Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Étape 3 : autorisations Add/validate IAM pour la destination multicompte
Selon la logique d'évaluation des politiques AWS intercomptes, pour accéder à n'importe quelle ressource intercomptes (telle qu'un flux Kinesis ou Firehose utilisé comme destination pour un filtre d'abonnement), vous devez disposer d'une politique basée sur l'identité dans le compte expéditeur qui fournit un accès explicite à la ressource de destination entre comptes. Pour plus d'informations sur la logique d'évaluation des politiques, voir Logique d'évaluation des Cross-account politiques.
Vous pouvez attacher la politique basée sur l'identité au rôle IAM ou à l'utilisateur IAM que vous utilisez pour créer le filtre d'abonnement. Cette politique doit être présente dans le compte de l'expéditeur. Si vous utilisez le rôle d'administrateur pour créer le filtre d'abonnement, vous pouvez ignorer cette étape et passer à Étape 4 : créer un filtre d'abonnement.
Pour ajouter ou valider les autorisations IAM nécessaires pour les opérations entre comptes
-
Entrez la commande suivante pour vérifier quel rôle IAM ou quel utilisateur IAM est utilisé pour exécuter les commandes de AWS journalisation.
aws sts get-caller-identityLa commande renvoie un résultat semblable à ce qui suit :
{ "UserId": "User ID", "Account": "sending account id", "Arn": "arn:aws:sending account id:role/user:RoleName/UserName" }Notez la valeur représentée par
RoleNameouUserName. -
Connectez-vous Console de gestion AWS au compte d'envoi et recherchez les politiques associées avec le rôle IAM ou l'utilisateur IAM renvoyé dans le résultat de la commande que vous avez saisie à l'étape 1.
-
Vérifiez que les politiques associées à ce rôle ou à cet utilisateur fournissent des autorisations explicites pour appeler
logs:PutSubscriptionFilterau niveau de la ressource de destination entre comptes.La politique suivante fournit les autorisations nécessaires pour créer un filtre d'abonnement pour n'importe quelle ressource de destination uniquement dans un seul AWS compte, compte
999999999999:La politique suivante fournit les autorisations nécessaires pour créer un filtre d'abonnement uniquement sur une ressource de destination spécifique nommée
sampleDestinationdans un seul AWS compte, compte123456789012: