Spec-Zone.ru › AWS CLI v2

[ aws . route53 ]

create-query-logging-config

Описание

Создаёт конфигурацию для протоколирования запросов DNS. После создания конфигурации протоколирования запросов Amazon Route 53 начинает публиковать данные логов в группу логов Amazon CloudWatch Logs.

Логи запросов DNS содержат информацию о запросах, которые Route 53 получает для указанной общедоступной зоны размещения, например:

  • Расположение Route 53 на краю сети, которое ответило на запрос DNS

  • Запрашиваемый домен или поддомен

  • Тип записи DNS, например A или AAAA

  • Код ответа DNS, например NoError или ServFail

    Группа логов и политика ресурсов

Перед созданием конфигурации протоколирования запросов выполните следующие действия.

Примечание

Если вы создаёте конфигурацию протоколирования запросов с помощью консоли Route 53, Route 53 выполнит эти действия автоматически.
  • Создайте группу логов CloudWatch Logs и запишите ARN, который вы укажете при создании конфигурации протоколирования запросов. Обратите внимание на следующее:
    • Вы должны создать группу логов в регионе us-east-1.
    • Вы должны использовать ту же учетную запись Amazon Web Services для создания группы логов и зоны размещения, для которой вы хотите настроить протоколирование запросов.
    • При создании групп логов для протоколирования запросов рекомендуется использовать согласованный префикс, например: ``/aws/route53/имя зоны размещения `` На следующем шаге вы создадите политику ресурсов, которая управляет доступом к одной или нескольким группам логов и связанным ресурсам Amazon Web Services, таким как зоны размещения Route 53. Существует ограничение на количество политик ресурсов, которые вы можете создать, поэтому рекомендуется использовать согласованный префикс, чтобы вы могли использовать одну и ту же политику ресурсов для всех групп логов, которые вы создаёте для протоколирования запросов.
  • Создайте политику ресурсов CloudWatch Logs и предоставьте ей разрешения, необходимые Route 53 для создания потоков логов и отправки логов запросов в потоки логов. Вы должны создать политику ресурсов CloudWatch Logs в регионе us-east-1. Для значения Resource укажите ARN для группы логов, созданной на предыдущем шаге. Чтобы использовать одну и ту же политику ресурсов для всех групп логов CloudWatch Logs, которые вы создали для конфигураций протоколирования запросов, замените имя зоны размещения на *, например: arn:aws:logs:us-east-1:123412341234:log-group:/aws/route53/*. Чтобы избежать проблемы «запутавшегося делегата», проблемы безопасности, в которой сущность без разрешения на действие может заставить более привилегированную сущность выполнить его, вы можете необязательно ограничить разрешения сервиса на ресурс в политике на основе ресурсов, предоставив следующие значения:
    • Для aws:SourceArn укажите ARN зоны размещения, используемой при создании конфигурации протоколирования запросов. Например, aws:SourceArn: arn:aws:route53:::hostedzone/hosted zone ID.
    • Для aws:SourceAccount укажите идентификатор учетной записи для учетной записи, которая создаёт конфигурацию протоколирования запросов. Например, aws:SourceAccount:111111111111.

Дополнительную информацию см. в разделе Проблема «запутавшегося делегата» в Руководстве пользователя Amazon Web Services IAM.

Примечание

Вы не можете использовать консоль CloudWatch для создания или изменения политики ресурсов. Вы должны использовать API CloudWatch, один из SDK Amazon Web Services или CLI.

Потоки логов и расположения на краю сети

После завершения создания конфигурации протоколирования запросов DNS Route 53 выполняет следующие действия:

  • Создаёт поток логов для расположения на краю сети в первый раз, когда расположение на краю сети отвечает на запросы DNS для указанной зоны размещения. Этот поток логов используется для протоколирования всех запросов, на которые Route 53 отвечает для этого расположения на краю сети.
  • Начинает отправлять логи запросов в соответствующий поток логов.

Имя каждого потока логов имеет следующий формат:

`` Идентификатор зоны размещения /Код расположения на краю сети ``

Код расположения на краю сети — это трёхбуквенный код и произвольно присвоенное число, например DFW3. Трёхбуквенный код обычно соответствует коду аэропорта Международной ассоциации воздушного транспорта (IATA) для аэропорта, расположенного рядом с расположением на краю сети. (Эти аббревиатуры могут измениться в будущем). Список расположений на краю сети см. в разделе «Глобальная сеть Route 53» на странице с описанием продукта Route 53.

Запросы, которые протоколируются

Логи запросов содержат только запросы, которые DNS-резольверы пересылают в Route 53. Если DNS-резольвер уже кэшировал ответ на запрос (например, IP-адрес балансировщика нагрузки для example.com), резольвер продолжит возвращать кэшированный ответ. Он не пересылает другой запрос в Route 53, пока срок действия соответствующего набора записей ресурсов не истечёт. В зависимости от того, сколько запросов DNS отправляется для набора записей ресурсов, и от срока действия этого набора записей ресурсов, логи запросов могут содержать информацию только об одном запросе из нескольких тысяч запросов, которые отправляются в DNS. Дополнительную информацию о работе DNS см. в разделе Маршрутизация интернет-трафика на ваш сайт или веб-приложение в Руководстве разработчика Amazon Route 53.

Формат файла логов

Список значений в каждом логе запросов и формат каждого значения см. в разделе Протоколирование запросов DNS в Руководстве разработчика Amazon Route 53.

Ценообразование

Информация о плате за логи запросов см. в разделе Цены на Amazon CloudWatch.

Как остановить протоколирование

Если вы хотите, чтобы Route 53 прекратил отправку логов запросов в CloudWatch Logs, удалите конфигурацию протоколирования запросов. Дополнительную информацию см. в разделе DeleteQueryLoggingConfig.

См. также: Документация по API AWS

Резюме

  create-query-logging-config
--hosted-zone-id <value>
--cloud-watch-logs-log-group-arn <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--hosted-zone-id (строка)

Идентификатор зоны размещения, для которой вы хотите протоколировать запросы. Вы можете протоколировать запросы только для общедоступных зон размещения.

--cloud-watch-logs-log-group-arn (строка)

Amazon Resource Name (ARN) для группы логов, в которую Amazon Route 53 должен отправлять логи запросов. Это формат ARN:

arn:aws:logs:region :account-id :log-group:log_group_name

Чтобы получить ARN для группы логов, вы можете использовать консоль CloudWatch, действие API DescribeLogGroups, команду describe-log-groups или соответствующую команду в одном из SDK Amazon Web Services.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения, используя значение, предоставленное в JSON, поскольку строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Печатает JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, печатает пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, он напечатает пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Глобальные параметры

--debug (булево)

Включить отладку протоколирования.

--endpoint-url (строка)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования для вывода команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для использования при фильтрации данных ответа.

--profile (строка)

Используйте определённый профиль из вашего файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • включить
  • выключить
  • автоматически

--no-sign-request (булево)

Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, который будет использоваться для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое отображается в двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (булево)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматический запрос параметров ввода CLI.

Вывод

QueryLoggingConfig -> (структура)

Сложный тип, содержащий идентификатор конфигурации протоколирования запросов, идентификатор зоны размещения, для которой вы хотите протоколировать запросы, и ARN для группы логов, в которую Amazon Route 53 должен отправлять логи запросов.

Id -> (строка)

Идентификатор конфигурации для протоколирования запросов DNS.

HostedZoneId -> (строка)

Идентификатор зоны размещения, для которой CloudWatch Logs протоколирует запросы.

CloudWatchLogsLogGroupArn -> (строка)

Amazon Resource Name (ARN) группы логов CloudWatch Logs, в которую Amazon Route 53 публикует логи.

Location -> (строка)

Уникальный URL, представляющий новую конфигурацию протоколирования запросов.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API