Skip to content

NAT Gateway idle

ルール ID: aws.vpc.natgateway.idleカテゴリ: zombie ・ 必要な読み取り: インベントリ + 利用メトリクス(ルートテーブル参照はインベントリ) 計画中

トラフィックが流れていないのに時間課金が続いている NAT Gateway を見つけます。使われなくなった VPC に残った NAT Gateway は、何もしなくても毎時課金され続けます。

このページは判定規範に従う予定仕様です。閾値・観測窓の根拠(出典)は実装時に付記します。

何を無駄とみなすか

通信の実態がない、またはそもそもどのルートテーブルからも参照されていない NAT Gateway。データ処理量がゼロでも時間課金が続きます。

判定条件

次のいずれかを満たす場合に候補とします:

  • 30 日間のアクティブ接続数が 0、かつ送信バイト数が 0
  • どのルートテーブルからも参照されていない(経路が存在せず、トラフィックが到達し得ない)

メトリクス経路の判定には利用メトリクスの読み取りが必要です。ルートテーブル参照の有無はインベントリのみで判定できます。

必須 facts

  • NAT Gateway の状態と所属 VPC・サブネット
  • ルートテーブルからの参照有無
  • 30 日間のアクティブ接続数・送信バイト数
  • 取得できない facts がある場合は「観測不能」と表示し、候補にしません(候補を捏造しない)。

誤検知・危険になり得る条件

  • 月次バッチなど、観測窓より長い周期でのみ外向き通信を行う環境の NAT Gateway
  • 障害時の切り替え先として意図的に待機させている冗長構成の NAT Gateway
  • 構築途中でまだルートを向けていない、これから使う予定の NAT Gateway

実行前の確認

  • 所属 VPC・サブネットの用途とオーナーを命名・タグから確認する
  • ルートテーブル・ネットワーク設計上の位置付け(冗長構成の一部でないか)を確認する
  • IaC(Terraform / CloudFormation 等)での参照有無を確認する

非破壊テストとロールバック

Safety Tier: high — 削除の取り消しはできず、復元には再作成の手順が要ります。段階的な手順と観察期間を必須とします。

  1. ルート参照が残っている場合は、まず該当ルートを外して(またはルートが無いことを確認して)通信断の申告がないか 2 週間観察する
  2. 関連付けられた Elastic IP を控えたうえで削除する

ロールバック: NAT Gateway を再作成し、控えておいた Elastic IP を関連付け、ルートを復元する。

効果検証

削減の確定は、変更前ベースラインと変更後請求の比較で行います(Verify)。