーション連絡先など、ゲームデーのリソースを計画します。
ゲームデーのスケジュール:
-
お客様と AWS Incident Detection and Response が通話に参加します。
-
必要に応じて、アラームアクションを無効にします。
-
「アラームをテストする方法」の手順を使用して、アラームを [ALARM] 状態に手動で設定します。
-
AWS Incident Detection and Response がアラーム通知の受け取りを確認します。
-
AWS Incident Detection and Response がアラームに応答し、ランブックに規定されたブリッジに参加します。
-
お客様と AWS Incident Detection and Response がゲームデーの結果を確認します。
オプション 2: オフラインアラームテスト
アラームは、コールをスケジュールしなくても、いつでも個別にテストできます。アラームをトリガーすると、実際のインシデント時と同様に、ランブックに従って AWS Incident Detection and Response がエンゲージされます。
オフラインアラームテストを実行するには、次の手順を実行します。
-
意図しないアクションを防ぐには、Amazon CloudWatch アラームアクションを無効にします。
-
「アラームをテストする方法」の手順を使用してアラームをトリガーします。
-
5 分以内に、お客様に代わってサポートケースが作成され、AWS Incident Detection and Response がランブックで指定されているとおりにお客様をエンゲージします。
-
オフラインアラームテストを実行していることを Incident Manager に通知します。
-
Incident Manager は、受け取ったアラーム状態の変更を確認し、対応策を検証します。
サポートケースが 5 分以内に作成されない場合は、インシデントリクエストを送信して、トラブルシューティングのために AWS Incident Detection and Response を手動でエンゲージします。
アラームをテストする方法
Amazon CloudWatch アラーム
注記
アラームテストに使用する AWS Identity and Access Management ユーザーまたはロールには cloudwatch:SetAlarmState の権限が必要です。
AWS Command Line Interface または AWS CloudShell を使用して、アラームを [ALARM] 状態に手動で設定します。これらのコマンドは、ワークロードに影響を与えずにアラームの状態を変更します。
Amazon EC2 インスタンスの再起動などの意図しないアクションを防ぐには、アラーム状態を変更する前に CloudWatch のアラームアクションを無効にします。テストが完了したら、CloudWatch アラームアクションを再度有効にできます。アラームアクションの無効化または有効化の詳細については、「Amazon CloudWatch API リファレンス」の「DisableAlarmActions」および「EnableAlarmActions」を参照してください。
アラームアクションの無効化。
aws cloudwatch disable-alarm-actions --alarm-names "ExampleAlarm" --regionus-east-1
アラーム状態を ALARM に設定します。
aws cloudwatch set-alarm-state --alarm-name "ExampleAlarm" --state-value ALARM --state-reason "Testing AWS Incident Detection and Response" --regionus-east-1
テスト後にアラームアクションを再度有効にします。
aws cloudwatch enable-alarm-actions --alarm-names "ExampleAlarm" --regionus-east-1
アラーム状態は数秒以内に自動的に [OK] に戻ります。
複合アラーム
set-alarm-state コマンドは、複合アラームが [OK] 状態に戻ることを保証するものではありません。ベストプラクティスとして、テスト後に複合アラームの状態を検証します。複合アラームを手動でリセットするには、次のコマンドを使用します。
aws cloudwatch set-alarm-state --alarm-name "ExampleCompositeAlarm" --state-value OK --state-reason "Testing AWS Incident Detection and Response" --regionus-east-1
CloudWatch アラームの状態を手動で変更する方法の詳細については、「Amazon CloudWatch API リファレンス」の「SetAlarmState」を参照してください。
CloudWatch API オペレーションに必要なアクセス許可の詳細については、「Amazon CloudWatch の許可リファレンス」を参照してください。
サードパーティーの APM アラーム
Datadog、Splunk、New Relic、Dynatrace などのサードパーティーのアプリケーションパフォーマンスモニタリング (APM) ツールを使用するワークロードでは、アラームをシミュレートするためのさまざまな手順が必要です。
-
APM でアラームアクションを無効にして、意図しないアクションを防止してください。
-
アラームのしきい値または比較演算子を変更して、アラームを [ALARM] ステータスに強制します。これにより、AWS Incident Detection and Response へのペイロードがトリガーされます。
-
テストが完了したら、しきい値または比較演算子の変更をロールバックして、アラームを [OK] ステータスに復元します。
主な結果
テストが成功した後:
アラームの取り込みが確認され、アラームも正しく設定されています。
アラームは AWS Incident Detection and Response によって受け取られます。
サポートケースが作成され、所定の連絡先に通知されます。
AWS Incident Detection and Response は、所定の会議手段でお客様をエンゲージします。
テスト中に生成されたすべてのアラームとサポートケースが解決されます。
よくある質問
- アラームテストは必須ですか?
-
いいえ。テストはオプションですが、実際のインシデントが発生する前にエンドツーエンドの対応策を検証することを強くお勧めします。
- ワークロードは影響を受けますか?
-
いいえ。ただし、テスト中にアラームに設定されているアラームアクションは、無効にしない限りトリガーされます。テスト前にアラームアクションを無効にして、意図しない影響を防止してください。
- テスト中に通知されるのは誰ですか?
-
スケジュールされたゲームデー中は、検証のため、ランブック内のすべての連絡先とエスカレーションパスに対して連絡が行われます。オフラインアラームテスト中は、アラームのオンボーディング中に指定された最初の連絡先のみに通知されます。
- ケースの更新に対して E メールで返信できますか?
-
いいえ。サポート ケース通信の E メールのコピーは、no-reply アドレスから送信されます。ケースを更新するには、AWS Support Center Console
を使用してください。 - 本番稼働後にゲームデーをリクエストするにはどうすればよいですか?
-
既存のオンボーディングサポートケースが存在する場合は、そのケースに返信するか、Incident Detection and Response でオンボードしたワークロードへの変更をリクエストするを作成します。