Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Langkah 3: Iz Add/validate in IAM untuk tujuan lintas akun
Menurut logika evaluasi kebijakan AWS lintas akun, untuk mengakses sumber daya lintas akun apa pun (seperti aliran Kinesis atau Firehose yang digunakan sebagai tujuan untuk filter langganan), Anda harus memiliki kebijakan berbasis identitas di akun pengirim yang menyediakan akses eksplisit ke sumber daya tujuan lintas akun. Untuk informasi selengkapnya tentang logika evaluasi kebijakan, lihat logika evaluasi Cross-account kebijakan.
Anda dapat melampirkan kebijakan berbasis identitas ke peran IAM atau pengguna IAM yang Anda gunakan untuk membuat filter langganan. Kebijakan ini harus ada di akun pengirim. Jika Anda menggunakan peran Administrator untuk membuat filter langganan, Anda dapat melewati langkah ini dan melanjutkan keLangkah 4: Buat filter langganan.
Untuk menambah atau memvalidasi izin IAM yang diperlukan untuk lintas akun
-
Masukkan perintah berikut untuk memeriksa peran IAM atau pengguna IAM mana yang digunakan untuk menjalankan perintah AWS log.
aws sts get-caller-identityPerintah tersebut mengembalikan output serupa dengan berikut ini:
{ "UserId": "User ID", "Account": "sending account id", "Arn": "arn:aws:sending account id:role/user:RoleName/UserName" }Catat nilai yang diwakili oleh
RoleNameatauUserName. -
Masuk ke Konsol Manajemen AWS dalam akun pengirim dan cari kebijakan terlampir dengan peran IAM atau pengguna IAM yang dikembalikan dalam output perintah yang Anda masukkan pada langkah 1.
-
Pastikan kebijakan yang dilampirkan ke peran atau pengguna ini memberikan izin eksplisit untuk memang
logs:PutSubscriptionFiltergil sumber daya tujuan lintas akun.Kebijakan berikut memberikan izin untuk membuat filter langganan pada sumber daya tujuan apa pun hanya dalam satu AWS akun, akun
999999999999:Kebijakan berikut memberikan izin untuk membuat filter langganan hanya pada sumber daya tujuan tertentu yang dinamai
sampleDestinationdalam AWS akun tunggal, akun123456789012: