AWS Config未显示全部非合规SNS主题资源问题咨询
未被标记为不合规的SNS主题常见排查方向
出现同区域未加密SNS主题未被AWS Config规则识别为不合规的问题,基本都是以下几个原因导致的,按优先级排查即可:
- 确认Config录制器的资源覆盖范围
如果你配置Config录制器时没有选择「录制所有支持的资源类型」,而是手动勾选录制资源,很可能漏选了对应类型的SNS主题(比如FIFO类型SNS主题和标准SNS主题属于同资源类型下的不同子类别,部分旧配置会漏录FIFO主题)。进入Config设置页的录制器配置项,确认AWS::SNS::Topic类型资源被全量纳入录制范围,没有做类型过滤。 - 确认规则的触发配置和扫描进度
如果第二个SNS主题是在Config规则部署完成后新建的,且规则设置为周期性触发(比如每24小时扫描一次)而非配置变更实时触发,新资源要等待下一个扫描周期才会被评估。你可以手动触发对应规则的重新扫描,等待5-10分钟后刷新控制台查看结果即可。 - 确认规则是否配置了资源过滤条件
进入对应Config规则的详情页,查看「评估范围」板块的配置:如果规则设置了按标签、资源ID、资源组过滤评估范围,被排除在外的资源不会进入合规判定流程,自然不会出现在不合规列表里。 - 确认SNS主题的实际加密状态
很多人会忽略SNS的默认加密逻辑:部分区域新创建的SNS主题会默认开启服务端加密,使用AWS托管的aws/sns密钥,这种状态会被Config的sns-topic-encrypted托管规则判定为合规。你可以点进第二个SNS主题的详情页,查看加密配置板块,确认是否真的是「未启用任何加密」,而非默认启用了AWS托管密钥加密。 - 从Config资源清单反向定位
直接进入Config的资源清单页面,资源类型选择AWS::SNS::Topic,搜索第二个主题的名称或ARN:- 如果搜不到对应资源:说明是录制配置或Config服务相关角色(SLR)权限问题,优先排查录制范围和角色权限
- 如果能搜到但显示为合规:点进资源的配置时间线,查看规则评估的详细日志,就能看到判定合规的具体依据,直接定位根因
相关界面截图
AWS Config控制台视图


SNS主题列表视图

内容的提问来源于stack exchange,提问作者Hacker
相关产品推荐
相关产品推荐

