View a markdown version of this page

Verwenden identitätsbasierter Richtlinien (IAM-Richtlinien) für Protokolle CloudWatch - CloudWatch Amazon-Protokolle

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden identitätsbasierter Richtlinien (IAM-Richtlinien) für Protokolle CloudWatch

In diesem Thema finden Sie Beispiele für identitätsbasierte Richtlinien, in denen ein Kontoadministrator den IAM-Identitäten (Benutzer, Gruppen und Rollen) Berechtigungsrichtlinien anfügen kann.

Wichtig

Wir empfehlen Ihnen, zunächst die einführenden Themen zu lesen, in denen die grundlegenden Konzepte und Optionen erläutert werden, die Ihnen zur Verwaltung des Zugriffs auf Ihre Logs-Ressourcen zur Verfügung stehen. CloudWatch Weitere Informationen finden Sie unter Überblick über die Verwaltung der Zugriffsberechtigungen für Ihre CloudWatch Logs-Ressourcen.

In diesem Thema wird Folgendes behandelt:

Nachstehend finden Sie ein Beispiel für eine Berechtigungsrichtlinie:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] }

In dieser Richtlinie gibt es eine Anweisung, die Berechtigungen erteilt, um Protokollgruppen und Protokoll-Streams zu erstellen, Protokollereignisse hochzuladen und Details zu Protokoll-Streams aufzuführen.

Das Platzhalterzeichen (*) im Resource Wert gewährt die Berechtigung für die aufgelisteten Aktionen auf allen CloudWatch Logs-Ressourcen.

  • Um die Berechtigungen auf bestimmte Protokollgruppenaktionen (z. B.,DescribeLogStreams) einzuschränkenCreateLogGroup, ersetzen Sie den Platzhalter durch den Loggruppen-ARN— arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup

  • Um die Berechtigungen für bestimmte Log-Stream-Aktionen einzuschränken (z. B.CreateLogStream,PutLogEvents), ersetzen Sie den Platzhalter durch den Log-Stream-ARN — arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:* (entspricht allen Streams) oder arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream (bestimmter Stream)

In der Referenz zur Serviceautorisierung finden Sie, welchen Ressourcentyp jede API benötigt.

Für die Verwendung der CloudWatch Konsole sind Berechtigungen erforderlich

Damit ein Benutzer mit CloudWatch Logs in der CloudWatch Konsole arbeiten kann, muss dieser Benutzer über ein Mindestmaß an Berechtigungen verfügen, die es dem Benutzer ermöglichen, andere AWS Ressourcen in seinem AWS Konto zu beschreiben. Um CloudWatch Logs in der CloudWatch Konsole verwenden zu können, benötigen Sie Berechtigungen für die folgenden Dienste:

  • CloudWatch

  • CloudWatch Protokolle

  • OpenSearch Dienst

  • IAM

  • Kinesis

  • Lambda

  • Amazon S3

Wenn Sie eine IAM-Richtlinie erstellen, die strenger ist als die mindestens erforderlichen Berechtigungen, funktioniert die Konsole nicht wie vorgesehen für Benutzer mit dieser IAM-Richtlinie. Um sicherzustellen, dass diese Benutzer die CloudWatch Konsole weiterhin verwenden können, fügen Sie dem Benutzer auch die CloudWatchReadOnlyAccess verwaltete Richtlinie hinzu, wie unter beschriebenAWS verwaltete (vordefinierte) Richtlinien für CloudWatch Protokolle.

Sie müssen Benutzern, die nur Anrufe an die AWS CLI oder die CloudWatch Logs-API tätigen, keine Mindestberechtigungen für die Konsole gewähren.

