AWS Config合规状态变更无邮件通知问题排查求助
AWS Config合规状态通知未触发的排查方向
验证Event Bridge事件模式匹配精度
- 检查事件模式的
source是否为aws.config,detail-type是否为Config Rules Compliance Change,字段拼写不能出错 - 确认
detail.ruleName是否准确设置为access-keys-rotated(注意托管规则代码名称与控制台显示名称的对应关系) - 核对
detail.newEvaluationResult.complianceType是否指定为NON_COMPLIANT - 使用Event Bridge的测试事件功能,构造符合格式的模拟事件触发规则,验证是否能触发SNS
- 检查事件模式的
确认AWS Config规则是否生成了目标事件
- 登录AWS Config控制台,查看
access-keys-rotated规则的最近评估结果,确认存在资源变为NON_COMPLIANT的记录 - 检查该Config规则的评估频率设置,确认已配置定期评估或资源变更触发评估的条件
- 查看Config的事件历史,确认合规状态变更事件已发送至Event Bridge
- 登录AWS Config控制台,查看
检查Event Bridge与SNS的权限配置
- 确认Event Bridge规则的执行角色拥有
sns:Publish权限,允许向目标SNS主题发送消息 - 检查SNS主题的资源策略,是否授权
events.amazonaws.com服务主体向其发布消息 - 若为跨账户部署,需验证账户间的权限信任关系是否正确配置
- 确认Event Bridge规则的执行角色拥有
验证SNS主题与订阅的有效性
- 确认邮箱订阅已完成激活(必须点击SNS发送的确认邮件链接)
- 手动向SNS主题发送测试消息,排查是否是SNS本身的投递问题
- 检查SNS主题的访问策略,是否存在限制消息发送的规则
排查CDK部署的配置一致性
- 对比CDK生成的CloudFormation模板与控制台实际配置,确认事件模式、目标绑定、权限等无偏差
- 查看CDK部署日志,确认所有资源(Event Bridge规则、SNS主题、角色等)均成功创建
- 检查CloudFormation事件记录,排查是否有资源部署失败或配置覆盖的情况
内容的提问来源于stack exchange,提问作者ve05ribu
相关产品推荐
相关产品推荐

