Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden identitätsbasierter Richtlinien (IAM-Richtlinien) für Protokolle CloudWatch
In diesem Thema finden Sie Beispiele für identitätsbasierte Richtlinien, in denen ein Kontoadministrator den IAM-Identitäten (Benutzer, Gruppen und Rollen) Berechtigungsrichtlinien anfügen kann.
Wichtig
Wir empfehlen Ihnen, zunächst die einführenden Themen zu lesen, in denen die grundlegenden Konzepte und Optionen erläutert werden, die Ihnen zur Verwaltung des Zugriffs auf Ihre Logs-Ressourcen zur Verfügung stehen. CloudWatch Weitere Informationen finden Sie unter Überblick über die Verwaltung der Zugriffsberechtigungen für Ihre CloudWatch Logs-Ressourcen.
In diesem Thema wird Folgendes behandelt:
Nachstehend finden Sie ein Beispiel für eine Berechtigungsrichtlinie:
In dieser Richtlinie gibt es eine Anweisung, die Berechtigungen erteilt, um Protokollgruppen und Protokoll-Streams zu erstellen, Protokollereignisse hochzuladen und Details zu Protokoll-Streams aufzuführen.
Das Platzhalterzeichen (*) im Resource Wert gewährt die Berechtigung für die aufgelisteten Aktionen auf allen CloudWatch Logs-Ressourcen.
-
Um die Berechtigungen auf bestimmte Protokollgruppenaktionen (z. B.,
DescribeLogStreams) einzuschränkenCreateLogGroup, ersetzen Sie den Platzhalter durch den Loggruppen-ARN—arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup -
Um die Berechtigungen für bestimmte Log-Stream-Aktionen einzuschränken (z. B.
CreateLogStream,PutLogEvents), ersetzen Sie den Platzhalter durch den Log-Stream-ARN —arn:aws:logs:(entspricht allen Streams) oderus-west-2:123456789012:log-group:MyLogGroup:*arn:aws:logs:(bestimmter Stream)us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream
In der Referenz zur Serviceautorisierung finden Sie, welchen Ressourcentyp jede API benötigt.
Für die Verwendung der CloudWatch Konsole sind Berechtigungen erforderlich
Damit ein Benutzer mit CloudWatch Logs in der CloudWatch Konsole arbeiten kann, muss dieser Benutzer über ein Mindestmaß an Berechtigungen verfügen, die es dem Benutzer ermöglichen, andere AWS Ressourcen in seinem AWS Konto zu beschreiben. Um CloudWatch Logs in der CloudWatch Konsole verwenden zu können, benötigen Sie Berechtigungen für die folgenden Dienste:
-
CloudWatch
-
CloudWatch Protokolle
-
OpenSearch Dienst
-
IAM
-
Kinesis
-
Lambda
-
Amazon S3
Wenn Sie eine IAM-Richtlinie erstellen, die strenger ist als die mindestens erforderlichen Berechtigungen, funktioniert die Konsole nicht wie vorgesehen für Benutzer mit dieser IAM-Richtlinie. Um sicherzustellen, dass diese Benutzer die CloudWatch Konsole weiterhin verwenden können, fügen Sie dem Benutzer auch die CloudWatchReadOnlyAccess verwaltete Richtlinie hinzu, wie unter beschriebenAWS verwaltete (vordefinierte) Richtlinien für CloudWatch Protokolle.
Sie müssen Benutzern, die nur Anrufe an die AWS CLI oder die CloudWatch Logs-API tätigen, keine Mindestberechtigungen für die Konsole gewähren.
Für Benutzer, die die CloudWatch Konsole nicht zur Verwaltung von Protokollabonnements verwenden, sind die folgenden vollständigen Berechtigungen erforderlich, um mit der Konsole zu arbeiten:
-
Cloudwatch: GetMetricData
-
Cloudwatch: ListMetrics
-
Protokolle: CancelExportTask
-
Protokolle: CreateExportTask
-
Protokolle: CreateLogGroup
-
Protokolle: CreateLogStream
-
Protokolle: DeleteLogGroup
-
Protokolle: DeleteLogStream
-
Protokolle: DeleteMetricFilter
-
Protokolle: DeleteQueryDefinition
-
Protokolle: DeleteRetentionPolicy
-
Protokolle: DeleteSubscriptionFilter
-
Protokolle: DescribeExportTasks
-
Protokolle: DescribeLogGroups
-
Protokolle: DescribeLogStreams
-
Protokolle: DescribeMetricFilters
-
Protokolle: DescribeQueryDefinitions
-
Protokolle: DescribeQueries
-
Protokolle: DescribeSubscriptionFilters
-
Protokolle: FilterLogEvents
-
Protokolle: GetLogEvents
-
Protokolle: GetLogGroupFields
-
Protokolle: GetLogRecord
-
Protokolle: GetQueryResults
-
Protokolle: PutMetricFilter
-
Protokolle: PutQueryDefinition
-
Protokolle: PutRetentionPolicy
-
Protokolle: StartQuery
-
Protokolle: StopQuery
-
Protokolle: PutSubscriptionFilter
-
Protokolle: TestMetricFilter
Ein Benutzer, der die Konsole auch zum Verwalten von Protokoll-Abonnements verwendet, benötigt die folgenden Berechtigungen:
-
Ja: DescribeElasticsearchDomain
-
Ja: ListDomainNames
-
Ich bin: AttachRolePolicy
-
ich bin: CreateRole
-
ich bin: GetPolicy
-
ich bin: GetPolicyVersion
-
Ich bin: GetRole
-
ich bin: ListAttachedRolePolicies
-
ich bin: ListRoles
-
Kinese: DescribeStreams
-
Kinese: ListStreams
-
Lambda: AddPermission
-
Lambda: CreateFunction
-
Lambda: GetFunctionConfiguration
-
Lambda: ListAliases
-
Lambda: ListFunctions
-
Lambda: ListVersionsByFunction
-
Lambda: RemovePermission
-
3: ListBuckets
AWS verwaltete (vordefinierte) Richtlinien für CloudWatch Protokolle
AWS deckt viele gängige Anwendungsfälle ab, indem eigenständige IAM-Richtlinien bereitgestellt werden, die von erstellt und verwaltet werden. AWS Die verwalteten Richtlinien erteilen die erforderlichen Berechtigungen für viele häufige Anwendungsfälle, sodass Sie nicht mühsam ermitteln müssen, welche Berechtigungen erforderlich sind. Weitere Informationen finden Sie unter AWS -verwaltete Richtlinien im IAM-Benutzerhandbuch.
Die folgenden AWS verwalteten Richtlinien, die Sie Benutzern und Rollen in Ihrem Konto zuordnen können, sind spezifisch für CloudWatch Protokolle:
-
CloudWatchLogsFullAccess— Gewährt vollen Zugriff auf CloudWatch Logs.
-
CloudWatchLogsReadOnlyAccess— Gewährt Lesezugriff auf Logs. CloudWatch
CloudWatchLogsFullAccess
Die CloudWatchLogsFullAccess Richtlinie gewährt vollen Zugriff auf CloudWatch Protokolle. Die Richtlinie umfasst die cloudwatch:GenerateQueryResultsSummary Berechtigungen cloudwatch:GenerateQuery und, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können. Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsFullAccess im AWS Managed Policy Reference Guide.
CloudWatchLogsReadOnlyAccess
Die CloudWatchLogsReadOnlyAccess Richtlinie gewährt nur Lesezugriff auf Protokolle. CloudWatch Sie umfasst die cloudwatch:GenerateQueryResultsSummary Berechtigungen cloudwatch:GenerateQuery und, sodass Benutzer mit dieser Richtlinie anhand einer Eingabeaufforderung in natürlicher Sprache eine CloudWatch Logs Insights-Abfragezeichenfolge generieren können. Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsReadOnlyAccess im AWS Managed Policy Reference Guide.