Für Benutzer, die die CloudWatch Konsole nicht zur Verwaltung von Protokollabonnements verwenden, sind die folgenden vollständigen Berechtigungen erforderlich, um mit der Konsole zu arbeiten:

  • Cloudwatch: GetMetricData

  • Cloudwatch: ListMetrics

  • Protokolle: CancelExportTask

  • Protokolle: CreateExportTask

  • Protokolle: CreateLogGroup

  • Protokolle: CreateLogStream

  • Protokolle: DeleteLogGroup

  • Protokolle: DeleteLogStream

  • Protokolle: DeleteMetricFilter

  • Protokolle: DeleteQueryDefinition

  • Protokolle: DeleteRetentionPolicy

  • Protokolle: DeleteSubscriptionFilter

  • Protokolle: DescribeExportTasks

  • Protokolle: DescribeLogGroups

  • Protokolle: DescribeLogStreams

  • Protokolle: DescribeMetricFilters

  • Protokolle: DescribeQueryDefinitions

  • Protokolle: DescribeQueries

  • Protokolle: DescribeSubscriptionFilters

  • Protokolle: FilterLogEvents

  • Protokolle: GetLogEvents

  • Protokolle: GetLogGroupFields

  • Protokolle: GetLogRecord

  • Protokolle: GetQueryResults

  • Protokolle: PutMetricFilter

  • Protokolle: PutQueryDefinition

  • Protokolle: PutRetentionPolicy

  • Protokolle: StartQuery

  • Protokolle: StopQuery

  • Protokolle: PutSubscriptionFilter

  • Protokolle: TestMetricFilter

Ein Benutzer, der die Konsole auch zum Verwalten von Protokoll-Abonnements verwendet, benötigt die folgenden Berechtigungen:

  • Ja: DescribeElasticsearchDomain

  • Ja: ListDomainNames

  • Ich bin: AttachRolePolicy

  • ich bin: CreateRole

  • ich bin: GetPolicy

  • ich bin: GetPolicyVersion

  • Ich bin: GetRole

  • ich bin: ListAttachedRolePolicies

  • ich bin: ListRoles

  • Kinese: DescribeStreams

  • Kinese: ListStreams

  • Lambda: AddPermission

  • Lambda: CreateFunction

  • Lambda: GetFunctionConfiguration

  • Lambda: ListAliases

  • Lambda: ListFunctions

  • Lambda: ListVersionsByFunction

  • Lambda: RemovePermission

  • 3: ListBuckets

AWS verwaltete (vordefinierte) Richtlinien für CloudWatch Protokolle

AWS deckt viele gängige Anwendungsfälle ab, indem eigenständige IAM-Richtlinien bereitgestellt werden, die von erstellt und verwaltet werden. AWS Die verwalteten Richtlinien erteilen die erforderlichen Berechtigungen für viele häufige Anwendungsfälle, sodass Sie nicht mühsam ermitteln müssen, welche Berechtigungen erforderlich sind. Weitere Informationen finden Sie unter AWS -verwaltete Richtlinien im IAM-Benutzerhandbuch.

Die folgenden AWS verwalteten Richtlinien, die Sie Benutzern und Rollen in Ihrem Konto zuordnen können, sind spezifisch für CloudWatch Protokolle:

  • CloudWatchLogsFullAccess— Gewährt vollen Zugriff auf CloudWatch Logs.

  • CloudWatchLogsReadOnlyAccess— Gewährt Lesezugriff auf Logs. CloudWatch

CloudWatchLogsFullAccess

Die CloudWatchLogsFullAccess Richtlinie gewährt vollen Zugriff auf CloudWatch Protokolle. Die Richtlinie umfasst die cloudwatch:GenerateQueryResultsSummary Berechtigungen cloudwatch:GenerateQuery und, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können. Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsFullAccess im AWS Managed Policy Reference Guide.

CloudWatchLogsReadOnlyAccess

Die CloudWatchLogsReadOnlyAccess Richtlinie gewährt nur Lesezugriff auf Protokolle. CloudWatch Sie umfasst die cloudwatch:GenerateQueryResultsSummary Berechtigungen cloudwatch:GenerateQuery und, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können. Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsReadOnlyAccess im AWS Managed Policy Reference Guide.

CloudWatchOpenSearchDashboardsFullAccess

Die CloudWatchOpenSearchDashboardsFullAccess Richtlinie gewährt Zugriff zum Erstellen, Verwalten und Löschen von Integrationen mit OpenSearch Service sowie zum Erstellen, Löschen und Verwalten von Vended Log-Dashboards in diesen Integrationen.

Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchOpenSearchDashboardsFullAccess im AWS Managed Policy Reference Guide.

CloudWatchOpenSearchDashboardAccess

Die CloudWatchOpenSearchDashboardAccess Richtlinie gewährt Zugriff auf Dashboards mit Verkaufsprotokollen, die mithilfe von Analysen erstellt wurden. Amazon OpenSearch Service

Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchOpenSearchDashboardAccess im AWS Managed Policy Reference Guide.

CloudWatchLogsCrossAccountSharingConfiguration

Die CloudWatchLogsCrossAccountSharingConfiguration Richtlinie gewährt Zugriff zum Erstellen, Verwalten und Anzeigen von Observability Access Manager-Links zur gemeinsamen Nutzung von CloudWatch Logs-Ressourcen zwischen Konten. Weitere Informationen finden Sie unter Kontoübergreifende Beobachtbarkeit von CloudWatch .

Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsCrossAccountSharingConfiguration im AWS Managed Policy Reference Guide.

CloudWatchLogsAPIKeyAccess

Die CloudWatchLogsAPIKeyAccess Richtlinie ermöglicht die CloudWatch Logs-API-Schlüsselauthentifizierung und die verschlüsselte Protokollaufnahme. Diese Richtlinie gewährt Berechtigungen zur Authentifizierung mithilfe von Inhaber-Token und zum Schreiben von Protokollereignissen in Logs. Zusätzliche AWS KMS Berechtigungen zum Entschlüsseln und Generieren von Datenschlüsseln, wenn CloudWatch Protokolle verschlüsselt werden.

Durch diese Richtlinie werden die folgenden Berechtigungen gewährt:

  • logs— Ermöglicht es Principals, sich über API-Key-Inarer-Token zu authentifizieren und Protokollereignisse in Logs-Streams zu schreiben. CloudWatch

  • kms— Ermöglicht es Principals, AWS KMS wichtige Metadaten zu lesen, Datenschlüssel für die Verschlüsselung zu generieren und Daten zu entschlüsseln. Diese Berechtigungen unterstützen verschlüsselte CloudWatch Protokolle, indem sie es dem Dienst ermöglichen, Protokolldaten mithilfe von vom Kunden verwalteten Schlüsseln zu verschlüsseln. AWS KMS Der Zugriff ist auf Vorgänge beschränkt, die über den CloudWatch Logs-Dienst aufgerufen werden.

Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter CloudWatchLogsAPIKeyAccess im AWS Referenzhandbuch für verwaltete Richtlinien.

CloudWatch Protokolliert Aktualisierungen an AWS Verwaltete Richtlinien

Hier finden Sie Informationen zu den Aktualisierungen der AWS verwalteten Richtlinien für CloudWatch Protokolle, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat. Abonnieren Sie den RSS-Feed auf der Seite „Verlauf der CloudWatch Protokolldokumente“, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.

Änderungen Beschreibung Date

CloudWatchLogsAPIKeyAccess - Neue Richtlinie.

CloudWatch Logs hat eine neue verwaltete Richtlinie hinzugefügt CloudWatchLogsAPIKeyAccess.

Diese Richtlinie ermöglicht die CloudWatch Logs-API-Schlüsselauthentifizierung und die verschlüsselte Protokollaufnahme. Sie gewährt Berechtigungen zur Authentifizierung mithilfe von Inhaber-Token und zum Schreiben von Protokollereignissen in Logs. CloudWatch

17. Februar 2026

CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Logs, zu denen Berechtigungen hinzugefügt CloudWatchLogsFullAccess wurden.

Berechtigungen für Observability-Verwaltungsaktionen wurden hinzugefügt, um den schreibgeschützten Zugriff auf Telemetriepipelines und S3-Tabellenintegrationen zu ermöglichen.

02. Dezember 2025

CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsReadOnlyAccess.

Berechtigungen für Observability-Verwaltungsaktionen wurden hinzugefügt, um den schreibgeschützten Zugriff auf Telemetriepipelines und S3-Tabellenintegrationen zu ermöglichen.

02. Dezember 2025

CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsFullAccess.

Berechtigungen für cloudwatch:GenerateQueryResultsSummary wurden hinzugefügt, um die Generierung einer Zusammenfassung der Abfrageergebnisse in natürlicher Sprache zu ermöglichen.

20. Mai 2025

CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Protokollen wurden Berechtigungen hinzugefügt CloudWatchLogsReadOnlyAccess.

Berechtigungen für cloudwatch:GenerateQueryResultsSummary wurden hinzugefügt, um die Generierung einer Zusammenfassung der Abfrageergebnisse in natürlicher Sprache zu ermöglichen.

20. Mai 2025

CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Protokollen wurden Berechtigungen hinzugefügt CloudWatchLogsFullAccess.

Berechtigungen für Amazon OpenSearch Service und IAM wurden hinzugefügt, um die CloudWatch Logs-Integration mit OpenSearch Service für einige Funktionen zu ermöglichen.

01. Dezember 2024

CloudWatchOpenSearchDashboardsFullAccess— Neue IAM-Richtlinie.

CloudWatch Logs hat eine neue IAM-Richtlinie hinzugefügt CloudWatchOpenSearchDashboardsFullAccess .- Diese Richtlinie gewährt Zugriff auf das Erstellen, Verwalten und Löschen von Integrationen mit OpenSearch Service sowie zum Erstellen, Verwalten und Löschen von Verkaufsprotokoll-Dashboards in diesen Integrationen.

01. Dezember 2024

CloudWatchOpenSearchDashboardAccess— Neue IAM-Richtlinie.

CloudWatch Logs hat eine neue IAM-Richtlinie hinzugefügt CloudWatchOpenSearchDashboardAccess .- Diese Richtlinie gewährt Zugriff auf Dashboards für verkaufte Protokolle, die von bereitgestellt werden. Amazon OpenSearch Service

01. Dezember 2024

CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch Logs wurde eine Berechtigung für hinzugefügt. CloudWatchLogsFullAccess

Die cloudwatch:GenerateQuery Berechtigung wurde hinzugefügt, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können.

27. November 2023

CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie.

CloudWatch hat eine Berechtigung zu hinzugefügt CloudWatchLogsReadOnlyAccess.

Die cloudwatch:GenerateQuery Berechtigung wurde hinzugefügt, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können.

27. November 2023

CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie

CloudWatch Logs, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsReadOnlyAccess.

Die logs:StartLiveTail und logs:StopLiveTail -Berechtigungen wurden hinzugefügt, sodass Benutzer mit dieser Richtlinie die Konsole verwenden können, um CloudWatch Logs-Live-Tail-Sitzungen zu starten und zu beenden. Weitere Informationen finden Sie unter Use live tail to view logs in near real time.

6. Juni 2023

CloudWatchLogsCrossAccountSharingConfiguration – Neue Richtlinie

CloudWatch Logs hat eine neue Richtlinie hinzugefügt, mit der Sie CloudWatch kontoübergreifende Observability-Links verwalten können, die CloudWatch Logs-Protokollgruppen gemeinsam nutzen.

Weitere Informationen finden Sie unter Kontoübergreifende Beobachtbarkeit CloudWatch

27. November 2022

CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie

CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden. CloudWatchLogsReadOnlyAccess

Die oam:ListSinks und oam:ListAttachedLinks -Berechtigungen wurden hinzugefügt, sodass Benutzer mit dieser Richtlinie die Konsole verwenden können, um Daten, die von Quellkonten gemeinsam genutzt wurden, CloudWatch kontoübergreifend einzusehen.

27. November 2022

Beispiele für vom Kunden verwaltete Richtlinien

Sie können Ihre eigenen benutzerdefinierten IAM-Richtlinien erstellen, um Berechtigungen für CloudWatch Logs-Aktionen und -Ressourcen zu gewähren. Die benutzerdefinierten Richtlinien können Sie dann den -Benutzern oder -Gruppen zuweisen, die diese Berechtigungen benötigen.

In diesem Abschnitt finden Sie Beispiele für Benutzerrichtlinien, die Berechtigungen für verschiedene CloudWatch Logs-Aktionen gewähren. Diese Richtlinien funktionieren, wenn Sie die CloudWatch Logs-API, AWS SDKs oder die AWS CLI verwenden.

Beispiel 1: Vollzugriff auf Logs zulassen CloudWatch

Die folgende Richtlinie ermöglicht einem Benutzer den Zugriff auf alle CloudWatch Logs-Aktionen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*" } ] }

Beispiel 2: Erlauben Sie den Lesezugriff auf Protokolle CloudWatch

AWS stellt eine CloudWatchLogsReadOnlyAccess Richtlinie bereit, die den schreibgeschützten Zugriff auf Logs-Daten ermöglicht. CloudWatch Diese Richtlinie umfasst die folgenden Berechtigungen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:Describe*", "logs:Get*", "logs:List*", "logs:StartQuery", "logs:StopQuery", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "cloudwatch:GenerateQuery" ], "Effect": "Allow", "Resource": "*" } ] }

Beispiel 3: Erlauben Sie den Zugriff auf eine Loggruppe/einen Logstream

CloudWatch Logs hat zwei Ressourcentypen mit unterschiedlichen ARN-Formaten:

  • Protokollgruppe: arn:aws:logs:region:account:log-group:LogGroupName

  • Datenstrom protokollieren: arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName

Beim Schreiben von IAM-Richtlinien muss das von Ihnen verwendete ARN-Format dem Ressourcentyp entsprechen, für den die API autorisiert ist. In der Referenz zur Serviceautorisierung finden Sie, welchen Ressourcentyp jede API benötigt.

Beispiel 3a: Erlauben Sie den Zugriff auf Aktionen auf Protokollgruppenebene für eine bestimmte Protokollgruppe
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }

Diese Aktionen autorisieren den Ressourcentyp. log-group Das Standard-ARN-Format (ohne:*) wird unterstützt.

Beispiel 3b: Erlauben Sie den Zugriff auf Aktionen auf Protokollstream-Ebene für eine bestimmte Protokollgruppe
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Diese Aktionen autorisieren den Ressourcentyp. log-stream Das :* Suffix ist erforderlich, um alle Log-Streams innerhalb der Log-Gruppe abzugleichen oder einen bestimmten Stream mit anzugeben. :log-stream:StreamName

Beispiel 3c: Kombinierte Richtlinie für Loggruppen- und Logstream-Aktionen
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Markierung und IAM-Richtlinien für die Steuerung auf der Protokollgruppenebene verwenden

Sie können Benutzern Zugriff auf bestimmte Protokollgruppen gewähren und sie gleichzeitig daran hindern, auf andere Protokollgruppen zuzugreifen. Hierzu markieren Sie Ihre Protokollgruppen und verwenden IAM-Richtlinien, die auf diese Tags verweisen. Um Tags auf eine Protokollgruppe anzuwenden, benötigen Sie entweder die logs:TagResource- oder logs:TagLogGroup-Berechtigung. Dies gilt sowohl, wenn Sie der Protokollgruppe bei der Erstellung Tags zuweisen, als auch, wenn Sie die Tags später zuweisen.

Weitere Informationen zum Taggen von Protokollgruppen finden Sie unter Taggen Sie Protokollgruppen in Amazon CloudWatch Logs.

Wenn Sie Protokollgruppen markieren, können Sie einem Benutzer eine IAM-Richtlinie erteilen, um nur Zugriff auf die Protokollgruppen mit einem bestimmten Tag zu gewähren. Beispiel: Die folgende Richtlinienanweisung gewährt nur den Zugriff auf Regeln mit dem Wert Green für den Tag-Schlüssel Team.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/Team": "Green" } } } ] }

Die Operationen StopQuery und StopLiveTail API interagieren nicht mit AWS Ressourcen im herkömmlichen Sinne. Sie geben keine Daten zurück, legen keine Daten ab und ändern keine Ressource in irgendeiner Weise. Stattdessen arbeiten sie nur mit einer bestimmten Live-Tail-Sitzung oder einer bestimmten CloudWatch Logs Insights-Abfrage, die nicht als Ressourcen kategorisiert werden. Wenn Sie das Feld Resource in den IAM-Richtlinien für diese Operationen angeben, müssen Sie daher den Wert des Felds Resource wie im folgenden Beispiel auf * festlegen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:StopLiveTail" ], "Resource": "*" } ] }

Weitere Informationen zur Verwendung von IAM-Richtlinienanweisungen finden Sie unter Steuern des Zugriffs mithilfe von Richtlinien im IAM-Benutzerhandbuch.