

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# `AWSSupport-TroubleshootR53DNSResolution`
<a name="automation-awssupport-troubleshoot-r53-dns-resolution"></a>

 **Descrizione** 

Il **`AWSSupport-TroubleshootR53DNSResolution`**runbook aiuta a risolvere i problemi di risoluzione DNS analizzando il percorso di risoluzione completo dal punto di vista di un'istanza di Amazon Virtual Private Cloud (Amazon VPC) o Amazon Elastic Compute Cloud (Amazon EC2). Identifica i problemi di configurazione tra le impostazioni DNS di Amazon VPC, Amazon Route 53 (Route 53) Resolver, le zone ospitate private, il firewall DNS e le catene di delega DNS pubbliche.

 **Scenari supportati:** 
+ Attributi DNS di Amazon VPC (DNS Support, DNS Hostnames) e set di opzioni DHCP, incluso il rilevamento personalizzato dei server DNS.
+ Valutazione delle priorità delle regole di Route 53 Resolver e associazioni di profili.
+ Valutazione dei gruppi di regole del firewall DNS, tra cui priorità di gruppo a più regole, ispezione del reindirizzamento CNAME e rilevamento di elenchi di domini gestiti o tra più account. AWS
+ Ricerca dei record di Private Hosted Zone, risoluzione di Amazon VPC Endpoint Private Hosted Zone e rilevamento dell'override quando i nomi host DNS sono disabilitati.
+ Analisi della connettività di rete di Route 53 Resolver Outbound Endpoint (gruppi di sicurezza, NACL, tabelle di routing) e rilevamento del loop di inoltro.
+ Convalida della catena di delega DNS pubblica, coerenza dei nameserver, rilevamento della delega di lame e stato di registrazione del dominio tramite RDAP.

 **Limitazioni:** 
+ Questo runbook esegue analisi di sola lettura e non modifica alcuna risorsa. AWS 
+ I record CNAME non vengono inseguiti fino al loro obiettivo finale per ulteriori analisi.
+ AWS-vengono rilevati elenchi di domini Firewall gestiti e gruppi di regole Firewall tra account, ma il loro contenuto non può essere ispezionato.
+ Cross-account I profili Route 53 vengono rilevati ma non possono essere analizzati completamente.
+ Il comportamento di apertura o chiusura del firewall DNS durante l'indisponibilità del servizio non viene valutato.
+ Le risposte personalizzate del server DNS configurate tramite le opzioni DHCP non possono essere verificate.
+ L'analisi dello stato della registrazione del dominio non è disponibile per tutti i domini di primo livello.

 **Come funziona?** 

Il runbook determina il percorso di analisi in base al `ResourceId` parametro fornito. Se fornisci un ID di istanza Amazon EC2 o un ID Amazon VPC, esegue l'analisi di Amazon DNS, inclusa la configurazione VPC-specific DNS di Amazon VPC, le regole Route 53 Resolver, la valutazione del firewall DNS, le zone ospitate private e la connettività Resolver Outbound Endpoint. Se non ne fornisci uno, esegue solo l'analisi della risoluzione DNS pubblica. `ResourceId` Una volta completato, il runbook genera un report completo con risultati, livelli di gravità e consigli pratici.

 [Esegui questa automazione (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution) 

**Tipo di documento**

Automazione

**Proprietario**

Amazon

**Piattaforme**

/

**Parametri**
+ AutomationAssumeRole

  Tipo: String

  Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
+ ResourceId

  Tipo: String

  Descrizione: (Facoltativo) L'ID dell'istanza Amazon Elastic Compute Cloud (Amazon EC2) () o l'ID `i-xxxxxxxxx` dell'istanza Amazon Virtual Private Cloud (Amazon VPC) () per l'analisi Amazon DNS. `vpc-xxxxxxxxx` VPC-specific Se non viene fornito, questo runbook eseguirà l'analisi della risoluzione DNS pubblica anziché l'analisi di Amazon VPC-specific.

  Modello consentito: `^(i-[a-z0-9]{8,17}|vpc-[a-f0-9]{8,17})?$`
+ DnsRecordName

  Tipo: String

  Descrizione: (Obbligatorio) Il nome di dominio completo (FQDN) da analizzare per eventuali problemi di risoluzione DNS.

  Modello consentito: `^([a-zA-Z0-9_]([a-zA-Z0-9_-]*[a-zA-Z0-9_])?\.)*[a-zA-Z0-9]([a-zA-Z0-9-]*[a-zA-Z0-9])?\.[a-zA-Z]{2,}\.?$`
+ RecordType

  Tipo: String

  Descrizione: (Facoltativo) Il tipo di record DNS da interrogare per il nome di dominio specificato.

  Valori validi: `A | AAAA | CNAME | CAA | MX | NAPTR | NS | PTR | SOA | SPF | SRV | TXT`

  Impostazione predefinita: `A`

**Autorizzazioni IAM richieste**

Il `AutomationAssumeRole` parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
+ `ec2:DescribeInstances`
+ `ec2:DescribeVpcs`
+ `ec2:DescribeVpcAttribute`
+ `ec2:DescribeDhcpOptions`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeNetworkAcls`
+ `ec2:DescribeRouteTables`
+ `ec2:DescribeSubnets`
+ `ec2:GetManagedPrefixListEntries`
+ `route53:ListHostedZonesByVPC`
+ `route53:ListHostedZonesByName`
+ `route53:GetHostedZone`
+ `route53:ListResourceRecordSets`
+ `route53resolver:GetResolverRule`
+ `route53resolver:ListResolverRuleAssociations`
+ `route53resolver:ListResolverEndpoints`
+ `route53resolver:ListResolverEndpointIpAddresses`
+ `route53resolver:ListFirewallRuleGroupAssociations`
+ `route53resolver:GetFirewallRuleGroup`
+ `route53resolver:ListFirewallRules`
+ `route53resolver:GetFirewallDomainList`
+ `route53resolver:ListFirewallDomains`
+ `route53resolver:GetResolverConfig`
+ `route53resolver:GetResolverDnssecConfig`
+ `route53resolver:GetFirewallConfig`
+ `route53profiles:ListProfileAssociations`
+ `route53profiles:GetProfile`
+ `route53profiles:ListProfileResourceAssociations`

Politica di esempio: 

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "EC2DescribePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeInstances",
                "ec2:DescribeVpcs",
                "ec2:DescribeVpcAttribute",
                "ec2:DescribeDhcpOptions",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeNetworkAcls",
                "ec2:DescribeRouteTables",
                "ec2:DescribeSubnets"
            ],
            "Resource": "*"
        },
        {
            "Sid": "EC2PrefixListPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:GetManagedPrefixListEntries"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53GlobalPermissions",
            "Effect": "Allow",
            "Action": [
                "route53:ListHostedZonesByVPC",
                "route53:ListHostedZonesByName"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53HostedZonePermissions",
            "Effect": "Allow",
            "Action": [
                "route53:GetHostedZone",
                "route53:ListResourceRecordSets"
            ],
            "Resource": "arn:aws:route53:::hostedzone/*"
        },
        {
            "Sid": "Route53ResolverListPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRuleAssociations",
                "route53resolver:ListFirewallRuleGroupAssociations"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverEndpointPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpointIpAddresses"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-endpoint/*"
        },
        {
            "Sid": "Route53ResolverSharedResourcePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverRule",
                "route53resolver:GetFirewallRuleGroup",
                "route53resolver:GetFirewallDomainList",
                "route53resolver:ListFirewallDomains"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverFirewallRulePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListFirewallRules"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-rule-group/*"
        },
        {
            "Sid": "Route53ResolverConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-config/*"
        },
        {
            "Sid": "Route53ResolverDnssecConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverDnssecConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-dnssec-config/*"
        },
        {
            "Sid": "Route53ResolverFirewallConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetFirewallConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-config/*"
        },
        {
            "Sid": "Route53ProfilesPermissions",
            "Effect": "Allow",
            "Action": [
                "route53profiles:ListProfileAssociations",
                "route53profiles:GetProfile",
                "route53profiles:ListProfileResourceAssociations"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Istruzioni** 

Segui questi passaggi per configurare l'automazione:

1. Passa a [AWSSupport-TroubleshootR53DNSResolution](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootR53DNSResolution/description)nella AWS Systems Manager console.

1. Per i parametri di input, inserisci quanto segue:
   + **AutomationAssumeRole (Facoltativo):**

     L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente.
   + **ResourceId (Facoltativo):**

     L'ID dell'istanza Amazon EC2 (`i-xxxxxxxxx`) o l'ID Amazon VPC () `vpc-xxxxxxxxx` per l'analisi Amazon DNS. VPC-specific Se non viene fornito, il runbook esegue solo l'analisi della risoluzione DNS pubblica.
   + **DnsRecordName (Obbligatorio):**

     Il nome di dominio completo (FQDN) da analizzare per i problemi di risoluzione del DNS. Ad esempio, `www.example.com`.
   + **RecordType (Facoltativo):**

     Il tipo di record DNS da interrogare per il nome di dominio specificato. Il valore predefinito è “`A`”. I valori supportati includono: `A``AAAA`,`CNAME`,`MX`,`NS`,`PTR`, `SOA``TXT`, e altri.

1. Seleziona **Esegui**.

1. L'automazione viene avviata.

1. Il runbook di automazione esegue i seguenti passaggi:
   + **BranchOnResourceType:**

     Determina il percorso di analisi in base al `ResourceId` tipo. Dai rami alla ricerca dell'istanza, al set di parametri Amazon VPC o direttamente all'analisi DNS pubblica.
   + **GetVpcIdFromInstance:**

     Recupera l'ID Amazon VPC dall'istanza Amazon EC2 specificata. Viene eseguito solo quando `ResourceId` è un ID di istanza.
   + **GatherVpcConfiguration:**

     Raccoglie la configurazione Amazon VPC, inclusi dettagli Amazon VPC, opzioni DHCP e attributi DNS (abilita, abilita). DnsSupport DnsHostnames
   + **GatherRoute53ResolverConfiguration:**

     Raccoglie tutte le configurazioni di Route 53 Resolver, incluse le impostazioni del Resolver, gli endpoint, i profili Route 53 e i gruppi di regole DNS Firewall.
   + **GatherDnsResolutionSources:**

     Raccoglie tutte le fonti di risoluzione DNS, incluse le regole Resolver, le zone ospitate private, i record DNS e le regole corrispondenti. Auto-Defined 
   + **AnalyzeDnsServerConfiguration:**

     Analizza la configurazione del server DNS Amazon VPC da DHCP Options. Determina se sono in AmazonProvidedDNS uso o meno server DNS personalizzati.
   + **EvaluateFirewallBlocking:**

     Valuta i gruppi di regole del firewall DNS per determinare se bloccano o reindirizzano il dominio di destinazione.
   + **DeterminePrecedence:**

     Determina quale percorso di risoluzione DNS ha la precedenza in base alle regole Resolver, alle zone ospitate private e alle regole corrispondenti. Auto-Defined 
   + **BranchOnResolutionPath:**

     Percorre il percorso di analisi appropriato in base al percorso di risoluzione determinato (Resolver Rule, Private Hosted Zone, Public DNS o Rule). Auto-Defined
   + **GatherResolverNetworkConfiguration:**

     Raccoglie la configurazione di rete per l'endpoint Resolver Outbound, inclusi gruppi di sicurezza, ACL di rete, tabelle di routing ed elenchi di prefissi.
   + **AnalyzeResolverConnectivity:**

     Analizza la connettività tra l'endpoint Resolver Outbound e i server DNS di destinazione. Valuta i gruppi di sicurezza, gli ACL di rete e le tabelle di routing per identificare i problemi di connettività.
   + **AnalyzePrivateHostedZone:**

     Analizza la configurazione e i record della zona ospitata privata per il dominio di destinazione.
   + **AnalyzeDelegationChain:**

     Analizza l'intera catena di delega DNS dai server root. Convalida la coerenza dei nameserver, rileva i livelli di delega mancanti e raccoglie i dati RDAP per le informazioni di registrazione del dominio.
   + **AnalyzePublicDnsResolution:**

     Esegue la risoluzione del DNS pubblico, verifica la corrispondenza delle zone ospitate pubbliche di Route 53 e confronta i nameserver delle zone ospitate con la catena di delega per rilevare le mancate corrispondenze.
   + **GenerateFinalReport:**

     Genera un rapporto di analisi DNS completo che consolida i risultati di tutte le fasi di analisi eseguite.

1. Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.

 **Riferimenti** 

Systems Manager Automation
+ [Esegui questa automazione (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution)
+ [Esegui un'automazione](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-working-executing.html)
+ [Configurazione di un'automazione](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-setup.html)
+ [Pagina iniziale Support Automation Workflows](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS documentazione di servizio
+ [Route 53 Resolver](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver.html)
+ [Firewall DNS Route 53 Resolver](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver-dns-firewall.html)
+ [Utilizzo delle zone ospitate private](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/hosted-zones-private.html)
+ [Attributi DNS per il tuo Amazon VPC](https://docs.aws.amazon.com//vpc/latest/userguide/vpc-dns.html)