CloudWatchOpenSearchDashboardsFullAccess
Die CloudWatchOpenSearchDashboardsFullAccess Richtlinie gewährt Zugriff zum Erstellen, Verwalten und Löschen von Integrationen mit OpenSearch Service sowie zum Erstellen, Löschen und Verwalten von Vended Log-Dashboards in diesen Integrationen.
Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchOpenSearchDashboardsFullAccess im AWS Managed Policy Reference Guide.
CloudWatchOpenSearchDashboardAccess
Die CloudWatchOpenSearchDashboardAccess Richtlinie gewährt Zugriff auf Dashboards mit Verkaufsprotokollen, die mithilfe von Analysen erstellt wurden. Amazon OpenSearch Service
Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchOpenSearchDashboardAccess im AWS Managed Policy Reference Guide.
CloudWatchLogsCrossAccountSharingConfiguration
Die CloudWatchLogsCrossAccountSharingConfiguration Richtlinie gewährt Zugriff zum Erstellen, Verwalten und Anzeigen von Observability Access Manager-Links zur gemeinsamen Nutzung von CloudWatch Logs-Ressourcen zwischen Konten. Weitere Informationen finden Sie unter Kontoübergreifende Beobachtbarkeit von CloudWatch .
Den vollständigen Inhalt der Richtlinie finden Sie CloudWatchLogsCrossAccountSharingConfiguration im AWS Managed Policy Reference Guide.
CloudWatchLogsAPIKeyAccess
Die CloudWatchLogsAPIKeyAccess Richtlinie ermöglicht die CloudWatch Logs-API-Schlüsselauthentifizierung und die verschlüsselte Protokollaufnahme. Diese Richtlinie gewährt Berechtigungen zur Authentifizierung mithilfe von Inhaber-Token und zum Schreiben von Protokollereignissen in Logs. Zusätzliche AWS KMS Berechtigungen zum Entschlüsseln und Generieren von Datenschlüsseln, wenn CloudWatch Protokolle verschlüsselt werden.
Durch diese Richtlinie werden die folgenden Berechtigungen gewährt:
-
logs— Ermöglicht es Principals, sich über API-Key-Inarer-Token zu authentifizieren und Protokollereignisse in Logs-Streams zu schreiben. CloudWatch -
kms— Ermöglicht es Principals, AWS KMS wichtige Metadaten zu lesen, Datenschlüssel für die Verschlüsselung zu generieren und Daten zu entschlüsseln. Diese Berechtigungen unterstützen verschlüsselte CloudWatch Protokolle, indem sie es dem Dienst ermöglichen, Protokolldaten mithilfe von vom Kunden verwalteten Schlüsseln zu verschlüsseln. AWS KMS Der Zugriff ist auf Vorgänge beschränkt, die über den CloudWatch Logs-Dienst aufgerufen werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter CloudWatchLogsAPIKeyAccess im AWS Referenzhandbuch für verwaltete Richtlinien.
CloudWatch Protokolliert Aktualisierungen an AWS Verwaltete Richtlinien
Hier finden Sie Informationen zu den Aktualisierungen der AWS verwalteten Richtlinien für CloudWatch Protokolle, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat. Abonnieren Sie den RSS-Feed auf der Seite „Verlauf der CloudWatch Protokolldokumente“, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
CloudWatchLogsAPIKeyAccess - Neue Richtlinie. |
CloudWatch Logs hat eine neue verwaltete Richtlinie hinzugefügt CloudWatchLogsAPIKeyAccess. Diese Richtlinie ermöglicht die CloudWatch Logs-API-Schlüsselauthentifizierung und die verschlüsselte Protokollaufnahme. Sie gewährt Berechtigungen zur Authentifizierung mithilfe von Inhaber-Token und zum Schreiben von Protokollereignissen in Logs. CloudWatch |
17. Februar 2026 |
|
CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Logs, zu denen Berechtigungen hinzugefügt CloudWatchLogsFullAccess wurden. Berechtigungen für Observability-Verwaltungsaktionen wurden hinzugefügt, um den schreibgeschützten Zugriff auf Telemetriepipelines und S3-Tabellenintegrationen zu ermöglichen. |
02. Dezember 2025 |
|
CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsReadOnlyAccess. Berechtigungen für Observability-Verwaltungsaktionen wurden hinzugefügt, um den schreibgeschützten Zugriff auf Telemetriepipelines und S3-Tabellenintegrationen zu ermöglichen. |
02. Dezember 2025 |
|
CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsFullAccess. Berechtigungen für |
20. Mai 2025 |
|
CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Protokollen wurden Berechtigungen hinzugefügt CloudWatchLogsReadOnlyAccess. Berechtigungen für |
20. Mai 2025 |
|
CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Protokollen wurden Berechtigungen hinzugefügt CloudWatchLogsFullAccess. Berechtigungen für Amazon OpenSearch Service und IAM wurden hinzugefügt, um die CloudWatch Logs-Integration mit OpenSearch Service für einige Funktionen zu ermöglichen. |
01. Dezember 2024 |
|
CloudWatchOpenSearchDashboardsFullAccess— Neue IAM-Richtlinie. |
CloudWatch Logs hat eine neue IAM-Richtlinie hinzugefügt CloudWatchOpenSearchDashboardsFullAccess .- Diese Richtlinie gewährt Zugriff auf das Erstellen, Verwalten und Löschen von Integrationen mit OpenSearch Service sowie zum Erstellen, Verwalten und Löschen von Verkaufsprotokoll-Dashboards in diesen Integrationen. |
01. Dezember 2024 |
|
CloudWatchOpenSearchDashboardAccess— Neue IAM-Richtlinie. |
CloudWatch Logs hat eine neue IAM-Richtlinie hinzugefügt CloudWatchOpenSearchDashboardAccess .- Diese Richtlinie gewährt Zugriff auf Dashboards für verkaufte Protokolle, die von bereitgestellt werden. Amazon OpenSearch Service |
01. Dezember 2024 |
|
CloudWatchLogsFullAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch Logs wurde eine Berechtigung für hinzugefügt. CloudWatchLogsFullAccess Die |
27. November 2023 |
|
CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie. |
CloudWatch hat eine Berechtigung zu hinzugefügt CloudWatchLogsReadOnlyAccess. Die |
27. November 2023 |
|
CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie |
CloudWatch Logs, zu denen Berechtigungen hinzugefügt wurden CloudWatchLogsReadOnlyAccess. Die |
6. Juni 2023 |
|
CloudWatchLogsCrossAccountSharingConfiguration – Neue Richtlinie |
CloudWatch Logs hat eine neue Richtlinie hinzugefügt, mit der Sie CloudWatch kontoübergreifende Observability-Links verwalten können, die CloudWatch Logs-Protokollgruppen gemeinsam nutzen. Weitere Informationen finden Sie unter Kontoübergreifende Beobachtbarkeit CloudWatch |
27. November 2022 |
|
CloudWatchLogsReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie |
CloudWatch Protokolle, zu denen Berechtigungen hinzugefügt wurden. CloudWatchLogsReadOnlyAccess Die |
27. November 2022 |
Beispiele für vom Kunden verwaltete Richtlinien
Sie können Ihre eigenen benutzerdefinierten IAM-Richtlinien erstellen, um Berechtigungen für CloudWatch Logs-Aktionen und -Ressourcen zu gewähren. Die benutzerdefinierten Richtlinien können Sie dann den -Benutzern oder -Gruppen zuweisen, die diese Berechtigungen benötigen.
In diesem Abschnitt finden Sie Beispiele für Benutzerrichtlinien, die Berechtigungen für verschiedene CloudWatch Logs-Aktionen gewähren. Diese Richtlinien funktionieren, wenn Sie die CloudWatch Logs-API, AWS SDKs oder die AWS CLI verwenden.
