Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
CloudWatch Pipelines IAM-Richtlinien und -Berechtigungen
In diesem Abschnitt werden die IAM-Anforderungen für Pipelines beschrieben. CloudWatch Die Berechtigungen variieren je nach Datenquelle und Integrationsmethode.
Anhand der folgenden Tabelle können Sie ermitteln, welche IAM-Abschnitte für Ihren Anwendungsfall gelten.
Anmerkung
S3-based sources (s3) erfordern nach der Erstellung der Pipeline eine Ressourcenrichtlinie. CloudWatch Loggt Quellen (cloudwatch_logs) nicht.
Berechtigungen für API-Anrufer
Der IAM-Prinzipal, der aufruft, CreateTelemetryPipeline benötigt iam:PassRole Berechtigungen für alle Rollen, auf die in der Pipeline-Konfiguration verwiesen wird.
Beispiel PassRole Vorlage für Richtlinien
{ "Version": "2012-10-17", "Statement": [ { "Sid": "PassRoleForPipelineSource", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::your-account-id:role/your-source-role", "Condition": { "StringEquals": { "iam:PassedToService": [ "service-principal" ], "iam:AssociatedResourceARN": [ "arn:aws:observabilityadmin:your-region:your-account-id:telemetry-pipeline/*" ] } } } ] }
service-principalErsetzen Sie je nach Anwendungsfall durch den Wert aus der folgenden Tabelle.
| Anwendungsfall | Wert für den Hauptdienst |
|---|---|
| Third-party (API-Pull) | telemetry-pipelines.observabilityadmin.amazonaws.com |
| Third-party (S3-Lieferung) | telemetry-pipelines.observabilityadmin.amazonaws.com |
| Benutzerdefinierte Daten von S3 | telemetry-pipelines.observabilityadmin.amazonaws.com |
| Benutzerdefinierte Daten aus CloudWatch Logs | logs.amazonaws.com |
| AWS Serviceprotokolle verkauft | logs.amazonaws.com |
Anmerkung
Die Condition Sperrung wird empfohlen, ist aber optional. Ohne ihn kann die Rolle an jeden Dienst weitergegeben werden.
Berechtigungen für Pipeline-Regeln (nur für CloudWatch Log-Quellen)
Bei Verwendung cloudwatch_logs als Quelle benötigt der API-Aufrufer auch Berechtigungen für Pipeline-Regeloperationen. Die logs:PutPipelineRule Genehmigung ist für CreateTelemetryPipeline und UpdateTelemetryPipeline -Operationen erforderlich. Die logs:DeletePipelineRule Genehmigung ist für DeleteTelemetryPipeline Operationen erforderlich.
Beispiel IAM-Richtlinie für CloudWatch Logs-Pipeline-Regeln
{ "Version": "2012-10-17", "Statement": [ { "Sid": "PipelineRuleForCloudWatchLogs", "Effect": "Allow", "Action": [ "logs:PutPipelineRule", "logs:DeletePipelineRule" ], "Resource": "*" } ] }
Berechtigungen für Pipeline-Regeln für CloudWatch Metrikquellen
Wenn Sie es cloudwatch_metrics als Quelle verwenden, benötigen Sie Berechtigungen für Pipeline-Regelvorgänge. Erteilen Sie die cloudwatch:PutPipelineRule Berechtigung, um eine Pipeline zu erstellen oder zu aktualisieren. Erteilen Sie die cloudwatch:DeletePipelineRule Erlaubnis, um eine Pipeline zu löschen. Für Metrik-Pipelines sind keine Ressourcenrichtlinien erforderlich iam:PassRole oder CloudWatch protokolliert. Sie können diese Aktionen auf die dataset/default Ressource beschränken.
Beispiel IAM-Richtlinie für Pipeline-Regeln für CloudWatch Metriken
{ "Version": "2012-10-17", "Statement": [ { "Sid": "PipelineRuleForCloudWatchMetrics", "Effect": "Allow", "Action": [ "cloudwatch:PutPipelineRule", "cloudwatch:DeletePipelineRule" ], "Resource": "arn:aws:cloudwatch:your-region:your-account-id:dataset/default" } ] }
Reduzierung des Anwendungsbereichs mithilfe von Bedingungsschlüsseln
Richtlinien zur Quellenrolle
Für jede Pipeline ist eine dedizierte IAM-Rolle erforderlich, die der Service zum Lesen Ihrer Daten annimmt. Die folgenden Unterabschnitte enthalten die vollständigen Richtlinien (Erlaubnis und Vertrauen) für jeden Anwendungsfall.
Third-party Quellen (API Pull)
Dieser Abschnitt bezieht sich auf Microsoft Office 365, Microsoft Entra ID, Okta SSO, Palo Alto NGFW und API-Integrationen anderer Anbieter, die Anmeldeinformationen in Secrets Manager speichern. AWS
Berechtigungsrichtlinie
Die folgende Richtlinie ermöglicht es der Rolle, Ihre gespeicherten API-Anmeldeinformationen abzurufen.
Beispiel IAM-Richtlinie für Secrets Manager-Quellen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "secrets-manager-access", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:your-region:your-account-id:secret:your-secret-name*" }, { "Sid": "kms-access", "Effect": "Allow", "Action": "kms:Decrypt", "Resource": "arn:aws:kms:your-region:your-account-id:key/your-key-id" } ] }
Anmerkung
Die kms:Decrypt Anweisung ist nur erforderlich, wenn Ihr Geheimnis in Secrets Manager mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt ist.
Vertrauensrichtlinie
Beispiel Vertrauensrichtlinie für API-Pull-Quellen
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Vollständiges IAM-Setup für API-Pull-Pipelines
Das folgende Beispiel zeigt alle IAM-Richtlinien, die erforderlich sind, um eine durchgängige API-Pull-Pipeline eines Drittanbieters zu erstellen.
Richtlinie zur Anruferidentität — an den aufrufenden Hauptbenutzer anhängen: CreateTelemetryPipeline
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateApiPullPipeline", "Effect": "Allow", "Action": [ "observabilityadmin:CreateTelemetryPipeline", "iam:PassRole" ], "Resource": "*" } ] }
Berechtigungsrichtlinie für Quellrollen — an die Rolle anhängen, die die Pipeline annimmt:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerAccess", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:your-region:your-account-id:secret:your-secret-name*" } ] }
Vertrauensrichtlinie für die Quellrolle:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Anmerkung
Nach dem Erstellen der Pipeline müssen Sie innerhalb von 5 Minuten auch eine Ressourcenrichtlinie erstellen. Siehe Ressourcenrichtlinien.
Anmerkung
Für den Einsatz in der Produktion verwenden Sie die unter angegebenen Bedingungsschlüssel, um den Umfang zu verringernBerechtigungen für API-Anrufer. iam:PassRole Wenn Ihr geheimer Schlüssel einen vom Kunden verwalteten KMS-Schlüssel verwendet, fügen Sie ihn kms:Decrypt der Berechtigungsrichtlinie für die Quellrolle hinzu.
Third-party Quellen (S3-Lieferung)
Dieser Abschnitt gilt für alle Drittanbieter, die Protokolldateien an Ihren S3-Bucket liefern (z. B. CrowdStrike Falcon, Wiz oder Cisco Umbrella).
Berechtigungsrichtlinie
Die folgende Richtlinie ermöglicht es der Rolle, Objekte aus S3 zu lesen und SQS-Benachrichtigungen zu verarbeiten.
Beispiel IAM-Richtlinie für S3-Quellen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "s3-access", "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3:::your-bucket-name/*" }, { "Sid": "sqs-access", "Effect": "Allow", "Action": [ "sqs:ReceiveMessage", "sqs:DeleteMessage", "sqs:ChangeMessageVisibility" ], "Resource": "arn:aws:sqs:your-region:your-account-id:your-queue-name" }, { "Sid": "kms-access", "Effect": "Allow", "Action": "kms:Decrypt", "Resource": "arn:aws:kms:your-region:your-account-id:key/your-key-id" } ] }
Anmerkung
Die kms:Decrypt Anweisung ist nur erforderlich, wenn Ihr S3-Bucket oder Ihre SQS-Warteschlange einen vom Kunden verwalteten KMS-Schlüssel für die Verschlüsselung verwendet.
Vertrauensrichtlinie
Beispiel Vertrauensrichtlinie für S3-Lieferquellen
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Vollständiges IAM-Setup für S3-Bereitstellungspipelines
Das folgende Beispiel zeigt alle IAM-Richtlinien, die für die Erstellung einer durchgängigen S3-Bereitstellungspipeline erforderlich sind.
Richtlinie zur Anruferidentität — an den aufrufenden Hauptbenutzer anhängen: CreateTelemetryPipeline
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateS3Pipeline", "Effect": "Allow", "Action": [ "observabilityadmin:CreateTelemetryPipeline", "iam:PassRole" ], "Resource": "*" } ] }
Berechtigungsrichtlinie für Quellrollen — an die Rolle anhängen, die die Pipeline annimmt:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Access", "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3:::your-bucket-name/*" }, { "Sid": "SqsAccess", "Effect": "Allow", "Action": [ "sqs:ReceiveMessage", "sqs:DeleteMessage", "sqs:ChangeMessageVisibility" ], "Resource": "arn:aws:sqs:your-region:your-account-id:your-queue-name" } ] }
Vertrauensrichtlinie für die Quellrolle:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Anmerkung
Nach dem Erstellen der Pipeline müssen Sie innerhalb von 5 Minuten auch eine Ressourcenrichtlinie erstellen. Siehe Ressourcenrichtlinien.
Anmerkung
Für den Einsatz in der Produktion verwenden Sie die unter angegebenen Bedingungsschlüssel, um den Umfang zu verringernBerechtigungen für API-Anrufer. iam:PassRole Wenn Ihr S3-Bucket oder Ihre SQS-Warteschlange einen vom Kunden verwalteten KMS-Schlüssel verwendet, fügen Sie ihn der Berechtigungsrichtlinie kms:Decrypt für Quellrollen hinzu.
Benutzerdefinierte Daten aus S3
Dieser Abschnitt bezieht sich auf Ihre eigenen Anwendungen oder Infrastruktur, die Protokolldateien in einen S3-Bucket schreiben.
Das IAM-Setup ist identisch mit. Third-party Quellen (S3-Lieferung) Verwenden Sie dieselbe Berechtigungs- und Vertrauensrichtlinie. Die Pipeline liest mithilfe von SQS-Ereignisbenachrichtigungen aus Ihrem Bucket, unabhängig davon, wer die Daten geschrieben hat.
Benutzerdefinierte Daten aus Logs CloudWatch
Dieser Abschnitt bezieht sich auf Ihre eigenen Anwendungen, die in einer CloudWatch Logs-Protokollgruppe protokollieren (z. B. Lambda-Funktionen, ECS-Container oder benutzerdefinierte EC2-Anwendungen).
Berechtigungsrichtlinie
Die folgende Richtlinie ermöglicht es der Rolle, Protokolle aus Ihren angegebenen Protokollgruppen zu verarbeiten.
Beispiel IAM-Richtlinie für CloudWatch Protokollquellen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "logs-processing-access", "Effect": "Allow", "Action": [ "logs:processWithPipeline" ], "Resource": [ "arn:aws:logs:your-region:your-account-id:log-group:your-log-group-01", "arn:aws:logs:your-region:your-account-id:log-group:your-log-group-02" ] } ] }
Sie können diese Berechtigung einschränken, indem Sie mithilfe der logs:data_source_type Bedingungsschlüssel logs:data_source_name und einschränken, welche Pipeline-Quellen Transformationen aufrufen können. Der logs:data_source_name Wert entspricht dem Wert data_source_name in Ihrer Pipeline-Konfiguration und logs:data_source_type entspricht dem data_source_type in Ihrer Pipeline-Konfiguration.
Beispiel Berechtigungsrichtlinie für CloudWatch Logs-Quellen (begrenzt durch Bedingungsschlüssel)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowProcessWithPipelineScopedDown", "Effect": "Allow", "Action": "logs:ProcessWithPipeline", "Resource": "arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name", "Condition": { "StringEquals": { "aws:ResourceAccount": "your-account-id", "logs:data_source_name": "your-source-name", "logs:data_source_type": "your-source-type" } } } ] }
Anmerkung
Die IAM-Rolle für CloudWatch Logs-Quellen erfordert sowohl die Vertrauensrichtlinie (um die Übernahme der Rolle logs.amazonaws.com zu ermöglichen) als auch die Berechtigungsrichtlinie (um zu gewähren). logs:ProcessWithPipeline Ohne beide Richtlinien können CloudWatch Pipelines Protokollereignisse während der Erfassung nicht transformieren.
Vertrauensrichtlinie
Beispiel Vertrauensrichtlinie für Logs-Quellen CloudWatch
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "logs.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Anmerkung
Für CloudWatch Logs-Quell-Pipelines ist keine Ressourcenrichtlinie erforderlich.
Schließen Sie das IAM-Setup für CloudWatch Logs-Pipelines ab
Das folgende Beispiel zeigt alle IAM-Richtlinien, die für die Erstellung einer durchgängigen CloudWatch Logs-Pipeline erforderlich sind.
Richtlinie zur Anruferidentität — an den Hauptanrufenden anhängen: CreateTelemetryPipeline
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateLogsPipeline", "Effect": "Allow", "Action": [ "observabilityadmin:CreateTelemetryPipeline", "logs:PutPipelineRule", "logs:DeletePipelineRule", "iam:PassRole" ], "Resource": "*" } ] }
Berechtigungsrichtlinie für Quellrollen — an die Rolle anhängen, die die Pipeline annimmt:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "LogsProcessing", "Effect": "Allow", "Action": [ "logs:processWithPipeline" ], "Resource": [ "arn:aws:logs:your-region:your-account-id:log-group:your-log-group" ] } ] }
Vertrauensrichtlinie für die Quellrolle:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "logs.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Anmerkung
Für den Einsatz in der Produktion können Sie den Umfang iam:PassRole mithilfe der unter angegebenen Bedingungstasten einschränkenBerechtigungen für API-Anrufer.
Verkauft AWS Serviceprotokolle
Dieser Abschnitt bezieht sich auf AWS Serviceprotokolle, die an CloudWatch Logs übermittelt werden, wie VPC Flow Logs, Route 53-Abfrageprotokolle und andere AWS Vended-Log-Typen.
Das IAM-Setup ist identisch mit. Benutzerdefinierte Daten aus Logs CloudWatch Verwenden Sie dieselbe Berechtigungsrichtlinie (logs:processWithPipelinefür die Protokollgruppe) und dieselbe Vertrauensrichtlinie (). logs.amazonaws.com
Da dabei der cloudwatch_logs Quelltyp verwendet wird, benötigt logs:PutPipelineRule der Anrufer auch Berechtigungen. logs:DeletePipelineRule Siehe Berechtigungen für Pipeline-Regeln (nur für CloudWatch Log-Quellen).
Ressourcenrichtlinien
CloudWatch Für S3-based Quellen und Manager-based Secrets-Quellen (Integrationen von Drittanbietern) sind Richtlinien für Protokollressourcen erforderlich. Für CloudWatch Logs-Quellen (benutzerdefinierte Daten oder verkaufte Logs) sind keine Ressourcenrichtlinien erforderlich.
Nach dem Anruf CreateTelemetryPipeline erhalten Sie einen Pipeline-ARN. Anschließend müssen Sie anrufenlogs:PutResourcePolicy, damit der CloudWatch Pipeline-Dienstprinzipal in die konfigurierte Protokollgruppe schreiben kann.
Zeitliche Einschränkungen
Nach Erhalt des Pipeline-ARN haben Sie weniger als 5 Minuten Zeit, um diese Ressourcenrichtlinie zu erstellen. Wenn die Pipeline aktiv wird, bevor die Richtlinie in Kraft getreten ist, werden Daten gelöscht.
Beispiel Protokolle: PutResourcePolicy Anfrage
{ "policyName": "resourceArn=arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:*", "policyDocument": { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:observabilityadmin:your-region:your-account-id:telemetry-pipeline/your-pipeline-id" } } } ] } }
Verwaltung von Ressourcenrichtlinien
Verwenden Sie die AWS CLI, um CloudWatch Protokollressourcenrichtlinien für CloudWatch Pipelines zu erstellen oder zu aktualisieren.
Um nach vorhandenen Richtlinien zu suchen
aws logs describe-resource-policies \ --resource-arn arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:*
Um eine neue Richtlinie zu erstellen
aws logs put-resource-policy \ --regionyour-region\ --policy-name "resourceArn=arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:*" \ --policy-document file://policy.json
Um sie mit einer vorhandenen Richtlinie zusammenzuführen
Wenn bereits eine Ressourcenrichtlinie vorhanden ist, fügen Sie die neue Anweisung dem vorhandenen Statement Array im Richtliniendokument hinzu und rufen Sie dann put-resource-policy erneut mit der zusammengeführten Datei auf.
-
Rufen Sie die vorhandene Richtlinie ab:
aws logs describe-resource-policies \ --resource-arn arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:* -
Fügen Sie die neue Anweisung zum vorhandenen
StatementArray hinzu:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "existing-service.amazonaws.com" }, "Action": [ "logs:SomeAction" ] }, { "Effect": "Allow", "Principal": { "Service": "telemetry-pipelines.observabilityadmin.amazonaws.com" }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:observabilityadmin:your-region:your-account-id:telemetry-pipeline/your-pipeline-id" } } } ] } -
Aktualisieren Sie die Richtlinie:
aws logs put-resource-policy \ --regionyour-region\ --policy-name "resourceArn=arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:*" \ --policy-document file://existing-policy.json
Bestätigen Sie, dass die Richtlinie erfolgreich erstellt oder aktualisiert wurde:
aws logs describe-resource-policies \ --resource-arn arn:aws:logs:your-region:your-account-id:log-group:your-log-group-name:*
Ersetzen die folgenden Platzhalter:
-
your-region— Ihre AWS Region (z. B. us-east-1) -
your-account-id— Deine 12-stellige Konto-ID AWS -
your-log-group-name— Ihr CloudWatch Logs-Log-Gruppenname -
your-pipeline-id— Ihre Telemetrie-Pipeline-ID (zurückgegeben vonCreateTelemetryPipeline)
Schlüssel zum Zustand der Pipeline
CloudWatch Pipelines unterstützt IAM-Bedingungsschlüssel, mit denen Sie anhand des Quellnamens und -typs einschränken können, wer Pipelines erstellen kann. Verwenden Sie diese Bedingungsschlüssel, um Governance-Richtlinien in Ihrer gesamten Organisation durchzusetzen.
Verfügbare Bedingungsschlüssel
observabilityadmin:SourceName-
Beschränkt die Pipeline-Erstellung auf bestimmte Quellnamen. Gilt nur für Log-Pipelines.
observabilityadmin:SourceType-
Beschränkt die Pipeline-Erstellung auf bestimmte Quelltypen.
Verwenden Sie diese Bedingungsschlüssel in Identitätsrichtlinien, um zu steuern, welche Pipelines ein Principal erstellen kann.
observabilityadmin:SourceType-
Beschränkt die Pipeline-Erstellung auf bestimmte Quelltypen. Zu den unterstützten Werten gehören
cloudwatch_logss3,microsoft_office365okta_sso, undpalo_alto_ngfw.
Beispiel Beschränken Sie die Pipeline-Erstellung nach Quelltyp
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowPipelineCreationForSpecificSourceType", "Effect": "Allow", "Action": "observabilityadmin:CreateTelemetryPipeline", "Resource": "*", "Condition": { "StringEquals": { "observabilityadmin:SourceType": "cloudwatch_logs" } } } ] }
Quelle, Rolle, Vertrauensrichtlinie
Verwenden Sie diese Bedingungsschlüssel in der Vertrauensrichtlinie Ihrer Quellrolle, um einzuschränken, welches Konto die Rolle übernehmen kann. Dadurch werden verwirrte Angriffe durch Stellvertreter verhindert, bei denen der Dienst im Namen eines anderen Kontos handeln könnte.
aws:SourceAccount-
Beschränkt die Rollenübernahme auf Anfragen, die von einem bestimmten AWS Konto stammen.
aws:SourceArn-
Beschränkt die Rollenübernahme auf Anfragen, die von einem bestimmten Ressourcen-ARN stammen (z. B. einer Protokollgruppe).
Beispiel Vertrauensrichtlinie mit SourceAccount Bedingung (CloudWatch Log-Quellen)
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "logs.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" }, "ArnLike": { "aws:SourceArn": "arn:aws:logs:your-region:your-account-id:log-group:*" } } } ] }
AI-assisted Berechtigungen für die Prozessorkonfiguration
Um die AI-assisted Prozessorkonfiguration in der CloudWatch Pipeline-Konsole verwenden zu können, muss der IAM-Prinzipal über die logs:GeneratePipeline entsprechende Berechtigung verfügen. Diese Berechtigung autorisiert die Generierung von Prozessorkonfigurationen anhand von Beschreibungen in natürlicher Sprache.
Beispiel IAM-Richtlinie für die Prozessorkonfiguration AI-assisted
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowGeneratePipeline", "Effect": "Allow", "Action": "logs:GeneratePipeline", "Resource": "*" } ] }