Back

各種リソース上で表示されるエラーについて(AWS WAF Classic/AWS WAF v2)

AWS WAF ClassicAWS WAF v2Old PlanNew PlanAdvancedLegacyFeature / Spec.

概要

CredentialやWAF Configでは、各リソースのバリデーションなどを行い、その結果を表示しています。それぞれの結果の見方について説明します。

Credential上で表示されるエラーについて

Credential情報では、 [状態] の箇所に検証結果が表示されます。

状態の内容

メッセージ

説明

未検証

まだ検証が行われていない場合に表示されます。

検証済み

検証に成功している場合に表示されます。

認証情報に誤りがあります

認証情報に誤りがある場合に表示されます。

予期せぬエラーが発生しました

上記以外のエラーの場合に表示されます。

[Legacy Ruleポリシー] WAF Config上で表示されるエラーについて

Legacy Ruleポリシーの場合、WAF Config内の以下の箇所に検証結果が記載されます。

  • WAF Config詳細の [基本設定] 以下の [Status]
    • こちらは、WAF Configそのものの検証結果です。
    • Web ACLにアクセスするために必要な認証情報が不足している場合や、Web ACLが存在しない場合などに、エラーが記載されます。
    • WAF Config詳細画面の右上にある [再検証] ボタンをクリックすると、WAF Configの再検証が可能です。
      • Web Site Configの再検証は行われません。
  • WAF Config詳細の [ログ・通知設定] 以下の [Status]
    • こちらは、Web Site Configの検証結果です。
    • アクセスログを取得するための認証情報が不足している場合や、S3バケットが存在しない場合などにエラーが記載されます。
    • [ログ・通知設定] 以下の各Web Site Configに表示されている [再検証] ボタンをクリックすると、Web Site Configの再検証が可能です。
      • WAF Config全体の再検証は行われません。

WAF Config詳細の [基本設定] 以下に記載されるStatusの内容

メッセージ

説明

未検証

まだ検証が行われていない場合に表示されます。

検証済み

検証に成功している場合に表示されます。

認証情報に誤りがあります

認証情報に誤りがある場合に表示されます。

権限が不足しています

権限が不足している場合に表示されます。

Web ACLが見つかりません

Web ACLが存在しないなど、見つからない場合に表示されます。

予期せぬエラーが発生しました

上記以外のエラーの場合に表示されます。

WAF Config詳細の [ログ・通知設定] 以下に記載されるStatusの内容

メッセージ

説明

未検証

まだ検証が行われていない場合に表示されます。

検証済み

検証に成功している場合に表示されます。

認証情報に誤りがあります

認証情報に誤りがある場合に表示されます。

各種権限が不足しています

権限が不足している場合に表示されます。

S3バケットが見つかりません

S3バケットが存在しないなど、見つからない場合に表示されます。

アクセスログが取得できません

アクセスログが存在しないなど、見つからない場合に表示されます。

予期せぬエラーが発生しました

上記以外のエラーの場合に表示されます。

[Advanced Ruleポリシー] WAF Config上で表示されるエラーについて

Advanced Ruleポリシーの場合、WAF Config詳細の [基本設定] 以下のStatusの箇所にそのWAF Configの状態が記載されます。検証結果のメッセージの下には、エラーの詳細が記載されます。

メッセージ

説明

未検証

まだ検証が行われていない場合に表示されます。

有効

検証に成功している場合に表示されます。

設定エラー: 認証情報に誤りがあります

認証情報に誤りがある場合に表示されます。

設定エラー: 各種権限が不足しています

権限が不足している場合に表示されます。

設定エラー: Web ACLが見つかりません

Web ACLが存在しないなど、見つからない場合に表示されます。

設定エラー: ログ設定が見つかりません

WAFログ連携の設定内容が見つからない場合に表示されます。

設定エラー: 予期せぬエラーが発生しました

上記以外のエラーの場合に表示されます。

設定エラー: 適用失敗

ルールの適用に失敗した場合に表示されます。
上記いずれかのエラーが同時に発生している場合、本エラーは記載されません。

エラーの概要と原因例

以下に、各エラーが表示される原因の例を記載します。あくまで例となりますので、他の原因でも表示される場合がございます。エラーが表示された場合には、それぞれの設定状況を再度ご確認ください。

