View a markdown version of this page

Utilisation de politiques basées sur l'identité (politiques IAM) pour les journaux CloudWatch - CloudWatch Journaux Amazon

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de politiques basées sur l'identité (politiques IAM) pour les journaux CloudWatch

Cette rubrique fournit des exemples de politiques basées sur une identité dans lesquelles un administrateur de compte peut attacher des politiques d’autorisation aux identités IAM (c’est-à-dire aux utilisateurs, groupes et rôles).

Important

Nous vous recommandons de passer d'abord en revue les rubriques d'introduction qui expliquent les concepts de base et les options disponibles pour gérer l'accès à vos ressources CloudWatch Logs. Pour de plus amples informations, veuillez consulter Présentation de la gestion des autorisations d'accès à vos ressources CloudWatch Logs.

Cette rubrique aborde les points suivants :

Un exemple de stratégie d'autorisation est exposé ci-dessous :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] }

Cette stratégie comporte une instruction qui accorde des autorisations pour créer des groupes et des flux de journaux, pour télécharger des événements de journaux et pour répertorier des détails sur les flux de journaux.

Le caractère générique (*) dans la Resource valeur autorise les actions répertoriées sur n'importe quelle ressource CloudWatch Logs.

  • Pour limiter les autorisations à des actions de groupes de journaux spécifiques (par exempleCreateLogGroup,DescribeLogStreams), remplacez le caractère générique par l'ARN du groupe de journaux : arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup

  • Pour limiter les autorisations à des actions spécifiques du flux de journal (par exempleCreateLogStream,PutLogEvents), remplacez le caractère générique par l'ARN du flux de journal : arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:* (correspond à tous les flux) ou arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream (flux spécifique)

Consultez la référence d'autorisation de service pour le type de ressource requis par chaque API.

Autorisations requises pour utiliser la CloudWatch console

Pour qu'un utilisateur puisse utiliser les CloudWatch journaux dans la CloudWatch console, il doit disposer d'un ensemble minimum d'autorisations lui permettant de décrire les autres AWS ressources de son AWS compte. Pour utiliser CloudWatch Logs dans la CloudWatch console, vous devez disposer des autorisations des services suivants :

  • CloudWatch

  • CloudWatch Journaux

  • OpenSearch Service

  • IAM

  • Kinesis

  • Lambda

  • Amazon S3

Si vous créez une politique IAM plus restrictive que les autorisations minimales requises, la console ne fonctionnera pas comme prévu pour les utilisateurs dotés de cette politique IAM. Pour vous assurer que ces utilisateurs peuvent toujours utiliser la CloudWatch console, associez également la politique CloudWatchReadOnlyAccess gérée à l'utilisateur, comme décrit dansAWS politiques gérées (prédéfinies) pour les CloudWatch journaux.

Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API Logs AWS CLI ou l'API CloudWatch Logs.

L'ensemble complet des autorisations requises pour utiliser la CloudWatch console pour un utilisateur qui n'utilise pas la console pour gérer les abonnements aux journaux est le suivant :

  • Cloudwatch : GetMetricData

  • Cloudwatch : ListMetrics

  • journaux : CancelExportTask

  • journaux : CreateExportTask

  • journaux : CreateLogGroup

  • journaux : CreateLogStream

  • journaux : DeleteLogGroup

  • journaux : DeleteLogStream

  • journaux : DeleteMetricFilter

  • journaux : DeleteQueryDefinition

  • journaux : DeleteRetentionPolicy

  • journaux : DeleteSubscriptionFilter

  • journaux : DescribeExportTasks

  • journaux : DescribeLogGroups

  • journaux : DescribeLogStreams

  • journaux : DescribeMetricFilters

  • journaux : DescribeQueryDefinitions

  • journaux : DescribeQueries

  • journaux : DescribeSubscriptionFilters

  • journaux : FilterLogEvents

  • journaux : GetLogEvents

  • journaux : GetLogGroupFields

  • journaux : GetLogRecord

  • journaux : GetQueryResults

  • journaux : PutMetricFilter

  • journaux : PutQueryDefinition

  • journaux : PutRetentionPolicy

  • journaux : StartQuery

  • journaux : StopQuery

  • journaux : PutSubscriptionFilter

  • journaux : TestMetricFilter

Pour un utilisateur qui se servira également de la console pour gérer les abonnements aux journaux, les autorisations suivantes sont requises :

  • Oui : DescribeElasticsearchDomain

  • Oui : ListDomainNames

  • iam : AttachRolePolicy

  • iam : CreateRole

  • iam : GetPolicy

  • iam : GetPolicyVersion

  • iam : GetRole

  • iam : ListAttachedRolePolicies

  • iam : ListRoles

  • kinésie : DescribeStreams

  • kinésie : ListStreams

  • lambda : AddPermission

  • lambda : CreateFunction

  • lambda : GetFunctionConfiguration

  • lambda : ListAliases

  • lambda : ListFunctions

  • lambda : ListVersionsByFunction

  • lambda : RemovePermission

  • s3 : ListBuckets

AWS politiques gérées (prédéfinies) pour les CloudWatch journaux

AWS répond à de nombreux cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Les politiques gérées octroient les autorisations requises dans les cas d’utilisation courants et vous évitent d’avoir à réfléchir aux autorisations qui sont requises. Pour plus d'informations, consultez Politiques gérées par AWS dans le Guide de l'utilisateur IAM.

Les politiques AWS gérées suivantes, que vous pouvez associer aux utilisateurs et aux rôles de votre compte, sont spécifiques aux CloudWatch journaux :

  • CloudWatchLogsFullAccess— Donne un accès complet aux CloudWatch journaux.

  • CloudWatchLogsReadOnlyAccess— Accorde un accès en lecture seule aux journaux. CloudWatch

CloudWatchLogsFullAccess

La CloudWatchLogsFullAccess politique accorde un accès complet aux CloudWatch journaux. La politique inclut les cloudwatch:GenerateQueryResultsSummary autorisations cloudwatch:GenerateQuery et, afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel. Pour consulter le contenu complet de la politique, consultez CloudWatchLogsFullAccess le AWS Managed Policy Reference Guide.

CloudWatchLogsReadOnlyAccess

La CloudWatchLogsReadOnlyAccess politique accorde un accès en lecture seule aux journaux. CloudWatch Elle inclut les cloudwatch:GenerateQueryResultsSummary autorisations cloudwatch:GenerateQuery et, afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel. Pour consulter le contenu complet de la politique, consultez CloudWatchLogsReadOnlyAccess le AWS Managed Policy Reference Guide.

CloudWatchOpenSearchDashboardsFullAccess

La CloudWatchOpenSearchDashboardsFullAccess politique donne accès à la création, à la gestion et à la suppression d'intégrations avec OpenSearch Service, ainsi qu'à la création, à la suppression et à la gestion de tableaux de bord de journaux vendus dans ces intégrations.

Pour consulter le contenu complet de la politique, consultez CloudWatchOpenSearchDashboardsFullAccess le AWS Managed Policy Reference Guide.

CloudWatchOpenSearchDashboardAccess

La CloudWatchOpenSearchDashboardAccess politique donne accès à l'affichage des tableaux de bord des journaux vendus créés à l'aide Amazon OpenSearch Service d'analyses.

Pour consulter le contenu complet de la politique, consultez CloudWatchOpenSearchDashboardAccess le AWS Managed Policy Reference Guide.

CloudWatchLogsCrossAccountSharingConfiguration

La CloudWatchLogsCrossAccountSharingConfiguration politique autorise l'accès à la création, à la gestion et à l'affichage des liens Observability Access Manager pour partager les ressources CloudWatch des journaux entre les comptes. Pour plus d'informations, consultez la section Observabilité inter-comptes de CloudWatch (français non garanti).

Pour consulter le contenu complet de la politique, consultez CloudWatchLogsCrossAccountSharingConfiguration le AWS Managed Policy Reference Guide.

CloudWatchLogsAPIKeyAccess

La CloudWatchLogsAPIKeyAccess politique active l'authentification par clé d'API CloudWatch Logs et l'ingestion cryptée des journaux. Cette politique accorde des autorisations pour s'authentifier à l'aide de jetons porteurs et pour écrire les événements du journal dans les CloudWatch journaux, ainsi que des AWS KMS autorisations supplémentaires pour le déchiffrement et la génération de clés de données lorsque les journaux sont chiffrés.

Cette stratégie accorde les autorisations suivantes :

  • logs— Permet aux mandants de s'authentifier via des jetons porteurs de clés API et d'écrire les événements du journal dans les flux de CloudWatch journaux.

  • kms— Permet aux administrateurs de lire les métadonnées AWS KMS clés, de générer des clés de données pour le chiffrement et de déchiffrer les données. Ces autorisations prennent en charge les CloudWatch journaux chiffrés en permettant au service de chiffrer les données des journaux à l'aide de clés gérées par le client AWS KMS . L'accès est limité aux opérations appelées via le service CloudWatch Logs.

