View a markdown version of this page

Bedingungsschlüssel für den Zugriff auf Contributor Insights-Protokollgruppen - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bedingungsschlüssel für den Zugriff auf Contributor Insights-Protokollgruppen

Um eine Regel in Contributor Insights zu erstellen und ihre Ergebnisse anzuzeigen, muss ein Benutzer die Berechtigung cloudwatch:PutInsightRule haben. Standardmäßig kann ein Benutzer mit dieser Berechtigung eine Regel erstellen, die jede Protokollgruppe in CloudWatch Logs auswertet, und dann die Ergebnisse anzeigen. Die Ergebnisse können Daten von Mitwirkenden aus diesen Protokollgruppen enthalten, die möglicherweise vertrauliche Informationen enthalten.

Sie können IAM-Richtlinien mit Bedingungsschlüsseln erstellen, um Benutzern die Berechtigung zum Schreiben von Contributor Insights-Regeln für bestimmte Protokollgruppen zu gewähren und gleichzeitig den Zugriff auf Daten aus anderen Protokollgruppen zu verhindern.

Weitere Informationen zum Element Condition in IAM-Richtlinien finden Sie unter IAM-JSON-Richtlinienelemente: Bedingung.

Grundlegendes zum Contributor Insights-Berechtigungsmodell

Contributor Insights-Operationen verwenden den cloudwatch: IAM-Namespace. Für Protokollgruppenvorgänge wird der Namespace verwendet. logs: Contributor Insights benötigt für die Verarbeitung von Protokollgruppendaten keine logs: Berechtigungen und bewertet sie auch nicht.

Ein Principal mit cloudwatch:PutInsightRule cloudwatch:GetInsightRuleReport Berechtigungen kann Regeln erstellen, die jede Protokollgruppe auswerten und die Ergebnisse abrufen — auch ohne logs: Berechtigungen für diese Protokollgruppen.

Wichtig

Aggregierte Ergebnisse können vertrauliche Informationen enthalten, z. B. Protokollfelder, die als Schlüssel für Mitwirkende verwendet werden. cloudwatch:PutInsightRuleGewähren Sie cloudwatch:GetInsightRuleReport Berechtigungen nur für Principals, die Zugriff auf Daten in allen referenzierten Protokollgruppen benötigen.

Für den kontoübergreifenden Zugriff gilt: Wenn ein Quellkonto einen AWS Organizations Link konfiguriert hat, der den Zugriff auf Protokollgruppen teilt, muss ein Hauptbenutzer des Überwachungskontos nur Regeln erstellen, die cloudwatch:PutInsightRule auf Protokollgruppen des Quellkontos abzielen.

Beschränkung des Zugriffs von Contributor Insights auf bestimmte Protokollgruppen

Verwenden Sie die folgenden Bedingungsschlüssel, um einzuschränken, welche Protokollgruppen ein Principal beim Erstellen von Contributor Insights-Regeln angeben kann:

  • cloudwatch:requestInsightRuleLogGroups— Entspricht den in einer Regel angegebenen Protokollgruppennamen

  • cloudwatch:requestInsightRuleLogGroupARNs— Entspricht den in einer Regel angegebenen Loggruppen-ARNs

Wichtig

Nachdem eine Regel erstellt wurde, kann jeder Prinzipal mit der cloudwatch:GetInsightRuleReport entsprechenden Berechtigung ihre Ergebnisse abrufen, unabhängig von den Einschränkungen der Protokollgruppe.

Die folgende Richtlinie gewährt die Berechtigung zum Erstellen von Contributor Insights-Regeln für die benannte Protokollgruppe AllowedLogGroup und für Protokollgruppen, deren Namen mit AllowedWildCard beginnen. Sie gewährt keine Berechtigung zum Erstellen von Regeln für andere Protokollgruppen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCertainLogGroups", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringLike": { "cloudwatch:requestInsightRuleLogGroups": [ "AllowedLogGroup", "AllowedWildcard*" ] } } } ] }

Die folgende Richtlinie ermöglicht standardmäßig das Erstellen von Regeln für jede Protokollgruppe, verweigert jedoch ausdrücklich die Erstellung von Regeln für die angegebene Protokollgruppe. ExplicitlyDeniedLogGroup

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowInsightRulesOnLogGroupsByDefault", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*" }, { "Sid": "ExplicitDenySomeLogGroups", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringEqualsIgnoreCase": { "cloudwatch:requestInsightRuleLogGroups": [ "/test/alpine/ExplicitlyDeniedLogGroup" ] } } } ] }

Die folgende Richtlinie verweigert die Erstellung von Regeln, die auf Protokollgruppen abzielen, /production/ im ARN-Pfad.

{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
Anmerkung
  • Bedingungsschlüssel stimmen mit den Musterzeichenfolgen in der Regeldefinition überein, nicht mit den aufgelösten Protokollgruppen.

  • Wenn Regeln Protokollgruppen als vollständige ARNs angeben, stimmt ein Bedingungswert wie beispielsweise /production/* nicht überein, da die vollständige ARN-Zeichenfolge nicht mit diesem Präfix beginnt. Wird */production/* als Platzhalterpräfix verwendet, um Verweise auf ARN-based Protokollgruppen abzugleichen.

Bewährte Sicherheitsmethoden für Contributor Insights

Folgen Sie diesen bewährten Methoden, um Ihre Contributor Insights-Konfiguration zu sichern.

  • Wenigste Zugriffsrechte anwenden cloudwatch:GetInsightRuleReport Nur Principals gewährencloudwatch:PutInsightRule, die Protokollgruppendaten analysieren müssen

  • Verwenden Sie Bedingungsschlüssel, um Protokollgruppen einzuschränken — Schränken Sie ein, auf welche Protokollgruppen ein Principal in den Contributor Insights-Regeln verweisen kann

  • Vertrauliche Felder schützen — Verwenden Sie den CloudWatch Protokolldatenschutz, um vertrauliche Protokolldaten zu maskieren, bevor Contributor Insights sie verarbeitet. Weitere Informationen finden Sie unter Die Protokolldaten durch Maskierung schützen.

  • Berücksichtigen Sie die Sensibilität der Teilnehmerschlüssel — Mitwirkende Schlüssel können Werte wie IP-Adressen oder Benutzerkennungen in den Regelergebnissen preisgeben

  • Überprüfen Sie den kontoübergreifenden Zugriff — Prüfen Sie die AWS Organizations Linkkonfigurationen, um sicherzustellen, dass nur für die Überwachung vorgesehene Konten Regeln für Quellkonto-Protokollgruppen erstellen können