Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de politiques basées sur l'identité (politiques IAM) pour les journaux CloudWatch
Cette rubrique fournit des exemples de politiques basées sur une identité dans lesquelles un administrateur de compte peut attacher des politiques d’autorisation aux identités IAM (c’est-à-dire aux utilisateurs, groupes et rôles).
Important
Nous vous recommandons de passer d'abord en revue les rubriques d'introduction qui expliquent les concepts de base et les options disponibles pour gérer l'accès à vos ressources CloudWatch Logs. Pour de plus amples informations, veuillez consulter Présentation de la gestion des autorisations d'accès à vos ressources CloudWatch Logs.
Cette rubrique aborde les points suivants :
Un exemple de stratégie d'autorisation est exposé ci-dessous :
Cette stratégie comporte une instruction qui accorde des autorisations pour créer des groupes et des flux de journaux, pour télécharger des événements de journaux et pour répertorier des détails sur les flux de journaux.
Le caractère générique (*) dans la Resource valeur autorise les actions répertoriées sur n'importe quelle ressource CloudWatch Logs.
-
Pour limiter les autorisations à des actions de groupes de journaux spécifiques (par exemple
CreateLogGroup,DescribeLogStreams), remplacez le caractère générique par l'ARN du groupe de journaux :arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup -
Pour limiter les autorisations à des actions spécifiques du flux de journal (par exemple
CreateLogStream,PutLogEvents), remplacez le caractère générique par l'ARN du flux de journal :arn:aws:logs:(correspond à tous les flux) ouus-west-2:123456789012:log-group:MyLogGroup:*arn:aws:logs:(flux spécifique)us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream
Consultez la référence d'autorisation de service pour le type de ressource requis par chaque API.
Autorisations requises pour utiliser la CloudWatch console
Pour qu'un utilisateur puisse utiliser les CloudWatch journaux dans la CloudWatch console, il doit disposer d'un ensemble minimum d'autorisations lui permettant de décrire les autres AWS ressources de son AWS compte. Pour utiliser CloudWatch Logs dans la CloudWatch console, vous devez disposer des autorisations des services suivants :
-
CloudWatch
-
CloudWatch Journaux
-
OpenSearch Service
-
IAM
-
Kinesis
-
Lambda
-
Amazon S3
Si vous créez une politique IAM plus restrictive que les autorisations minimales requises, la console ne fonctionnera pas comme prévu pour les utilisateurs dotés de cette politique IAM. Pour vous assurer que ces utilisateurs peuvent toujours utiliser la CloudWatch console, associez également la politique CloudWatchReadOnlyAccess gérée à l'utilisateur, comme décrit dansAWS politiques gérées (prédéfinies) pour les CloudWatch journaux.
Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API Logs AWS CLI ou l'API CloudWatch Logs.
L'ensemble complet des autorisations requises pour utiliser la CloudWatch console pour un utilisateur qui n'utilise pas la console pour gérer les abonnements aux journaux est le suivant :
-
Cloudwatch : GetMetricData
-
Cloudwatch : ListMetrics
-
journaux : CancelExportTask
-
journaux : CreateExportTask
-
journaux : CreateLogGroup
-
journaux : CreateLogStream
-
journaux : DeleteLogGroup
-
journaux : DeleteLogStream
-
journaux : DeleteMetricFilter
-
journaux : DeleteQueryDefinition
-
journaux : DeleteRetentionPolicy
-
journaux : DeleteSubscriptionFilter
-
journaux : DescribeExportTasks
-
journaux : DescribeLogGroups
-
journaux : DescribeLogStreams
-
journaux : DescribeMetricFilters
-
journaux : DescribeQueryDefinitions
-
journaux : DescribeQueries
-
journaux : DescribeSubscriptionFilters
-
journaux : FilterLogEvents
-
journaux : GetLogEvents
-
journaux : GetLogGroupFields
-
journaux : GetLogRecord
-
journaux : GetQueryResults
-
journaux : PutMetricFilter
-
journaux : PutQueryDefinition
-
journaux : PutRetentionPolicy
-
journaux : StartQuery
-
journaux : StopQuery
-
journaux : PutSubscriptionFilter
-
journaux : TestMetricFilter
Pour un utilisateur qui se servira également de la console pour gérer les abonnements aux journaux, les autorisations suivantes sont requises :
-
Oui : DescribeElasticsearchDomain
-
Oui : ListDomainNames
-
iam : AttachRolePolicy
-
iam : CreateRole
-
iam : GetPolicy
-
iam : GetPolicyVersion
-
iam : GetRole
-
iam : ListAttachedRolePolicies
-
iam : ListRoles
-
kinésie : DescribeStreams
-
kinésie : ListStreams
-
lambda : AddPermission
-
lambda : CreateFunction
-
lambda : GetFunctionConfiguration
-
lambda : ListAliases
-
lambda : ListFunctions
-
lambda : ListVersionsByFunction
-
lambda : RemovePermission
-
s3 : ListBuckets
AWS politiques gérées (prédéfinies) pour les CloudWatch journaux
AWS répond à de nombreux cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Les politiques gérées octroient les autorisations requises dans les cas d’utilisation courants et vous évitent d’avoir à réfléchir aux autorisations qui sont requises. Pour plus d'informations, consultez Politiques gérées par AWS dans le Guide de l'utilisateur IAM.
Les politiques AWS gérées suivantes, que vous pouvez associer aux utilisateurs et aux rôles de votre compte, sont spécifiques aux CloudWatch journaux :
-
CloudWatchLogsFullAccess— Donne un accès complet aux CloudWatch journaux.
-
CloudWatchLogsReadOnlyAccess— Accorde un accès en lecture seule aux journaux. CloudWatch
CloudWatchLogsFullAccess
La CloudWatchLogsFullAccess politique accorde un accès complet aux CloudWatch journaux. La politique inclut les cloudwatch:GenerateQueryResultsSummary autorisations cloudwatch:GenerateQuery et, afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel. Pour consulter le contenu complet de la politique, consultez CloudWatchLogsFullAccess le AWS Managed Policy Reference Guide.
CloudWatchLogsReadOnlyAccess
La CloudWatchLogsReadOnlyAccess politique accorde un accès en lecture seule aux journaux. CloudWatch Elle inclut les cloudwatch:GenerateQueryResultsSummary autorisations cloudwatch:GenerateQuery et, afin que les utilisateurs dotés de cette politique puissent générer une chaîne de requête CloudWatch Logs Insights à partir d'une invite en langage naturel. Pour consulter le contenu complet de la politique, consultez CloudWatchLogsReadOnlyAccess le AWS Managed Policy Reference Guide.
CloudWatchOpenSearchDashboardsFullAccess
La CloudWatchOpenSearchDashboardsFullAccess politique donne accès à la création, à la gestion et à la suppression d'intégrations avec OpenSearch Service, ainsi qu'à la création, à la suppression et à la gestion de tableaux de bord de journaux vendus dans ces intégrations.
Pour consulter le contenu complet de la politique, consultez CloudWatchOpenSearchDashboardsFullAccess le AWS Managed Policy Reference Guide.
CloudWatchOpenSearchDashboardAccess
La CloudWatchOpenSearchDashboardAccess politique donne accès à l'affichage des tableaux de bord des journaux vendus créés à l'aide Amazon OpenSearch Service d'analyses.
Pour consulter le contenu complet de la politique, consultez CloudWatchOpenSearchDashboardAccess le AWS Managed Policy Reference Guide.
CloudWatchLogsCrossAccountSharingConfiguration
La CloudWatchLogsCrossAccountSharingConfiguration politique autorise l'accès à la création, à la gestion et à l'affichage des liens Observability Access Manager pour partager les ressources CloudWatch des journaux entre les comptes. Pour plus d'informations, consultez la section Observabilité inter-comptes de CloudWatch (français non garanti).
Pour consulter le contenu complet de la politique, consultez CloudWatchLogsCrossAccountSharingConfiguration le AWS Managed Policy Reference Guide.
CloudWatchLogsAPIKeyAccess
La CloudWatchLogsAPIKeyAccess politique active l'authentification par clé d'API CloudWatch Logs et l'ingestion cryptée des journaux. Cette politique accorde des autorisations pour s'authentifier à l'aide de jetons porteurs et pour écrire les événements du journal dans les CloudWatch journaux, ainsi que des AWS KMS autorisations supplémentaires pour le déchiffrement et la génération de clés de données lorsque les journaux sont chiffrés.