エラーの原因を解消した後、再度バリデーションを行う際には、以下の対応を実施してください。

  • Credential Storeの場合:詳細画面上部の [検証] ボタンをクリックしてください。
  • Legacy Ruleポリシーの場合
    • WAF ConfigのStatus:WAF Config詳細画面上部の [再検証] ボタンをクリックしてください。
    • Web Site ConfigのStatus:WAF Config詳細画面の [ログ・通知設定] 以下にあるWeb Site Configごとの [Web Site Config再検証] ボタンをクリックしてください。
  • Advanced Ruleポリシーの場合:WAF Config詳細画面上部の [再適用] ボタンをクリックしてください。

認証情報に誤りがあります

Credential Storeに登録されたクレデンシャル情報に誤りがあることを表しています。

登録した値の誤りや、AWSマネージメントコンソールにて削除した場合などにエラーが表示される場合があります。

Credential Storeに登録されている認証情報とAWSマネージメントコンソールに登録されている情報が一致するかご確認ください。

権限が不足しています

IAMポリシーに指定された権限が不足していることを表しています。

WafCharmを利用するためには、以下の権限の付与をお願いしています。

  • 旧プランの場合
    • AWSWAFFullAccess
    • AmazonS3ReadOnlyAccess
  • 新プランの場合
    • AWSWAFFullAccess
    • AmazonS3ReadOnlyAccess
    • CloudWatchReadOnlyAccess

なお、S3バケットに対する権限(AmazonS3ReadOnlyAccess)については、WafCharmからアクセスできるリソースも制限することを推奨しております。

AWS WAFの権限については、機能追加や更新などで権限が不足することが考えられますので、AWSWAFFullAccessの付与をおすすめします。権限についてご不安な場合には、AssumeRoleというよりセキュアな認証方法がございますので、こちらをご検討ください。

また、AWS WAFに対するポリシー内のResourceについては * での指定をお願いします。

Web ACLが見つかりません

対象のリソースが見つからないことを表しています。 例えば、WAF Configを削除する前にWeb ACLを削除した場合などはこのようなエラーが表示されます。

S3バケットが見つかりません

対象のリソースが見つからないことを表しています。

S3 Pathに指定した値や、AWSマネージメントコンソール上のS3バケットが存在するかなどをご確認ください。

アクセスログが取得できません

対象のリソースが見つからないことを表しています。

S3 Pathに指定した値や、S3バケットに意図したアクセスログが出力されているかなどをご確認ください。

ログ設定が見つかりません

対象のリソースが見つからないことを表しています。 例えば、AWS WAFのLogging設定にてWAFログ出力設定がされていない場合などにエラーとなります。

適用失敗

WafCharmルールの適用に失敗したことを表しています。例えば、WafCharmルールで使用する予定のPriorityをWafCharmルール以外のルールで使用している場合や、CloudFrontにてご利用可能な定額料金プランのWeb ACLをご利用の場合などです。

予期せぬエラーが発生しました

上記いずれにも該当しない場合や、S3バケットに直接WAFログを出力していない場合など、システム上予期していないエラーを表します。

[検証] ボタン、[再検証] ボタン、 [再適用] ボタンのいずれかをクリックして、バリデーションを実行することで解消する可能性がございます。 複数回実行しても結果が変わらない場合は弊社にて調査を行いますので、以下の内容を添えてサポートまでお問い合わせください。

Credentialの場合

  • 対象のCredential情報の表示名

Legacy Ruleポリシー/Advanced RuleポリシーのWAF Configの場合

  • 対象のWAF Config名

Legacy RuleポリシーのWeb Site Configの場合

  • 対象のWAF Config名
  • 対象のWeb Site Configに指定したFQDN