Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de funciones vinculadas a servicios para Logs CloudWatch
Amazon CloudWatch Logs utiliza funciones vinculadas a AWS Identity and Access Management servicios (IAM). https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html Un rol vinculado a un servicio es un tipo único de rol de IAM que está vinculado directamente a los registros. CloudWatch Service-linked Los roles están predefinidos en CloudWatch Logs e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en tu nombre.
Una función vinculada a un servicio hace que la configuración de CloudWatch Logs sea más eficaz, ya que no es necesario añadir manualmente los permisos necesarios. CloudWatch Logs define los permisos de sus funciones vinculadas a servicios y, a menos que se defina lo contrario, solo CloudWatch Logs puede asumir esas funciones. Los permisos definidos incluyen la política de confianza y la política de permisos. Dicha política de permisos no se puede asociar a ninguna otra entidad de IAM.
Para obtener más información sobre otros servicios que admiten los roles vinculados a servicios, consulte Servicios de AWS que funcionan con IAM. Busque los servicios que tengan la palabra Sí en la columna Service-Linked Función. Elija una opción Sí con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.
Service-linked permisos de rol para CloudWatch los registros
CloudWatch Logs usa la función vinculada a un servicio denominada. AWSServiceRoleForLogDelivery CloudWatch Logs usa esta función vinculada a un servicio para escribir registros directamente en Firehose. Para obtener más información, consulte Habilitar el registro desde AWS servicios.
El rol vinculado al servicio AWSServiceRoleForLogDelivery confía en los siguientes servicios para asumir el rol:
-
logs.amazonaws.com
La política de permisos del rol permite a CloudWatch Logs completar las siguientes acciones en los recursos especificados. AWSServiceRoleForLogDeliveryPolicy Para ver el documento completo de políticas de JSON, consulta AWSServiceRoleForLogDeliveryPolicy la Guía de referencia de políticas AWS administradas.
-
Acción:
firehose:PutRecordfirehose:PutRecordBatch, yfirehose:ListTagsForDeliveryStreamen todas las transmisiones de entrega de Firehose que tengan una etiqueta con unaLogDeliveryEnabledclave con un valor detrue. Esta etiqueta se adjunta automáticamente a una transmisión de entrega de Firehose cuando creas una suscripción para entregar los registros a Firehose. -
Acción:
kms:GenerateDataKeyykms:Decrypten todas AWS KMS las claves, pero solo cuando la solicitud se realiza a través de Firehose (se aplica mediante la clave dekms:ViaServicecondición establecida en).firehose.*.amazonaws.com.rproxy.goskope.comEstos permisos permiten a Logs enviar CloudWatch registros a las transmisiones de entrega de Firehose que utilizan el cifrado del lado del servidor con claves administradas por el cliente (). SSE-CMK La política de AWS KMS claves del cliente también debe conceder de forma independiente el acceso a la función vinculada al servicio.
Debe configurar los permisos para permitir que una entidad de IAM cree, edite o elimine un rol vinculado al servicio. Esta entidad puede ser un usuario, un grupo o un rol. Para obtener más información, consulte los permisos de Service-Linked rol en la Guía del usuario de IAM.
Creación de un rol vinculado a un servicio para Logs CloudWatch
No necesita crear manualmente un rol vinculado a un servicio. Cuando configuras los registros para que se envíen directamente a una transmisión de Firehose en la Consola de administración de AWS AWS API AWS CLI, CloudWatch Logs crea automáticamente la función vinculada al servicio.
Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Cuando vuelvas a configurar los registros para que se envíen directamente a una transmisión de Firehose, CloudWatch Logs vuelve a crear la función vinculada al servicio para ti.
Editar una función vinculada a un servicio para Logs CloudWatch
CloudWatch Los registros no permiten editar AWSServiceRoleForLogDelivery ni ningún otro rol vinculado a un servicio después de crearlo. Dado que varias entidades pueden hacer referencia al rol, no puede cambiar su nombre después de crearlo. Sin embargo, puede editar la descripción del rol mediante IAM. Para obtener más información, consulte Edición de un Service-Linked rol en la Guía del usuario de IAM.
Eliminar una función vinculada a un servicio para los registros CloudWatch
Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.
nota
Si el servicio de CloudWatch registros utiliza la función cuando intentas eliminar los recursos, es posible que la eliminación no se realice correctamente. En tal caso, espere unos minutos e intente de nuevo la operación.
Para eliminar CloudWatch los recursos de Logs utilizados por AWSServiceRoleForLogDelivery rol vinculado al servicio
-
Deje de enviar registros directamente a los flujos de Firehose.
Para eliminar manualmente el rol vinculado a servicios mediante IAM
Usa la consola de IAM AWS CLI, la API o la AWS API para eliminar el rol vinculado al AWSServiceRoleForLogDelivery servicio. Para obtener más información, consulte Eliminar un rol Service-Linked
Regiones compatibles para los roles CloudWatch vinculados al servicio Logs
CloudWatch Logs admite el uso de funciones vinculadas a servicios en todas las AWS regiones en las que el servicio está disponible. Para obtener más información, consulte CloudWatch Registros, regiones y puntos finales.