Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción general de la administración de los permisos de acceso a los recursos de CloudWatch Logs
Para dar acceso, agregue permisos a los usuarios, grupos o roles:
-
Usuarios y grupos en AWS IAM Identity Center:
Cree un conjunto de permisos. Siga las instrucciones de Creación de un conjunto de permisos en la Guía del usuario de AWS IAM Identity Center .
-
Usuarios gestionados en IAM a través de un proveedor de identidades:
Cree un rol para la federación de identidades. Siga las instrucciones descritas en Creación de un rol para un proveedor de identidad de terceros (federación) en la Guía del usuario de IAM.
-
Usuarios de IAM:
-
Cree un rol que el usuario pueda aceptar. Siga las instrucciones descritas en Creación de un rol para un usuario de IAM en la Guía del usuario de IAM.
-
(No recomendado) Adjunte una política directamente a un usuario o agregue un usuario a un grupo de usuarios. Siga las instrucciones descritas en Adición de permisos a un usuario (consola) de la Guía del usuario de IAM.
-
Temas
CloudWatch Registra los recursos y las operaciones
En CloudWatch los registros, los recursos principales son los grupos de registros, las secuencias de registros y los destinos. CloudWatch Los registros no admiten subrecursos (otros recursos que se pueden usar con el recurso principal).
Estos recursos y subrecursos tienen nombres de recursos de Amazon (ARN) únicos asociados a ellos, tal y como se muestra en la siguiente tabla:
| Tipo de recurso | Formato de ARN |
|---|---|
|
Grupo de registro |
arn:aws:logs: ::log-group: |
|
Flujo de registro |
arn:aws:logs: |
|
Destino |
arn:aws:logs: |
Para obtener más información sobre los ARN, consulte ARN en la Guía del usuario de IAM. Para obtener información sobre CloudWatch los ARN de los registros, consulte los nombres de recursos de Amazon (ARN) en. Referencia general de Amazon Web Services Para ver un ejemplo de una política que cubre CloudWatch los registros, consulte. Uso de políticas basadas en la identidad (políticas de IAM) para los registros CloudWatch
CloudWatch Los registros proporcionan un conjunto de operaciones para trabajar con los recursos de los CloudWatch registros. Para ver la lista de las operaciones disponibles, consulte CloudWatch Referencia a los permisos de los registros.
Titularidad de los recursos
La AWS cuenta es propietaria de los recursos que se crean en la cuenta, independientemente de quién los haya creado. En concreto, el propietario del recurso es la AWS cuenta de la entidad principal (es decir, la cuenta raíz, un usuario o un rol de IAM) que autentica la solicitud de creación de recursos. Los siguientes ejemplos ilustran cómo funciona:
-
Si usas las credenciales de la cuenta raíz de tu AWS cuenta para crear un grupo de registros, tu AWS cuenta es la propietaria del recurso de CloudWatch registros.
-
Si creas un usuario en tu AWS cuenta y le concedes permisos para crear recursos de CloudWatch registros, el usuario puede crear recursos de CloudWatch registros. Sin embargo, tu AWS cuenta, a la que pertenece el usuario, es la propietaria de los recursos de CloudWatch Logs.
-
Si creas un rol de IAM en tu AWS cuenta con permisos para crear recursos de CloudWatch Logs, cualquier persona que pueda asumir el rol puede crear recursos de CloudWatch Logs. Tu AWS cuenta, a la que pertenece el rol, es la propietaria de los recursos de CloudWatch Logs.
Administración del acceso a los recursos
Una política de permisos describe quién tiene acceso a qué. En la siguiente sección se explican las opciones disponibles para crear políticas de permisos.
nota
En esta sección se describe el uso de IAM en el contexto de CloudWatch los registros. No se proporciona información detallada sobre el servicio de IAM. Para ver la documentación completa de IAM, consulte What is IAM? (¿Qué es IAM?) en la Guía del usuario de IAM. Para obtener más información sobre la sintaxis y descripciones de las políticas de IAM, consulte Referencia de políticas de IAM en la Guía del usuario de IAM.
Las políticas asociadas a una identidad de IAM se denominan políticas basadas en la identidad (políticas de IAM) y las políticas asociadas a un recurso se denominan políticas basadas en recursos. CloudWatch Los registros admiten políticas basadas en la identidad y políticas basadas en los recursos para los destinos, que se utilizan para habilitar las suscripciones entre cuentas. Para obtener más información, consulte Cross-account Suscripciones entre regiones.
Permisos de grupo de registro y Información de colaboradores
Contributor Insights es una función CloudWatch que le permite analizar los datos de los grupos de registro y crear series temporales que muestren los datos de los colaboradores. Puede ver métricas acerca de los colaboradores Top-N, el número total de colaboradores únicos y su uso. Para obtener más información, consulte Uso de Contributor Insights para analizar High-Cardinality datos.
Las operaciones de Contributor Insights utilizan el espacio de nombres de cloudwatch: IAM. CloudWatch Los permisos de Logs (logs:) no se evalúan cuando Contributor Insights procesa los datos del grupo de registros. Para obtener información detallada sobre el modelo de permisos, las claves de condición y las prácticas recomendadas de Contributor Insights, consulte Uso de las claves de condición para limitar el acceso de los usuarios de Contributor Insights a los grupos de registros en la Guía del CloudWatch usuario de Amazon.
Si sus grupos de CloudWatch registros contienen datos confidenciales, utilice las políticas de protección de datos de Logs para enmascararlos antes de que Contributor Insights o cualquier otra función puedan procesarlos. Para obtener más información, consulte Ayude a proteger los datos de registro confidenciales con el enmascaramiento.
Resource-based políticas
CloudWatch Los registros admiten políticas basadas en recursos para los destinos, que puedes usar para habilitar las suscripciones multicuenta. Para obtener más información, consulte Paso 1: crear un destino. Los destinos se pueden crear mediante la PutDestination API y puedes añadir una política de recursos al destino mediante la PutDestinationPolicy API. El siguiente ejemplo permite a otra cuenta de AWS con el ID de cuenta 111122223333 suscribir los grupos de registro al destino arn:aws:logs:us-east-1:123456789012:destination:testDestination.
Especificar elementos de la política: acciones, efectos y entidades principales
Para cada recurso de CloudWatch Logs, el servicio define un conjunto de operaciones de API. Para conceder permisos para estas operaciones de API, CloudWatch Logs define un conjunto de acciones que puedes especificar en una política. Algunas operaciones de API pueden requerir permisos para más de una acción para poder realizar la operación de API. Para obtener más información sobre los recursos y las operaciones de API, consulte CloudWatch Registra los recursos y las operaciones y CloudWatch Referencia a los permisos de los registros.
A continuación, se indican los elementos básicos de la política:
-
Recurso: use un Nombre de recurso de Amazon (ARN) para identificar el recurso al que se aplica la política. Para obtener más información, consulte CloudWatch Registra los recursos y las operaciones.
-
Acción: utilice palabras clave de acción para identificar las operaciones del recurso que desea permitir o denegar. Por ejemplo, el permiso
logs.DescribeLogGroupsconcede permiso a los usuarios para realizar la operaciónDescribeLogGroups. -
Efecto: especifique el efecto, permitir o denegar, cuando el usuario solicite la acción específica. Si no concede acceso de forma explícita (permitir) a un recurso, el acceso se deniega implícitamente. También puede denegar explícitamente el acceso a un recurso para asegurarse de que un usuario no pueda obtener acceso a él, aunque otra política le conceda acceso.
-
Entidad principal: en las políticas basadas en identidades (políticas de IAM), el usuario al que se asocia esta política es la entidad principal implícita. En el caso de las políticas basadas en recursos, debes especificar el usuario, la cuenta, el servicio u otra entidad para la que quieres recibir los permisos (solo se aplica a las políticas basadas en recursos). CloudWatch Los registros admiten políticas basadas en los recursos para los destinos.
Para obtener más información sobre la sintaxis y descripciones de las políticas de IAM, consulte Referencia de la política de IAM de AWS en la Guía del usuario de IAM.
Para ver una tabla en la que se muestran todas las acciones de la API de CloudWatch Logs y los recursos a los que se aplican, consulta. CloudWatch Referencia a los permisos de los registros
Especificación de las condiciones de una política
Al conceder permisos, puede utilizar el lenguaje de la política de acceso para especificar las condiciones en las que se debe aplicar una política. Por ejemplo, es posible que desee que solo se aplique una política después de una fecha específica. Para obtener más información sobre cómo especificar condiciones en un lenguaje de política, consulte Condition en la Guía del usuario de IAM.
Para expresar condiciones, se usan claves de condición predefinidas. Para obtener una lista de las claves de contexto que admite cada AWS servicio y una lista de las claves AWS de política generales, consulta Acciones, recursos y claves de condición para los AWS servicios y las claves de contexto de condiciones AWS globales.
nota
Puedes usar etiquetas para controlar el acceso a los recursos de los CloudWatch registros, incluidos los grupos de registros y los destinos. El acceso a los flujos de registro se controla a nivel de grupo de registro, debido a la relación jerárquica que existe entre los grupos de registro y los flujos de registro. A fin de obtener información sobre el uso de etiquetas para controlar el acceso, consulte Control del acceso a recursos de Amazon Web Services mediante etiquetas.