Cette stratégie accorde les autorisations suivantes :
-
logs— Permet aux mandants de s'authentifier via des jetons porteurs de clés API et d'écrire les événements du journal dans les flux de CloudWatch journaux. -
kms— Permet aux administrateurs de lire les métadonnées AWS KMS clés, de générer des clés de données pour le chiffrement et de déchiffrer les données. Ces autorisations prennent en charge les CloudWatch journaux chiffrés en permettant au service de chiffrer les données des journaux à l'aide de clés gérées par le client AWS KMS . L'accès est limité aux opérations appelées via le service CloudWatch Logs.
Pour plus de détails sur cette politique, y compris la dernière version du document sur la politique JSON, consultez CloudWatchLogsAPIKeyAccess dans le Guide de référence de la politique gérée par AWS .
CloudWatch Consigne les mises à jour à AWS stratégies gérées
Consultez les détails des mises à jour des politiques AWS gérées pour les CloudWatch journaux depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique du document CloudWatch Logs.
| Modifier | Description | Date |
|---|---|---|
|
CloudWatchLogsAPIKeyAccess : nouvelle politique. |
CloudWatch Logs a ajouté une nouvelle politique gérée CloudWatchLogsAPIKeyAccess. Cette politique active l'authentification par clé d'API Logs et l'ingestion chiffrée des CloudWatch journaux, en accordant des autorisations pour s'authentifier à l'aide de jetons porteurs et écrire les événements du journal dans Logs. CloudWatch |
17 février 2026 |
|
CloudWatchLogsFullAccess - Mettre à jour vers une politique existante. |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess. Des autorisations pour les actions d'administration de l'observabilité ont été ajoutées afin de permettre un accès en lecture seule aux pipelines de télémétrie et aux intégrations de tables S3. |
2 décembre 2025 |
|
CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante. |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess. Des autorisations pour les actions d'administration de l'observabilité ont été ajoutées afin de permettre un accès en lecture seule aux pipelines de télémétrie et aux intégrations de tables S3. |
2 décembre 2025 |
|
CloudWatchLogsFullAccess - Mettre à jour vers une politique existante. |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess. Des autorisations |
20 mai 2025 |
|
CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante. |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess. Des autorisations |
20 mai 2025 |
|
CloudWatchLogsFullAccess - Mettre à jour vers une politique existante. |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsFullAccess. Des autorisations pour Amazon OpenSearch Service et IAM ont été ajoutées afin de permettre l'intégration CloudWatch des journaux avec le OpenSearch service pour certaines fonctionnalités. |
1er décembre 2024 |
|
CloudWatchOpenSearchDashboardsFullAccess— Nouvelle politique IAM. |
CloudWatch Logs a ajouté une nouvelle politique IAM, CloudWatchOpenSearchDashboardsFullAccess .- Cette politique donne accès à la création, à la gestion et à la suppression d'intégrations avec OpenSearch Service, ainsi qu'à la création, à la gestion et à la suppression de tableaux de bord de journaux vendus dans ces intégrations. |
1er décembre 2024 |
|
CloudWatchOpenSearchDashboardAccess— Nouvelle politique IAM. |
CloudWatch Logs a ajouté une nouvelle politique IAM, CloudWatchOpenSearchDashboardAccess .- Cette politique donne accès à l'affichage des tableaux de bord des journaux vendus alimentés par. Amazon OpenSearch Service |
1er décembre 2024 |
|
CloudWatchLogsFullAccess - Mettre à jour vers une politique existante. |
CloudWatch Logs a ajouté une autorisation à CloudWatchLogsFullAccess. L' |
27 novembre 2023 |
|
CloudWatchLogsReadOnlyAccess - Mettre à jour vers une politique existante. |
CloudWatch a ajouté une autorisation à CloudWatchLogsReadOnlyAccess. L' |
27 novembre 2023 |
|
CloudWatchLogsReadOnlyAccess : mise à jour d’une politique existante |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess. Les |
6 juin 2023 |
|
CloudWatchLogsCrossAccountSharingConfiguration : nouvelle politique |
CloudWatch Logs a ajouté une nouvelle politique pour vous permettre de gérer les liens d'observabilité CloudWatch intercomptes qui partagent des groupes de CloudWatch journaux Logs. Pour plus d'informations, consultez la CloudWatch section Observabilité entre comptes |
27 novembre 2022 |
|
CloudWatchLogsReadOnlyAccess : mise à jour d’une politique existante |
CloudWatch Enregistre les autorisations ajoutées à CloudWatchLogsReadOnlyAccess. Les |
27 novembre 2022 |
Exemples de politiques gérées par le client
Vous pouvez créer vos propres politiques IAM personnalisées pour autoriser les actions et les ressources des CloudWatch journaux. Vous pouvez attacher ces stratégies personnalisées aux utilisateurs ou groupes qui nécessitent ces autorisations.