Pour plus de détails sur cette politique, y compris la dernière version du document sur la politique JSON, consultez CloudWatchLogsAPIKeyAccess dans le Guide de référence de la politique gérée par AWS .

CloudWatch Consigne les mises à jour à AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées pour les CloudWatch journaux depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique du document CloudWatch Logs.

Modifier Description Date

CloudWatchLogsAPIKeyAccess : nouvelle politique.

CloudWatch Logs a ajouté une nouvelle politique gérée CloudWatchLogsAPIKeyAccess.

Cette politique active l'authentification par clé d'API Logs et l'ingestion chiffrée des CloudWatch journaux, en accordant des autorisations pour s'authentifier à l'aide de jetons porteurs et écrire les événements du journal dans Logs. CloudWatch

17 février 2026

CloudWatchLogsFullAccess - Mettre à jour vers une politique existante.

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess.

Des autorisations pour les actions d'administration de l'observabilité ont été ajoutées afin de permettre un accès en lecture seule aux pipelines de télémétrie et aux intégrations de tables S3.

2 décembre 2025

CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante.

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess.

Des autorisations pour les actions d'administration de l'observabilité ont été ajoutées afin de permettre un accès en lecture seule aux pipelines de télémétrie et aux intégrations de tables S3.

2 décembre 2025

CloudWatchLogsFullAccess - Mettre à jour vers une politique existante.

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess.

Des autorisations cloudwatch:GenerateQueryResultsSummary ont été ajoutées pour permettre la génération d'un résumé en langage naturel des résultats de la requête.

20 mai 2025

CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante.

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess.

Des autorisations cloudwatch:GenerateQueryResultsSummary ont été ajoutées pour permettre la génération d'un résumé en langage naturel des résultats de la requête.

20 mai 2025

CloudWatchLogsFullAccess - Mettre à jour vers une politique existante.

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess.

Des autorisations pour Amazon OpenSearch Service et IAM ont été ajoutées afin de permettre l'intégration CloudWatch des journaux avec le OpenSearch service pour certaines fonctionnalités.

1er décembre 2024

CloudWatchOpenSearchDashboardsFullAccess— Nouvelle politique IAM.

CloudWatch Logs a ajouté une nouvelle politique IAM, CloudWatchOpenSearchDashboardsFullAccess .- Cette politique donne accès à la création, à la gestion et à la suppression d'intégrations avec OpenSearch Service, ainsi qu'à la création, à la gestion et à la suppression de tableaux de bord de journaux vendus dans ces intégrations.

1er décembre 2024

CloudWatchOpenSearchDashboardAccess— Nouvelle politique IAM.

CloudWatch Logs a ajouté une nouvelle politique IAM, CloudWatchOpenSearchDashboardAccess .- Cette politique donne accès à l'affichage des tableaux de bord des journaux vendus alimentés par. Amazon OpenSearch Service

1er décembre 2024

CloudWatchLogsFullAccess - Mettre à jour vers une politique existante.

CloudWatch Logs a ajouté une autorisation à CloudWatchLogsFullAccess.

L'cloudwatch:GenerateQueryautorisation a été ajoutée afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel.

27 novembre 2023

CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante.

CloudWatch a ajouté une autorisation à CloudWatchLogsReadOnlyAccess.

L'cloudwatch:GenerateQueryautorisation a été ajoutée afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel.

27 novembre 2023

CloudWatchLogsReadOnlyAccess : mise à jour d’une politique existante

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess.

Les logs:StopLiveTail autorisations logs:StartLiveTail et ont été ajoutées afin que les utilisateurs dotés de cette politique puissent utiliser la console pour démarrer et arrêter CloudWatch les sessions Logs Live Tail. Pour plus d'informations, veuillez consulter Utilisation de Live Tail pour visualiser les journaux en temps quasi réel.

6 juin 2023

CloudWatchLogsCrossAccountSharingConfiguration : nouvelle politique

CloudWatch Logs a ajouté une nouvelle politique pour vous permettre de gérer les liens d'observabilité CloudWatch intercomptes qui partagent des groupes de CloudWatch journaux Logs.

Pour plus d'informations, consultez la CloudWatch section Observabilité entre comptes

27 novembre 2022

CloudWatchLogsReadOnlyAccess : mise à jour d’une politique existante

CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess.

Les oam:ListAttachedLinks autorisations oam:ListSinks et ont été ajoutées afin que les utilisateurs dotés de cette politique puissent utiliser la console pour afficher les données partagées depuis les comptes sources dans le cadre d'une CloudWatch observabilité intercomptes.