Beispiele
Beispiel 1: Vollzugriff auf Logs zulassen CloudWatch
Die folgende Richtlinie ermöglicht einem Benutzer den Zugriff auf alle CloudWatch Logs-Aktionen.
Beispiel 2: Erlauben Sie den Lesezugriff auf Protokolle CloudWatch
AWS stellt eine CloudWatchLogsReadOnlyAccess Richtlinie bereit, die den schreibgeschützten Zugriff auf Logs-Daten ermöglicht. CloudWatch Diese Richtlinie umfasst die folgenden Berechtigungen.
Beispiel 3: Erlauben Sie den Zugriff auf eine Loggruppe/einen Logstream
CloudWatch Logs hat zwei Ressourcentypen mit unterschiedlichen ARN-Formaten:
-
Protokollgruppe:
arn:aws:logs:region:account:log-group:LogGroupName -
Datenstrom protokollieren:
arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName
Beim Schreiben von IAM-Richtlinien muss das von Ihnen verwendete ARN-Format dem Ressourcentyp entsprechen, für den die API autorisiert ist. In der Referenz zur Serviceautorisierung finden Sie, welchen Ressourcentyp jede API benötigt.
Beispiel 3a: Erlauben Sie den Zugriff auf Aktionen auf Protokollgruppenebene für eine bestimmte Protokollgruppe
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }
Diese Aktionen autorisieren den Ressourcentyp. log-group Das Standard-ARN-Format (ohne:*) wird unterstützt.
Beispiel 3b: Erlauben Sie den Zugriff auf Aktionen auf Protokollstream-Ebene für eine bestimmte Protokollgruppe
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Diese Aktionen autorisieren den Ressourcentyp. log-stream Das :* Suffix ist erforderlich, um alle Log-Streams innerhalb der Log-Gruppe abzugleichen oder einen bestimmten Stream mit anzugeben. :log-stream:StreamName
Beispiel 3c: Kombinierte Richtlinie für Loggruppen- und Logstream-Aktionen
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Markierung und IAM-Richtlinien für die Steuerung auf der Protokollgruppenebene verwenden
Sie können Benutzern Zugriff auf bestimmte Protokollgruppen gewähren und sie gleichzeitig daran hindern, auf andere Protokollgruppen zuzugreifen. Hierzu markieren Sie Ihre Protokollgruppen und verwenden IAM-Richtlinien, die auf diese Tags verweisen. Um Tags auf eine Protokollgruppe anzuwenden, benötigen Sie entweder die logs:TagResource- oder logs:TagLogGroup-Berechtigung. Dies gilt sowohl, wenn Sie der Protokollgruppe bei der Erstellung Tags zuweisen, als auch, wenn Sie die Tags später zuweisen.
Weitere Informationen zum Taggen von Protokollgruppen finden Sie unter Taggen Sie Protokollgruppen in Amazon CloudWatch Logs.
Wenn Sie Protokollgruppen markieren, können Sie einem Benutzer eine IAM-Richtlinie erteilen, um nur Zugriff auf die Protokollgruppen mit einem bestimmten Tag zu gewähren. Beispiel: Die folgende Richtlinienanweisung gewährt nur den Zugriff auf Regeln mit dem Wert Green für den Tag-Schlüssel Team.
Die Operationen StopQuery und StopLiveTail API interagieren nicht mit AWS Ressourcen im herkömmlichen Sinne. Sie geben keine Daten zurück, legen keine Daten ab und ändern keine Ressource in irgendeiner Weise. Stattdessen arbeiten sie nur mit einer bestimmten Live-Tail-Sitzung oder einer bestimmten CloudWatch Logs Insights-Abfrage, die nicht als Ressourcen kategorisiert werden. Wenn Sie das Feld Resource in den IAM-Richtlinien für diese Operationen angeben, müssen Sie daher den Wert des Felds Resource wie im folgenden Beispiel auf * festlegen.
Weitere Informationen zur Verwendung von IAM-Richtlinienanweisungen finden Sie unter Steuern des Zugriffs mithilfe von Richtlinien im IAM-Benutzerhandbuch.