Dans cette section, vous trouverez des exemples de politiques utilisateur qui accordent des autorisations pour diverses actions CloudWatch liées aux journaux. Ces politiques fonctionnent lorsque vous utilisez l'API CloudWatch Logs, AWS les SDK ou le AWS CLI.
Exemples
Exemple 1 : Autoriser l'accès complet aux CloudWatch journaux
La politique suivante permet à un utilisateur d'accéder à toutes les actions CloudWatch des journaux.
Exemple 2 : Autoriser l'accès en lecture seule aux journaux CloudWatch
AWS fournit une CloudWatchLogsReadOnlyAccess politique qui permet un accès en lecture seule aux données des CloudWatch journaux. Cette politique inclut les autorisations suivantes.
Exemple 3 : Autoriser l'accès à un groupe de journaux ou à un flux de journaux
CloudWatch Logs possède deux types de ressources avec des formats ARN différents :
-
Groupe de journaux :
arn:aws:logs:region:account:log-group:LogGroupName -
Flux de journaux :
arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName
Lorsque vous rédigez des politiques IAM, le format ARN que vous utilisez doit correspondre au type de ressource autorisé par l'API. Consultez la référence d'autorisation de service pour le type de ressource requis par chaque API.
Exemple 3a : Autoriser l'accès aux actions au niveau du groupe de journaux sur un groupe de journaux spécifique
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }
Ces actions autorisent en fonction du type de log-group ressource. Le format ARN standard (sans:*) est pris en charge.
Exemple 3b : Autoriser l'accès aux actions au niveau du flux de journaux sur un groupe de journaux spécifique
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Ces actions autorisent en fonction du type de log-stream ressource. Le :* suffixe est obligatoire pour correspondre à tous les flux de journaux du groupe de journaux, ou pour spécifier un flux spécifique avec:log-stream:.StreamName
Exemple 3c : politique combinée pour les actions de log-group et de log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Utilisation de l'étiquetage, et des politiques IAM pour le contrôle au niveau du groupe de journaux
Vous pouvez accorder aux utilisateurs l'accès à certains groupes de journaux tout en leur empêchant d'accéder à d'autres groupes de journaux. Pour ce faire, étiquetez vos groupes de journaux et utilisez les politiques IAM qui font référence à ces identifications. Pour appliquer des balises à un groupe de journaux, vous devez disposer de l'autorisation logs:TagResource ou logs:TagLogGroup. Cela s'applique à la fois si vous attribuez des balises au groupe de journaux lorsque vous le créez ou si vous les attribuez ultérieurement.
Pour plus d'informations sur le balisage des groupes de journaux, consultez Étiqueter les groupes de journaux dans Amazon CloudWatch Logs.
Lorsque vous étiquetez les groupes de journaux, vous pouvez ensuite accorder une politique IAM à un utilisateur pour autoriser l'accès uniquement aux groupes de journaux associés à une identification particulière. Par exemple, la déclaration de stratégie suivante accorde l'accès uniquement aux groupes de journaux avec la valeur de Green pour la clé de balise Team.
Les opérations StopQuery et StopLiveTail API n'interagissent pas avec les AWS ressources au sens traditionnel du terme. Elles ne renvoient aucune donnée, ne mettent aucune donnée et ne modifient aucune ressource de quelque façon que ce soit. Au lieu de cela, ils fonctionnent uniquement sur une session Live Tail donnée ou sur une requête CloudWatch Logs Insights donnée, qui ne sont pas considérées comme des ressources. Par conséquent, lorsque vous spécifiez le champ Resource dans les politiques IAM pour ces opérations, vous devez définir la valeur du champ Resource en tant que *, comme dans l'exemple de commande suivant.
Pour plus d'informations sur l'utilisation des instructions de politique IAM, consultez Contrôle de l'accès à l'aide des politiques dans le Guide de l'utilisateur IAM.