

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# `AWSSupport-TroubleshootR53DNSResolution`
<a name="automation-awssupport-troubleshoot-r53-dns-resolution"></a>

 **Description** 

Le **`AWSSupport-TroubleshootR53DNSResolution`**runbook permet de résoudre les problèmes de résolution du DNS en analysant le chemin de résolution complet du point de vue d'une instance Amazon Virtual Private Cloud (Amazon VPC) ou Amazon Elastic Compute Cloud (Amazon EC2). Il identifie les problèmes de configuration liés aux paramètres DNS d'Amazon VPC, au résolveur Amazon Route 53 (Route 53), aux zones hébergées privées, au pare-feu DNS et aux chaînes de délégation DNS publiques.

 **Scénarios pris en charge :** 
+ Attributs DNS Amazon VPC (Support DNS, noms d'hôte DNS) et ensembles d'options DHCP, y compris la détection personnalisée des serveurs DNS.
+ Route 53 Resolver règle l'évaluation des priorités et les associations de profils.
+ Évaluation des groupes de règles du pare-feu DNS, y compris la priorité des groupes à règles multiples, l'inspection de la redirection CNAME et la détection de listes de domaines entre comptes ou AWS gérées par plusieurs comptes.
+ Recherche d'enregistrements dans une zone hébergée privée, résolution de la zone hébergée privée Amazon VPC Endpoint et détection des remplacements lorsque les noms d'hôtes DNS sont désactivés.
+ Analyse de la connectivité réseau du point de terminaison sortant par Route 53 Resolver (groupes de sécurité, NACL, tables de routage) et détection des boucles de transfert.
+ Validation de la chaîne de délégation DNS publique, cohérence du serveur de noms, détection de la délégation lamelle et statut d'enregistrement de domaine via RDAP.

 **Limites :** 
+ Ce runbook effectue une analyse en lecture seule et ne modifie aucune ressource. AWS 
+ Les enregistrements CNAME ne sont pas poursuivis jusqu'à leur cible finale pour une analyse plus approfondie.
+ AWS-les listes de domaines de pare-feu gérées et les groupes de règles de pare-feu entre comptes sont détectés mais leur contenu ne peut pas être inspecté.
+ Cross-account Les profils Route 53 sont détectés mais ne peuvent pas être complètement analysés.
+ Le comportement d'ouverture ou de fermeture défaillante du pare-feu DNS en cas d'indisponibilité du service n'est pas évalué.
+ Les réponses personnalisées du serveur DNS configurées via les options DHCP ne peuvent pas être vérifiées.
+ L'analyse du statut d'enregistrement de domaine n'est pas disponible pour tous les domaines de premier niveau.

 **Fonctionnement** 

Le runbook détermine le chemin d'analyse en fonction du `ResourceId` paramètre fourni. Si vous fournissez un identifiant d'instance Amazon EC2 ou un identifiant Amazon VPC, celui-ci effectue une VPC-specific analyse Amazon DNS, notamment la configuration du DNS Amazon VPC, les règles du résolveur Route 53, l'évaluation du pare-feu DNS, les zones hébergées privées et la connectivité des points de terminaison sortants du résolveur. Si vous ne fournissez pas de`ResourceId`, il effectue uniquement une analyse de résolution DNS publique. Une fois terminé, le runbook génère un rapport complet contenant les résultats, les niveaux de gravité et des recommandations exploitables.

 [Exécuter cette automatisation (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution) 

**Type de document**

 Automatisation

**Propriétaire**

Amazon

**Plateformes**

/

**Paramètres**
+ AutomationAssumeRole

  Type : Chaîne

  Description : (Facultatif) Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui lance ce runbook.
+ ResourceId

  Type : Chaîne

  Description : (Facultatif) L'ID d'instance Amazon Elastic Compute Cloud (Amazon EC2) `i-xxxxxxxxx` () ou l'identifiant Amazon Virtual Private Cloud (Amazon VPC`vpc-xxxxxxxxx`) () pour l'analyse Amazon DNS. VPC-specific S'il n'est pas fourni, ce runbook effectuera une analyse de résolution DNS publique au lieu d'une VPC-specific analyse Amazon.

  Modèle autorisé : `^(i-[a-z0-9]{8,17}|vpc-[a-f0-9]{8,17})?$`
+ DnsRecordName

  Type : Chaîne

  Description : (Obligatoire) Le nom de domaine complet (FQDN) à analyser pour détecter les problèmes de résolution DNS.

  Modèle autorisé : `^([a-zA-Z0-9_]([a-zA-Z0-9_-]*[a-zA-Z0-9_])?\.)*[a-zA-Z0-9]([a-zA-Z0-9-]*[a-zA-Z0-9])?\.[a-zA-Z]{2,}\.?$`
+ RecordType

  Type : Chaîne

  Description : (Facultatif) Type d'enregistrement DNS à interroger pour le nom de domaine spécifié.

  Valeurs valides : `A | AAAA | CNAME | CAA | MX | NAPTR | NS | PTR | SOA | SPF | SRV | TXT`

  Valeur par défaut : `A`

**Autorisations IAM requises**

Le `AutomationAssumeRole` paramètre nécessite les actions suivantes pour utiliser correctement le runbook.
+ `ec2:DescribeInstances`
+ `ec2:DescribeVpcs`
+ `ec2:DescribeVpcAttribute`
+ `ec2:DescribeDhcpOptions`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeNetworkAcls`
+ `ec2:DescribeRouteTables`
+ `ec2:DescribeSubnets`
+ `ec2:GetManagedPrefixListEntries`
+ `route53:ListHostedZonesByVPC`
+ `route53:ListHostedZonesByName`
+ `route53:GetHostedZone`
+ `route53:ListResourceRecordSets`
+ `route53resolver:GetResolverRule`
+ `route53resolver:ListResolverRuleAssociations`
+ `route53resolver:ListResolverEndpoints`
+ `route53resolver:ListResolverEndpointIpAddresses`
+ `route53resolver:ListFirewallRuleGroupAssociations`
+ `route53resolver:GetFirewallRuleGroup`
+ `route53resolver:ListFirewallRules`
+ `route53resolver:GetFirewallDomainList`
+ `route53resolver:ListFirewallDomains`
+ `route53resolver:GetResolverConfig`
+ `route53resolver:GetResolverDnssecConfig`
+ `route53resolver:GetFirewallConfig`
+ `route53profiles:ListProfileAssociations`
+ `route53profiles:GetProfile`
+ `route53profiles:ListProfileResourceAssociations`

Exemple de politique : 

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "EC2DescribePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeInstances",
                "ec2:DescribeVpcs",
                "ec2:DescribeVpcAttribute",
                "ec2:DescribeDhcpOptions",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeNetworkAcls",
                "ec2:DescribeRouteTables",
                "ec2:DescribeSubnets"
            ],
            "Resource": "*"
        },
        {
            "Sid": "EC2PrefixListPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:GetManagedPrefixListEntries"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53GlobalPermissions",
            "Effect": "Allow",
            "Action": [
                "route53:ListHostedZonesByVPC",
                "route53:ListHostedZonesByName"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53HostedZonePermissions",
            "Effect": "Allow",
            "Action": [
                "route53:GetHostedZone",
                "route53:ListResourceRecordSets"
            ],
            "Resource": "arn:aws:route53:::hostedzone/*"
        },
        {
            "Sid": "Route53ResolverListPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRuleAssociations",
                "route53resolver:ListFirewallRuleGroupAssociations"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverEndpointPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpointIpAddresses"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-endpoint/*"
        },
        {
            "Sid": "Route53ResolverSharedResourcePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverRule",
                "route53resolver:GetFirewallRuleGroup",
                "route53resolver:GetFirewallDomainList",
                "route53resolver:ListFirewallDomains"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverFirewallRulePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListFirewallRules"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-rule-group/*"
        },
        {
            "Sid": "Route53ResolverConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-config/*"
        },
        {
            "Sid": "Route53ResolverDnssecConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverDnssecConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-dnssec-config/*"
        },
        {
            "Sid": "Route53ResolverFirewallConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetFirewallConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-config/*"
        },
        {
            "Sid": "Route53ProfilesPermissions",
            "Effect": "Allow",
            "Action": [
                "route53profiles:ListProfileAssociations",
                "route53profiles:GetProfile",
                "route53profiles:ListProfileResourceAssociations"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Instructions** 

Pour configurer l'automatisation, procédez comme suit :

1. Accédez au [AWSSupport-TroubleshootR53DNSResolution](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootR53DNSResolution/description)dans la AWS Systems Manager console.

1. Pour les paramètres d'entrée, entrez ce qui suit :
   + **AutomationAssumeRole (Facultatif) :**

     Amazon Resource Name (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise vos autorisations.
   + **ResourceId (Facultatif) :**

     L'ID d'instance Amazon EC2 (`i-xxxxxxxxx`) ou l'ID Amazon VPC () `vpc-xxxxxxxxx` pour l'analyse Amazon DNS. VPC-specific S'il n'est pas fourni, le runbook effectue uniquement une analyse de résolution DNS publique.
   + **DnsRecordName (Obligatoire) :**

     Le nom de domaine complet (FQDN) à analyser pour détecter les problèmes de résolution DNS. Par exemple, `www.example.com`.
   + **RecordType (Facultatif) :**

     Type d'enregistrement DNS à interroger pour le nom de domaine spécifié. La valeur par défaut est `A`. Les valeurs prises en charge incluent : `A` `AAAA``CNAME`,`MX`,`NS`,`PTR`,`SOA`,,`TXT`, et autres.

1. Sélectionnez **Exécuter**.

1. L'automatisation démarre.

1. Le runbook d'automatisation exécute les étapes suivantes :
   + **BranchOnResourceType:**

     Détermine le chemin d'analyse en fonction du `ResourceId` type. Branches vers la recherche d'instances, le jeu de paramètres Amazon VPC ou directement vers l'analyse DNS publique.
   + **GetVpcIdFromInstance:**

     Récupère l'identifiant Amazon VPC de l'instance Amazon EC2 spécifiée. Exécuté uniquement lorsqu'il `ResourceId` s'agit d'un ID d'instance.
   + **GatherVpcConfiguration:**

     Recueille la configuration Amazon VPC, y compris les détails d'Amazon VPC, les options DHCP et les attributs DNS (activer, activer). DnsSupport DnsHostnames
   + **GatherRoute53ResolverConfiguration:**

     Regroupe toutes les configurations du résolveur Route 53, y compris les paramètres du résolveur, les points de terminaison, les profils Route 53 et les groupes de règles du pare-feu DNS.
   + **GatherDnsResolutionSources:**

     Regroupe toutes les sources de résolution DNS, y compris les règles de résolution correspondantes, les zones hébergées privées, les enregistrements DNS et Auto-Defined les règles.
   + **AnalyzeDnsServerConfiguration:**

     Analyse la configuration du serveur DNS Amazon VPC à partir des options DHCP. Détermine si AmazonProvidedDNS des serveurs DNS personnalisés sont utilisés.
   + **EvaluateFirewallBlocking:**

     Évalue les groupes de règles du pare-feu DNS pour déterminer s'ils bloquent ou redirigent le domaine cible.
   + **DeterminePrecedence:**

     Détermine le chemin de résolution DNS prioritaire en fonction des règles de résolution, des zones hébergées privées et Auto-Defined des règles correspondantes.
   + **BranchOnResolutionPath:**

     Routes vers le chemin d'analyse approprié en fonction du chemin de résolution déterminé (règle de résolution, zone hébergée privée, DNS public ou Auto-Defined règle).
   + **GatherResolverNetworkConfiguration:**

     Rassemble la configuration réseau pour le point de terminaison sortant du résolveur, y compris les groupes de sécurité, les ACL réseau, les tables de routage et les listes de préfixes.
   + **AnalyzeResolverConnectivity:**

     Analyse la connectivité entre le point de terminaison sortant du résolveur et les serveurs DNS cibles. Évalue les groupes de sécurité, les listes de contrôle d'accès réseau et les tables de routage pour identifier les problèmes de connectivité.
   + **AnalyzePrivateHostedZone:**

     Analyse la configuration et les enregistrements de la zone hébergée privée pour le domaine cible.
   + **AnalyzeDelegationChain:**

     Analyse l'ensemble de la chaîne de délégation DNS à partir des serveurs racines. Valide la cohérence du serveur de noms, détecte les niveaux de délégation manquants et collecte les données RDAP pour les informations d'enregistrement de domaine.
   + **AnalyzePublicDnsResolution:**

     Effectue une résolution DNS publique, vérifie si les zones hébergées publiques de Route 53 correspondent et compare les serveurs de noms des zones hébergées avec la chaîne de délégation pour détecter les incohérences.
   + **GenerateFinalReport:**

     Génère un rapport d'analyse DNS complet consolidant les résultats de toutes les étapes d'analyse exécutées.

1. Une fois l'exécution terminée, consultez la section Sorties pour connaître les résultats détaillés de l'exécution.

 **Références** 

Systems Manager Automation
+ [Exécuter cette automatisation (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution)
+ [Exécuter une automatisation](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-working-executing.html)
+ [Configuration d'une automatisation](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-setup.html)
+ [Page d'accueil de Support Automation Workflows](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS documentation de service
+ [Résolveur Route 53](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver.html)
+ [Pare-feu DNS Route 53 Resolver](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver-dns-firewall.html)
+ [Utilisation des zones hébergées privées](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/hosted-zones-private.html)
+ [Attributs DNS pour votre Amazon VPC](https://docs.aws.amazon.com//vpc/latest/userguide/vpc-dns.html)