View a markdown version of this page

Prevenzione della ricorsione dei log - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prevenzione della ricorsione dei log

Esiste il rischio di provocare una ricorsione infinita dei log con i filtri di abbonamento, il che può comportare un notevole aumento della fatturazione di inserimento sia nei CloudWatch log che nella destinazione, se non impedito. Ciò può verificarsi quando un filtro di abbonamento è associato a un gruppo di log che riceve eventi di registro come risultato del flusso di lavoro di consegna dell'abbonamento. I log inseriti nel gruppo di log verranno recapitati alla destinazione, facendo sì che il gruppo di log acquisisca altri log che verranno quindi inoltrati nuovamente alla destinazione, creando un ciclo di ricorsione.

Ad esempio, considera un filtro di abbonamento con destinazione Firehose, che invia gli eventi di log ad Amazon S3. Inoltre, esiste anche una funzione Lambda che elabora i nuovi eventi inviati ad Amazon S3 e produce autonomamente alcuni log. Se il filtro di sottoscrizione viene applicato al gruppo di log della funzione Lambda, gli eventi di log prodotti dalla funzione verranno inoltrati a Firehose e Amazon S3 a destinazione, che richiameranno nuovamente la funzione, generando altri log e inoltrandoli a Firehose e Amazon S3, provocando un'altra chiamata della funzione e così via. Ciò avverrà in un ciclo infinito, portando a un aumento inaspettato della fatturazione per l'ingestione di log, Firehose e Amazon S3.

Se la funzione Lambda è collegata a un VPC con i log di flusso abilitati per i log, anche il gruppo di CloudWatch log del VPC può causare una ricorsione dei log.

Ti consigliamo di non applicare filtri di abbonamento ai gruppi di log che fanno parte del flusso di lavoro di erogazione degli abbonamenti. Per i filtri di abbonamento a livello di account, utilizza il selectionCriteria parametro nell'PutAccountPolicyAPI per escludere questi gruppi di log dalla policy.

Quando escludi i gruppi di log, considera i seguenti AWS servizi che producono log e possono far parte dei flussi di lavoro di distribuzione degli abbonamenti:

  • Amazon EC2 con Fargate

  • Lambda

  • AWS Funzioni Step

  • Log di flusso di Amazon VPC abilitati per i CloudWatch log

Nota

Gli eventi di log prodotti dal gruppo di log di una destinazione Lambda non verranno inoltrati alla funzione Lambda per una politica di filtro degli abbonamenti a livello di account. In questo caso, l'esclusione dell'utilizzo selectionCriteria del gruppo di log della funzione Lambda di destinazione non è richiesta per le politiche di sottoscrizione dell'account.