create-query-logging-config
Описание
Создаёт конфигурацию для протоколирования запросов DNS. После создания конфигурации протоколирования запросов Amazon Route 53 начинает публиковать данные логов в группу логов Amazon CloudWatch Logs.
Логи запросов DNS содержат информацию о запросах, которые Route 53 получает для указанной общедоступной зоны размещения, например:
-
Расположение Route 53 на краю сети, которое ответило на запрос DNS
-
Запрашиваемый домен или поддомен
-
Тип записи DNS, например A или AAAA
-
Код ответа DNS, например
NoErrorилиServFailГруппа логов и политика ресурсов
Перед созданием конфигурации протоколирования запросов выполните следующие действия.
Примечание
Если вы создаёте конфигурацию протоколирования запросов с помощью консоли Route 53, Route 53 выполнит эти действия автоматически.- Создайте группу логов CloudWatch Logs и запишите ARN, который вы укажете при создании конфигурации протоколирования запросов. Обратите внимание на следующее:
- Вы должны создать группу логов в регионе us-east-1.
- Вы должны использовать ту же учетную запись Amazon Web Services для создания группы логов и зоны размещения, для которой вы хотите настроить протоколирование запросов.
- При создании групп логов для протоколирования запросов рекомендуется использовать согласованный префикс, например: ``/aws/route53/имя зоны размещения `` На следующем шаге вы создадите политику ресурсов, которая управляет доступом к одной или нескольким группам логов и связанным ресурсам Amazon Web Services, таким как зоны размещения Route 53. Существует ограничение на количество политик ресурсов, которые вы можете создать, поэтому рекомендуется использовать согласованный префикс, чтобы вы могли использовать одну и ту же политику ресурсов для всех групп логов, которые вы создаёте для протоколирования запросов.
- Создайте политику ресурсов CloudWatch Logs и предоставьте ей разрешения, необходимые Route 53 для создания потоков логов и отправки логов запросов в потоки логов. Вы должны создать политику ресурсов CloudWatch Logs в регионе us-east-1. Для значения
Resourceукажите ARN для группы логов, созданной на предыдущем шаге. Чтобы использовать одну и ту же политику ресурсов для всех групп логов CloudWatch Logs, которые вы создали для конфигураций протоколирования запросов, замените имя зоны размещения на*, например:arn:aws:logs:us-east-1:123412341234:log-group:/aws/route53/*. Чтобы избежать проблемы «запутавшегося делегата», проблемы безопасности, в которой сущность без разрешения на действие может заставить более привилегированную сущность выполнить его, вы можете необязательно ограничить разрешения сервиса на ресурс в политике на основе ресурсов, предоставив следующие значения:- Для
aws:SourceArnукажите ARN зоны размещения, используемой при создании конфигурации протоколирования запросов. Например,aws:SourceArn: arn:aws:route53:::hostedzone/hosted zone ID. - Для
aws:SourceAccountукажите идентификатор учетной записи для учетной записи, которая создаёт конфигурацию протоколирования запросов. Например,aws:SourceAccount:111111111111.
- Для
Дополнительную информацию см. в разделе Проблема «запутавшегося делегата» в Руководстве пользователя Amazon Web Services IAM.
Примечание
Вы не можете использовать консоль CloudWatch для создания или изменения политики ресурсов. Вы должны использовать API CloudWatch, один из SDK Amazon Web Services или CLI.
Потоки логов и расположения на краю сети
После завершения создания конфигурации протоколирования запросов DNS Route 53 выполняет следующие действия:
- Создаёт поток логов для расположения на краю сети в первый раз, когда расположение на краю сети отвечает на запросы DNS для указанной зоны размещения. Этот поток логов используется для протоколирования всех запросов, на которые Route 53 отвечает для этого расположения на краю сети.
- Начинает отправлять логи запросов в соответствующий поток логов.
Имя каждого потока логов имеет следующий формат:
Код расположения на краю сети — это трёхбуквенный код и произвольно присвоенное число, например DFW3. Трёхбуквенный код обычно соответствует коду аэропорта Международной ассоциации воздушного транспорта (IATA) для аэропорта, расположенного рядом с расположением на краю сети. (Эти аббревиатуры могут измениться в будущем). Список расположений на краю сети см. в разделе «Глобальная сеть Route 53» на странице с описанием продукта Route 53.
Логи запросов содержат только запросы, которые DNS-резольверы пересылают в Route 53. Если DNS-резольвер уже кэшировал ответ на запрос (например, IP-адрес балансировщика нагрузки для example.com), резольвер продолжит возвращать кэшированный ответ. Он не пересылает другой запрос в Route 53, пока срок действия соответствующего набора записей ресурсов не истечёт. В зависимости от того, сколько запросов DNS отправляется для набора записей ресурсов, и от срока действия этого набора записей ресурсов, логи запросов могут содержать информацию только об одном запросе из нескольких тысяч запросов, которые отправляются в DNS. Дополнительную информацию о работе DNS см. в разделе Маршрутизация интернет-трафика на ваш сайт или веб-приложение в Руководстве разработчика Amazon Route 53.
Список значений в каждом логе запросов и формат каждого значения см. в разделе Протоколирование запросов DNS в Руководстве разработчика Amazon Route 53.
Информация о плате за логи запросов см. в разделе Цены на Amazon CloudWatch.
Если вы хотите, чтобы Route 53 прекратил отправку логов запросов в CloudWatch Logs, удалите конфигурацию протоколирования запросов. Дополнительную информацию см. в разделе DeleteQueryLoggingConfig.
См. также: Документация по API AWS
Резюме
create-query-logging-config
--hosted-zone-id <value>
--cloud-watch-logs-log-group-arn <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--hosted-zone-id (строка)
--cloud-watch-logs-log-group-arn (строка)
Amazon Resource Name (ARN) для группы логов, в которую Amazon Route 53 должен отправлять логи запросов. Это формат ARN:
arn:aws:logs:region :account-id :log-group:log_group_name
Чтобы получить ARN для группы логов, вы можете использовать консоль CloudWatch, действие API DescribeLogGroups, команду describe-log-groups или соответствующую команду в одном из SDK Amazon Web Services.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения, используя значение, предоставленное в JSON, поскольку строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Печатает JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, печатает пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он напечатает пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку протоколирования.
--endpoint-url (строка)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для использования при фильтрации данных ответа.
--profile (строка)
Используйте определённый профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включить
- выключить
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (строка)
Файл с набором сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, который будет использоваться для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое отображается в двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматический запрос параметров ввода CLI.
Вывод
QueryLoggingConfig -> (структура)
Сложный тип, содержащий идентификатор конфигурации протоколирования запросов, идентификатор зоны размещения, для которой вы хотите протоколировать запросы, и ARN для группы логов, в которую Amazon Route 53 должен отправлять логи запросов.
Id -> (строка)
HostedZoneId -> (строка)
CloudWatchLogsLogGroupArn -> (строка)
Location -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.