View a markdown version of this page

Log inviati a CloudWatch Logs - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Log inviati a CloudWatch Logs

Autorizzazioni degli utenti

Per abilitare l'invio dei CloudWatch log a Logs, è necessario accedere con le seguenti autorizzazioni.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ReadWriteAccessForLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:GetDelivery", "logs:GetDeliverySource", "logs:PutDeliveryDestination", "logs:GetDeliveryDestinationPolicy", "logs:DeleteDeliverySource", "logs:PutDeliveryDestinationPolicy", "logs:CreateDelivery", "logs:GetDeliveryDestination", "logs:PutDeliverySource", "logs:DeleteDeliveryDestination", "logs:DeleteDeliveryDestinationPolicy", "logs:DeleteDelivery", "logs:UpdateDeliveryConfiguration" ], "Resource": [ "arn:aws:logs:us-east-1:111122223333:delivery:*", "arn:aws:logs:us-east-1:444455556666:delivery-source:*", "arn:aws:logs:us-east-1:777788889999:delivery-destination:*" ] }, { "Sid": "ListAccessForLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:DescribeDeliveryDestinations", "logs:DescribeDeliverySources", "logs:DescribeDeliveries", "logs:DescribeConfigurationTemplates" ], "Resource": "*" }, { "Sid": "AllowUpdatesToResourcePolicyCWL", "Effect": "Allow", "Action": [ "logs:PutResourcePolicy", "logs:DescribeResourcePolicies", "logs:DescribeLogGroups" ], "Resource": [ "arn:aws:logs:us-east-1:123456789012:*" ] } ] }

Policy delle risorse del gruppo di log

Il gruppo di log in cui vengono inviati i log deve disporre di una policy delle risorse che includa determinate autorizzazioni. Se il gruppo di log attualmente non dispone di una policy sulle risorse e l'utente che configura la registrazione dispone delle logs:DescribeLogGroups autorizzazionilogs:PutResourcePolicy,logs:DescribeResourcePolicies, e per il gruppo di log, crea AWS automaticamente la seguente policy per tale gruppo quando si inizia a inviare i log a CloudWatch Logs. Per le sottoscrizioni appena create, le policy relative alle risorse sono configurate a livello di gruppo di log e hanno una dimensione massima di 51.200 byte. Se una politica delle risorse a livello di account esistente concede già le autorizzazioni tramite caratteri jolly, non verrà creata una politica separata a livello di gruppo di log. Per verificare la politica Group-level delle risorse di log per un gruppo di log specifico, utilizzate il describe-resource-policies comando con il --resource-arn parametro impostato sul gruppo di log ARN e il parametro impostato su. --policy-scope RESOURCE

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AWSLogDeliveryWrite20150319", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-1:111122223333:log-group:my-log-group:log-stream:*" ], "Condition": { "StringEquals": { "aws:SourceAccount": [ "0123456789" ] }, "ArnLike": { "aws:SourceArn": [ "arn:aws:logs:us-east-1:111122223333:*" ] } } } ] }

Il limite della politica delle risorse del gruppo di log è di 51.200 byte. Una volta raggiunto questo limite, AWS non può aggiungere nuove autorizzazioni. Ciò richiede ai clienti di modificare manualmente la policy per concedere ai principali delivery.logs.amazonaws.com servizi le autorizzazioni relative alle azioni logs:CreateLogStream elogs:PutLogEvents. I clienti devono utilizzare un prefisso per il nome del gruppo di log con caratteri jolly, ad esempio, /aws/vendedlogs/* e utilizzare questo nome per le future creazioni di Delivery.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AWSLogDeliveryWrite20150319", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-1:111122223333:log-group:my-log-group/aws/vendedlogs/*" ], "Condition": { "StringEquals": { "aws:SourceAccount": [ "0123456789" ] }, "ArnLike": { "aws:SourceArn": [ "arn:aws:logs:us-east-1:111122223333:*" ] } } } ] }