Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden von dienstverknüpften Rollen für Logs CloudWatch
Amazon CloudWatch Logs verwendet AWS Identity and Access Management serviceverknüpfte Rollen (IAM). Eine serviceverknüpfte Rolle ist ein einzigartiger IAM-Rollentyp, der direkt mit Logs verknüpft ist. CloudWatch Service-linked Rollen werden in CloudWatch Logs vordefiniert und beinhalten alle Berechtigungen, die der Dienst benötigt, um andere AWS Dienste in Ihrem Namen aufzurufen.
Eine dienstbezogene Rolle macht das Einrichten von CloudWatch Logs effizienter, da Sie die erforderlichen Berechtigungen nicht manuell hinzufügen müssen. CloudWatch Logs definiert die Berechtigungen der dienstverknüpften Rollen. Sofern nicht anders definiert, können nur CloudWatch Logs diese Rollen übernehmen. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Diese Berechtigungsrichtlinie kann an keine andere IAM-Entität angefügt werden.
Weitere Informationen zu anderen Services, die serviceverknüpfte Rollen unterstützen, finden Sie unter AWS -Services, die mit IAM funktionieren. Suchen Sie nach den Diensten, die in der Spalte Service-Linked Rolle den Wert Ja haben. Wählen Sie über einen Link Ja aus, um die Dokumentation zu einer serviceverknüpften Rolle für diesen Service anzuzeigen.
Service-linked Rollenberechtigungen für CloudWatch Protokolle
CloudWatch Logs verwendet die dienstverknüpfte Rolle mit dem Namen AWSServiceRoleForLogDelivery. CloudWatch Logs verwendet diese dienstverknüpfte Rolle, um Protokolle direkt in Firehose zu schreiben. Weitere Informationen finden Sie unter Protokollierung aktivieren von AWS service.
Die serviceverknüpfte Rolle AWSServiceRoleForLogDelivery vertraut darauf, dass die folgenden Services die Rolle annehmen:
-
logs.amazonaws.com
Die Richtlinie für Rollenberechtigungen ermöglicht es CloudWatch Logs AWSServiceRoleForLogDeliveryPolicy, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen. Das vollständige JSON-Richtliniendokument finden Sie AWSServiceRoleForLogDeliveryPolicy im AWS Managed Policy Reference Guide.
-
Aktion:
firehose:PutRecordfirehose:PutRecordBatch, undfirehose:ListTagsForDeliveryStreamfür alle Firehose-Lieferstreams, die ein Tag mit einemLogDeliveryEnabledSchlüssel mit dem Wert vontruehaben. Dieses Tag wird automatisch an einen Firehose-Lieferstream angehängt, wenn Sie ein Abonnement für die Übermittlung der Protokolle an Firehose erstellen. -
Aktion:
kms:GenerateDataKeyundkms:Decryptzwar für alle AWS KMS Schlüssel, aber nur, wenn die Anfrage über Firehose gestellt wird (erzwungen durch den auf gesetztenkms:ViaServiceBedingungsschlüssel).firehose.*.amazonaws.com.rproxy.goskope.comDiese Berechtigungen ermöglichen es CloudWatch Logs, Protokolle an Firehose-Lieferstreams zu senden, die serverseitige Verschlüsselung mit vom Kunden verwalteten Schlüsseln verwenden (). SSE-CMK Die AWS KMS Schlüsselrichtlinie des Kunden muss außerdem unabhängig voneinander den Zugriff auf die serviceverknüpfte Rolle gewähren.
Sie müssen Berechtigungen konfigurieren, die es einer IAM-Entität erlaubt, eine serviceverknüpfte Rolle zu erstellen, zu bearbeiten oder zu löschen. Diese Entität kann ein Benutzer, eine Gruppe oder eine Rolle sein. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Service-Linked Rollenberechtigungen.
Eine serviceverknüpfte Rolle für Logs erstellen CloudWatch
Sie brauchen keine serviceverknüpfte Rolle manuell erstellen. Wenn Sie Protokolle so einrichten, dass sie direkt an einen Firehose-Stream in der AWS-Managementkonsole, der oder der AWS API gesendet werden AWS CLI, erstellt CloudWatch Logs die serviceverknüpfte Rolle für Sie.
Wenn Sie diese serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie dasselbe Verfahren anwenden, um die Rolle in Ihrem Konto neu anzulegen. Wenn Sie erneut Protokolle so einrichten, dass sie direkt an einen Firehose-Stream gesendet werden, erstellt CloudWatch Logs die dienstverknüpfte Rolle erneut für Sie.
Bearbeitung einer dienstverknüpften Rolle für Logs CloudWatch
CloudWatch Logs ermöglicht es Ihnen nicht AWSServiceRoleForLogDelivery, eine andere serviceverknüpfte Rolle zu bearbeiten, nachdem Sie sie erstellt haben. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach der Erstellung nicht geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer Service-Linked Rolle im IAM-Benutzerhandbuch.
Löschen einer serviceverknüpften Rolle für Protokolle CloudWatch
Wenn Sie ein Feature oder einen Service, die bzw. der eine serviceverknüpfte Rolle erfordert, nicht mehr benötigen, sollten Sie diese Rolle löschen. Auf diese Weise haben Sie keine ungenutzte Entität, die nicht aktiv überwacht oder verwaltet wird. Sie müssen jedoch die Ressourcen für Ihre serviceverknüpfte Rolle zunächst bereinigen, bevor Sie sie manuell löschen können.
Anmerkung
Wenn der CloudWatch Logs-Dienst die Rolle verwendet, wenn Sie versuchen, die Ressourcen zu löschen, schlägt das Löschen möglicherweise fehl. Wenn dies passiert, warten Sie einige Minuten und versuchen Sie es erneut.
Um CloudWatch Logs-Ressourcen zu löschen, die von der AWSServiceRoleForLogDelivery Serviceverknüpfte Rolle
-
Hören Sie auf, Protokolle direkt an Firehose-Streams zu senden.
So löschen Sie die serviceverknüpfte Rolle mit IAM
Verwenden Sie die IAM-Konsole, die oder die AWS API AWS CLI, um die AWSServiceRoleForLogDelivery serviceverknüpfte Rolle zu löschen. Weitere Informationen finden Sie unter Löschen einer Rolle Service-Linked
Unterstützte Regionen für Rollen, die mit dem CloudWatch Logs-Dienst verknüpft sind
CloudWatch Logs unterstützt die Verwendung dienstbezogener Rollen in allen AWS Regionen, in denen der Dienst verfügbar ist. Weitere Informationen finden Sie unter CloudWatch Logs, Regionen und Endpunkte.