View a markdown version of this page

Clés de condition pour l'accès au groupe de journaux Contributor Insights - Amazon CloudWatch

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Clés de condition pour l'accès au groupe de journaux Contributor Insights

Pour créer une règle dans Contributor Insights et voir ses résultats, un utilisateur doit disposer de l'option autorisation cloudwatch:PutInsightRule. Par défaut, un utilisateur disposant de cette autorisation peut créer une règle qui évalue n'importe quel groupe de CloudWatch journaux dans Logs, puis afficher les résultats. Les résultats peuvent inclure les données des contributeurs provenant de ces groupes de journaux, qui peuvent contenir des informations sensibles.

Vous pouvez créer des politiques IAM avec des clés de condition pour autoriser les utilisateurs à écrire des règles Contributor Insights pour des groupes de journaux spécifiques, tout en interdisant l'accès aux données provenant d'autres groupes de journaux.

Pour plus d'informations sur l'élément Condition dans les politiques IAM, consultez Éléments de politique JSON IAM : condition.

Comprendre le modèle d'autorisations de Contributor Insights

Les opérations de Contributor Insights utilisent l'espace de noms cloudwatch: IAM. Les opérations des groupes de journaux utilisent l'espace de logs: noms. Contributor Insights n'exige ni n'évalue d'logs:autorisations lorsqu'il traite les données des groupes de journaux.

Un principal doté cloudwatch:PutInsightRule d'cloudwatch:GetInsightRuleReportautorisations peut créer des règles qui évaluent n'importe quel groupe de journaux et récupèrent les résultats, même sans aucune logs: autorisation sur ces groupes de journaux.

Important

Les résultats agrégés peuvent contenir des informations sensibles, telles que des champs de journal utilisés comme clés de contributeur. Accordez cloudwatch:PutInsightRule des cloudwatch:GetInsightRuleReport autorisations uniquement aux administrateurs qui ont besoin d'accéder aux données de tous les groupes de journaux référencés.

Pour l'accès entre comptes, si un compte source a configuré un AWS Organizations lien qui partage l'accès aux groupes de journaux, un responsable du compte de surveillance doit uniquement cloudwatch:PutInsightRule créer des règles qui ciblent les groupes de journaux des comptes source.

Restreindre l'accès de Contributor Insights à des groupes de journaux spécifiques

Utilisez les clés de condition suivantes pour limiter les groupes de journaux qu'un responsable peut spécifier lors de la création de règles Contributor Insights :

  • cloudwatch:requestInsightRuleLogGroups— Correspond aux noms de groupes de journaux spécifiés dans une règle

  • cloudwatch:requestInsightRuleLogGroupARNs— Correspond aux ARN des groupes de journaux spécifiés dans une règle

Important

Une fois qu'une règle est créée, tout principal cloudwatch:GetInsightRuleReport autorisé peut récupérer ses résultats, quelles que soient les restrictions relatives aux groupes de journaux.

La politique suivante autorise la création de règles Contributor Insights pour le groupe de journaux nommé AllowedLogGroup et pour les groupes de journaux dont le nom commence parAllowedWildCard. Il n'autorise pas la création de règles pour d'autres groupes de journaux.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCertainLogGroups", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringLike": { "cloudwatch:requestInsightRuleLogGroups": [ "AllowedLogGroup", "AllowedWildcard*" ] } } } ] }

La politique suivante permet de créer des règles pour n'importe quel groupe de journaux par défaut, mais refuse explicitement de créer des règles pour le groupe de journaux nomméExplicitlyDeniedLogGroup.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowInsightRulesOnLogGroupsByDefault", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*" }, { "Sid": "ExplicitDenySomeLogGroups", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringEqualsIgnoreCase": { "cloudwatch:requestInsightRuleLogGroups": [ "/test/alpine/ExplicitlyDeniedLogGroup" ] } } } ] }

La politique suivante interdit la création de règles qui ciblent les groupes de journaux /production/ figurant dans le chemin ARN.

{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
Note
  • Les clés de condition correspondent aux chaînes de modèles telles qu'elles sont écrites dans la définition de la règle, et non aux groupes de journaux résolus.

  • Si les règles spécifient des groupes de journaux en tant qu'ARN complets, une valeur de condition telle que /production/* ne correspond pas car la chaîne ARN complète ne commence pas par ce préfixe. Utilisez-le */production/* comme préfixe générique pour correspondre aux références des groupes de ARN-based journaux.

Meilleures pratiques de sécurité pour Contributor Insights

Suivez ces bonnes pratiques pour sécuriser votre configuration de Contributor Insights.

  • Appliquer le moindre privilège  : accordez cloudwatch:PutInsightRule et cloudwatch:GetInsightRuleReport uniquement aux directeurs qui doivent analyser les données des groupes de journaux

  • Utiliser des clés de condition pour restreindre les groupes de journaux — Limiter les groupes de journaux auxquels un responsable peut faire référence dans les règles de Contributor Insights

  • Protégez les champs sensibles — Utilisez la protection CloudWatch des données des journaux pour masquer les données de journal sensibles avant que Contributor Insights ne les traite. Pour plus d'informations, consultez Protection des données sensibles des journaux grâce au masquage.

  • Tenez compte de la sensibilité des clés des contributeurs  : les clés des contributeurs peuvent exposer des valeurs telles que les adresses IP ou les identifiants utilisateur dans les résultats des règles

  • Passez en revue l'accès entre comptes  : vérifiez les configurations des AWS Organizations liens pour confirmer que seuls les comptes de surveillance prévus peuvent créer des règles pour les groupes de journaux des comptes sources