27 novembre 2022

Exemples de politiques gérées par le client

Vous pouvez créer vos propres politiques IAM personnalisées pour autoriser les actions et les ressources des CloudWatch journaux. Vous pouvez attacher ces stratégies personnalisées aux utilisateurs ou groupes qui nécessitent ces autorisations.

Dans cette section, vous trouverez des exemples de politiques utilisateur qui accordent des autorisations pour diverses actions CloudWatch liées aux journaux. Ces politiques fonctionnent lorsque vous utilisez l'API CloudWatch Logs, AWS les SDK ou le AWS CLI.

Exemple 1 : Autoriser l'accès complet aux CloudWatch journaux

La politique suivante permet à un utilisateur d'accéder à toutes les actions CloudWatch des journaux.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*" } ] }

Exemple 2 : Autoriser l'accès en lecture seule aux journaux CloudWatch

AWS fournit une CloudWatchLogsReadOnlyAccess politique qui permet un accès en lecture seule aux données des CloudWatch journaux. Cette politique inclut les autorisations suivantes.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:Describe*", "logs:Get*", "logs:List*", "logs:StartQuery", "logs:StopQuery", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "cloudwatch:GenerateQuery" ], "Effect": "Allow", "Resource": "*" } ] }

Exemple 3 : Autoriser l'accès à un groupe de journaux ou à un flux de journaux

CloudWatch Logs possède deux types de ressources avec des formats ARN différents :

  • Groupe de journaux  : arn:aws:logs:region:account:log-group:LogGroupName

  • Flux de journaux  : arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName

Lorsque vous rédigez des politiques IAM, le format ARN que vous utilisez doit correspondre au type de ressource autorisé par l'API. Consultez la référence d'autorisation de service pour le type de ressource requis par chaque API.

Exemple 3a : Autoriser l'accès aux actions au niveau du groupe de journaux sur un groupe de journaux spécifique
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }

Ces actions autorisent en fonction du type de log-group ressource. Le format ARN standard (sans:*) est pris en charge.

Exemple 3b : Autoriser l'accès aux actions au niveau du flux de journaux sur un groupe de journaux spécifique
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Ces actions autorisent en fonction du type de log-stream ressource. Le :* suffixe est obligatoire pour correspondre à tous les flux de journaux du groupe de journaux, ou pour spécifier un flux spécifique avec:log-stream:StreamName.

Exemple 3c : politique combinée pour les actions de log-group et de log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Utilisation de l'étiquetage, et des politiques IAM pour le contrôle au niveau du groupe de journaux

Vous pouvez accorder aux utilisateurs l'accès à certains groupes de journaux tout en leur empêchant d'accéder à d'autres groupes de journaux. Pour ce faire, étiquetez vos groupes de journaux et utilisez les politiques IAM qui font référence à ces identifications. Pour appliquer des balises à un groupe de journaux, vous devez disposer de l'autorisation logs:TagResource ou logs:TagLogGroup. Cela s'applique à la fois si vous attribuez des balises au groupe de journaux lorsque vous le créez ou si vous les attribuez ultérieurement.

Pour plus d'informations sur le balisage des groupes de journaux, consultez Étiqueter les groupes de journaux dans Amazon CloudWatch Logs.

Lorsque vous étiquetez les groupes de journaux, vous pouvez ensuite accorder une politique IAM à un utilisateur pour autoriser l'accès uniquement aux groupes de journaux associés à une identification particulière. Par exemple, la déclaration de stratégie suivante accorde l'accès uniquement aux groupes de journaux avec la valeur de Green pour la clé de balise Team.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/Team": "Green" } } } ] }

Les opérations StopQuery et StopLiveTail API n'interagissent pas avec les AWS ressources au sens traditionnel du terme. Elles ne renvoient aucune donnée, ne mettent aucune donnée et ne modifient aucune ressource de quelque façon que ce soit. Au lieu de cela, ils fonctionnent uniquement sur une session Live Tail donnée ou sur une requête CloudWatch Logs Insights donnée, qui ne sont pas considérées comme des ressources. Par conséquent, lorsque vous spécifiez le champ Resource dans les politiques IAM pour ces opérations, vous devez définir la valeur du champ Resource en tant que *, comme dans l'exemple de commande suivant.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:StopLiveTail" ], "Resource": "*" } ] }

Pour plus d'informations sur l'utilisation des instructions de politique IAM, consultez Contrôle de l'accès à l'aide des politiques dans le Guide de l'utilisateur IAM.