View a markdown version of this page

Paso 3: permisos de Add/validate IAM para el destino multicuenta - CloudWatch Registros de Amazon

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Paso 3: permisos de Add/validate IAM para el destino multicuenta

De acuerdo con la lógica de evaluación de políticas AWS multicuenta, para acceder a cualquier recurso multicuenta (como una transmisión de Kinesis o Firehose utilizada como destino de un filtro de suscripción), debes tener una política basada en la identidad en la cuenta de envío que proporcione acceso explícito al recurso de destino multicuenta. Para obtener más información sobre la lógica de evaluación de políticas, consulte Lógica de evaluación de políticas. Cross-account

Puede adjuntar la política basada en la identidad al rol de IAM o al usuario de IAM que utilice para crear el filtro de suscripción. Esta política debe estar presente en la cuenta de envío. Si utiliza la función de administrador para crear el filtro de suscripciones, puede omitir este paso y continuar con Paso 4: crear un filtro de suscripción.

Para agregar o validar los permisos de IAM necesarios para el uso entre cuentas
  1. Introduzca el siguiente comando para comprobar qué rol o usuario de IAM se utiliza para ejecutar los comandos de AWS registro.

    aws sts get-caller-identity

    El comando devuelve un resultado similar al siguiente:

    { "UserId": "User ID", "Account": "sending account id", "Arn": "arn:aws:sending account id:role/user:RoleName/UserName" }

    Anote el valor representado por RoleName o. UserName

  2. Inicia sesión Consola de administración de AWS en la cuenta de envío y busca las políticas adjuntas en las que aparezca el rol o el usuario de IAM como resultado del comando que escribiste en el paso 1.

  3. Compruebe que las políticas adjntas a este rol o usuario brindan permisos explícitos para llamar a logs:PutSubscriptionFilter en el recurso de destino entre cuentas.

    La siguiente política otorga permisos para crear un filtro de suscripción en cualquier recurso de destino solo en una sola AWS cuenta o cuenta: 999999999999

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSubscriptionFiltersOnAccountResources", "Effect": "Allow", "Action": "logs:PutSubscriptionFilter", "Resource": [ "arn:aws:logs:*:*:log-group:*", "arn:aws:logs:*:123456789012:destination:*" ] } ] }

    La siguiente política otorga permisos para crear un filtro de suscripción solo en un recurso de destino específico denominado sampleDestination en una sola AWS cuenta123456789012:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSubscriptionFiltersonAccountResource", "Effect": "Allow", "Action": "logs:PutSubscriptionFilter", "Resource": [ "arn:aws:logs:*:*:log-group:*", "arn:aws:logs:*:123456789012:destination:sampleDestination" ] } ] }