View a markdown version of this page

Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Log CloudWatch - CloudWatch Log Amazon

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Log CloudWatch

Topik ini memberikan contoh kebijakan berbasis identitas di mana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (yaitu, pengguna, grup, dan peran).

penting

Sebaiknya Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke sumber daya CloudWatch Log Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan izin akses ke sumber daya CloudWatch Log Anda.

Topik ini mencakup hal-hal berikut:

Berikut ini adalah contoh kebijakan izin:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] }

Kebijakan ini memiliki satu pernyataan yang memberikan izin untuk membuat grup log dan pengaliran log, untuk mengunggah log acara ke pengaliran log, dan daftar detail tentang pengaliran log.

Karakter wildcard (*) dalam Resource nilai memberikan izin untuk tindakan yang terdaftar pada sumber daya CloudWatch Logs apa pun.

  • Untuk membatasi izin ke tindakan grup log tertentu (misalnya,CreateLogGroup,DescribeLogStreams), ganti wildcard dengan grup log ARN— arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup

  • Untuk membatasi izin ke tindakan aliran log tertentu (misalnya,CreateLogStream,PutLogEvents), ganti wildcard dengan aliran log ARN— arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:* (cocok dengan semua aliran) atau arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream (aliran tertentu)

Lihat referensi otorisasi layanan untuk jenis sumber daya yang dibutuhkan setiap API.

Izin diperlukan untuk menggunakan CloudWatch konsol

Agar pengguna dapat bekerja dengan CloudWatch Log di CloudWatch konsol, pengguna tersebut harus memiliki kumpulan izin minimum yang memungkinkan pengguna untuk menjelaskan AWS sumber daya lain di AWS akun mereka. Untuk menggunakan CloudWatch Log di CloudWatch konsol, Anda harus memiliki izin dari layanan berikut:

  • CloudWatch

  • CloudWatch Log

  • OpenSearch Pelayanan

  • IAM

  • Kinesis

  • Lambda

  • Amazon S3

Jika Anda membuat kebijakan IAM yang lebih ketat dari izin minimum yang diperlukan, konsol tidak akan berfungsi sebagaimana dimaksudkan untuk pengguna dengan kebijakan IAM tersebut. Untuk memastikan bahwa pengguna tersebut masih dapat menggunakan CloudWatch konsol, lampirkan juga kebijakan ter CloudWatchReadOnlyAccess kelola ke pengguna, seperti yang dijelaskan dalamAWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk CloudWatch Log.

Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang melakukan panggilan hanya ke AWS CLI atau CloudWatch Logs API.

Kumpulan izin lengkap yang diperlukan untuk bekerja dengan CloudWatch konsol untuk pengguna yang tidak menggunakan konsol untuk mengelola langganan log adalah:

  • awanwatch: GetMetricData

  • pengamatan awan: ListMetrics

  • log: CancelExportTask

  • log: CreateExportTask

  • log: CreateLogGroup

  • log: CreateLogStream

  • log: DeleteLogGroup

  • log: DeleteLogStream

  • log: DeleteMetricFilter

  • log: DeleteQueryDefinition

  • log: DeleteRetentionPolicy

  • log: DeleteSubscriptionFilter

  • log: DescribeExportTasks

  • log: DescribeLogGroups

  • log: DescribeLogStreams

  • log: DescribeMetricFilters

  • log: DescribeQueryDefinitions

  • log: DescribeQueries

  • log: DescribeSubscriptionFilters

  • log: FilterLogEvents

  • log: GetLogEvents

  • log: GetLogGroupFields

  • log: GetLogRecord

  • log: GetQueryResults

  • log: PutMetricFilter

  • log: PutQueryDefinition

  • log: PutRetentionPolicy

  • log: StartQuery

  • log: StopQuery

  • log: PutSubscriptionFilter

  • log: TestMetricFilter

Untuk pengguna yang juga akan menggunakan konsol untuk mengelola langganan log, izin berikut juga diperlukan:

  • es: DescribeElasticsearchDomain

  • es: ListDomainNames

  • sudah: AttachRolePolicy

  • sudah: CreateRole

  • sudah: GetPolicy

  • sudah: GetPolicyVersion

  • sudah: GetRole

  • sudah: ListAttachedRolePolicies

  • sudah: ListRoles

  • kinesis: DescribeStreams

  • kinesis: ListStreams

  • Lambda: AddPermission

  • Lambda: CreateFunction

  • Lambda: GetFunctionConfiguration

  • Lambda: ListAliases

  • Lambda: ListFunctions

  • Lambda: ListVersionsByFunction

  • Lambda: RemovePermission

  • 3: ListBuckets

AWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk CloudWatch Log

AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM mandiri yang dibuat dan dikelola oleh AWS. Kebijakan terkelola memberikan izin yang diperlukan untuk kasus penggunaan umum sehingga Anda tidak perlu menyelidiki izin apa yang diperlukan. Untuk informasi selengkapnya, lihat Kebijakan Terkelola AWS dalam Panduan Pengguna IAM.

Kebijakan ter AWS kelola berikut, yang dapat Anda lampirkan ke pengguna dan peran di akun Anda, khusus untuk CloudWatch Log:

  • CloudWatchLogsFullAccess— Memberikan akses penuh ke CloudWatch Log.

  • CloudWatchLogsReadOnlyAccess— Memberikan akses baca-saja ke CloudWatch Log.

CloudWatchLogsFullAccess

CloudWatchLogsFullAccessKebijakan ini memberikan akses penuh ke CloudWatch Log. Kebijakan ini mencakup cloudwatch:GenerateQueryResultsSummary izin cloudwatch:GenerateQuery dan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami. Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsFullAccess di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatchLogsReadOnlyAccess

CloudWatchLogsReadOnlyAccessKebijakan ini memberikan akses baca-saja ke CloudWatch Log. Ini mencakup cloudwatch:GenerateQueryResultsSummary izin cloudwatch:GenerateQuery dan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami. Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsReadOnlyAccess di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatchOpenSearchDashboardsFullAccess

CloudWatchOpenSearchDashboardsFullAccessKebijakan ini memberikan akses untuk membuat, mengelola, dan menghapus integrasi dengan OpenSearch Layanan, dan untuk membuat dasbor log yang dihapus dan dikelola di integrasi tersebut.

Untuk melihat isi lengkap kebijakan, lihat CloudWatchOpenSearchDashboardsFullAccess di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatchOpenSearchDashboardAccess

CloudWatchOpenSearchDashboardAccessKebijakan ini memberikan akses untuk melihat dasbor log yang dijual yang dibuat dengan Amazon OpenSearch Service analisis.

Untuk melihat isi lengkap kebijakan, lihat CloudWatchOpenSearchDashboardAccess di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatchLogsCrossAccountSharingConfiguration

CloudWatchLogsCrossAccountSharingConfigurationKebijakan ini memberikan akses untuk membuat, mengelola, dan melihat tautan Pengelola Akses Observabilitas untuk berbagi sumber daya CloudWatch Log antar akun. Untuk informasi selengkapnya, lihat observ CloudWatch abilitas lintas akun.

Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsCrossAccountSharingConfiguration di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatchLogsAPIKeyAccess

CloudWatchLogsAPIKeyAccessKebijakan ini mengaktifkan otentikasi kunci CloudWatch Logs API dan penyerapan log terenkripsi. Kebijakan ini memberikan izin untuk mengotentikasi menggunakan token pembawa dan menulis peristiwa CloudWatch log ke Log, dengan AWS KMS izin tambahan untuk mendekripsi dan menghasilkan kunci data saat log dienkripsi.

Kebijakan ini memberikan izin berikut:

  • logs- Memungkinkan prinsipal untuk mengotentikasi melalui token pembawa kunci API dan menulis peristiwa log ke CloudWatch aliran Log.

  • kms- Memungkinkan kepala sekolah untuk membaca metadata AWS KMS kunci, menghasilkan kunci data untuk enkripsi, dan mendekripsi data. Izin ini mendukung CloudWatch Log terenkripsi dengan mengizinkan layanan mengenkripsi data log menggunakan kunci yang dikelola pelanggan AWS KMS . Akses dibatasi untuk operasi yang dipanggil melalui layanan CloudWatch Logs.

Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dokumen kebijakan JSON, lihat CloudWatchLogsAPIKeyAccess di Panduan Referensi AWS Kebijakan Terkelola.

CloudWatch Pembaruan log ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan AWS terkelola untuk CloudWatch Log sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman ri CloudWatch wayat Dokumen Log.

Ubah Deskripsi Date

CloudWatchLogsAPIKeyAccess— Kebijakan baru.

CloudWatch Log menambahkan kebijakan terkelola baru CloudWatchLogsAPIKeyAccess.

Kebijakan ini mengaktifkan otentikasi kunci CloudWatch Logs API dan penyerapan log terenkripsi, memberikan izin untuk mengotentikasi menggunakan token pembawa dan menulis peristiwa log ke CloudWatch Log.

Februari 17, 2026

CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess.

Izin untuk tindakan administrasi pengamatan ditambahkan untuk memungkinkan akses baca-saja ke saluran telemetri dan integrasi tabel S3.

Desember 02, 2025

CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess.

Izin untuk tindakan administrasi pengamatan ditambahkan untuk memungkinkan akses baca-saja ke saluran telemetri dan integrasi tabel S3.

Desember 02, 2025

CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess.

Izin untuk cloudwatch:GenerateQueryResultsSummary ditambahkan untuk memungkinkan pembuatan ringkasan bahasa alami dari hasil kueri.

Mei 20, 2025

CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess.

Izin untuk cloudwatch:GenerateQueryResultsSummary ditambahkan untuk memungkinkan pembuatan ringkasan bahasa alami dari hasil kueri.

Mei 20, 2025

CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess.

Izin untuk Amazon OpenSearch Service dan IAM ditambahkan, untuk mengaktifkan integrasi CloudWatch Log dengan OpenSearch Layanan untuk beberapa fitur.

Desember 1, 2024

CloudWatchOpenSearchDashboardsFullAccess— Kebijakan IAM baru.

CloudWatch Log menambahkan kebijakan IAM baru, CloudWatchOpenSearchDashboardsFullAccess .- Kebijakan ini memberikan akses untuk membuat, mengelola, dan menghapus integrasi dengan OpenSearch Layanan, dan untuk membuat, mengelola, dan menghapus dasbor log yang dijual di integrasi tersebut.

Desember 1, 2024

CloudWatchOpenSearchDashboardAccess— Kebijakan IAM baru.

CloudWatch Log menambahkan kebijakan IAM baru, CloudWatchOpenSearchDashboardAccess .- Kebijakan ini memberikan akses untuk melihat dasbor log yang dijual yang didukung oleh. Amazon OpenSearch Service

Desember 1, 2024

CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada.

CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess.

Iz cloudwatch:GenerateQuery in ditambahkan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami.

27 November 2023

CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada.

CloudWatch menambahkan izin untuk CloudWatchLogsReadOnlyAccess.

Iz cloudwatch:GenerateQuery in ditambahkan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami.

27 November 2023

CloudWatchLogsReadOnlyAccess – Pembaruan ke kebijakan yang ada

CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess.

Izin logs:StartLiveTail dan logs:StopLiveTail ditambahkan sehingga pengguna dengan kebijakan ini dapat menggunakan konsol untuk memulai dan menghentikan CloudWatch sesi live tail Log. Untuk informasi selengkapnya, silakan lihat Menggunakan live tail untuk melihat log mendekati waktu nyata.

6 Juni 2023

CloudWatchLogsCrossAccountSharingConfiguration – Kebijakan baru

CloudWatch Log menambahkan kebijakan baru untuk memungkinkan Anda mengelola tautan observ CloudWatch abilitas lintas akun yang berbagi grup CloudWatch log Log.

Untuk informasi selengkapnya, lihat observ CloudWatch abilitas lintas akun

27 November 2022

CloudWatchLogsReadOnlyAccess – Pembaruan ke kebijakan yang ada

CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess.

Izin oam:ListSinks dan oam:ListAttachedLinks ditambahkan sehingga pengguna dengan kebijakan ini dapat menggunakan konsol untuk melihat data yang dibagikan dari akun sumber dalam pengamatan CloudWatch lintas akun.

27 November 2022

Contoh kebijakan yang dikelola pelanggan

Anda dapat membuat kebijakan IAM kustom Anda sendiri untuk mengizinkan izin untuk CloudWatch tindakan dan sumber daya Log. Anda dapat menyematkan kebijakan khusus ini untuk pengguna atau grup yang memerlukan izin tersebut.

Di bagian ini, Anda dapat menemukan contoh kebijakan pengguna yang memberikan izin untuk berbagai tindakan CloudWatch Log. Kebijakan ini berfungsi saat Anda menggunakan CloudWatch Logs API, AWS SDK, atau. AWS CLI

Contoh 1: Izinkan akses penuh ke CloudWatch Log

Kebijakan berikut memungkinkan pengguna mengakses semua tindakan CloudWatch Log.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*" } ] }

Contoh 2: Izinkan akses read-only ke Log CloudWatch

AWS menyediakan CloudWatchLogsReadOnlyAccess kebijakan yang memungkinkan akses baca-saja ke data CloudWatch Log. Kebijakan ini mencakup izin berikut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:Describe*", "logs:Get*", "logs:List*", "logs:StartQuery", "logs:StopQuery", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "cloudwatch:GenerateQuery" ], "Effect": "Allow", "Resource": "*" } ] }

Contoh 3: Izinkan akses ke satu grup log/aliran log

CloudWatch Log memiliki dua jenis sumber daya dengan format ARN yang berbeda:

  • Grup log: arn:aws:logs:region:account:log-group:LogGroupName

  • Aliran log: arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName

Saat menulis kebijakan IAM, format ARN yang Anda gunakan harus sesuai dengan jenis sumber daya yang diotorisasi API. Lihat referensi otorisasi layanan untuk jenis sumber daya yang dibutuhkan setiap API.

Contoh 3a: Izinkan akses ke tindakan tingkat grup log pada grup log tertentu
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }

Tindakan ini memberi otorisasi pada jenis log-group sumber daya. Format ARN standar (tanpa:*) didukung.

Contoh 3b: Izinkan akses ke tindakan tingkat aliran log pada grup log tertentu
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Tindakan ini memberi otorisasi pada jenis log-stream sumber daya. :*Sufiks diperlukan untuk mencocokkan semua aliran log dalam grup log, atau menentukan aliran tertentu dengan:log-stream:StreamName.

Contoh 3c: Kebijakan gabungan untuk tindakan log-group dan log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Menggunakan penandaan dan kebijakan IAM untuk mengendalikan di tingkat grup log

Anda dapat memberi pengguna akses ke grup log tertentu serta mencegah mereka mengakses grup log lainnya. Untuk melakukannya, beri tanda grup log Anda dan gunakan kebijakan IAM yang merujuk ke tanda tersebut. Untuk menerapkan tag ke grup log, Anda harus memiliki logs:TagLogGroup izin logs:TagResource atau. Ini berlaku baik jika Anda menetapkan tag ke grup log saat Anda membuatnya atau menetapkannya nanti.

Untuk informasi selengkapnya tentang penandaan grup log, lihat Tandai grup log di Amazon CloudWatch Logs.

Ketika Anda menandai grup log, Anda kemudian dapat memberikan kebijakan IAM kepada pengguna untuk mengizinkan akses hanya ke grup log dengan tanda tertentu. Sebagai contoh, pernyataan kebijakan berikut ini memberikan akses ke hanya grup log dengan nilai Green untuk kunci tanda Team.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/Team": "Green" } } } ] }

Oper StopQuery asi dan StopLiveTail API tidak berinteraksi dengan AWS sumber daya dalam arti tradisional. Mereka tidak mengembalikan data apa pun, menempatkan data apa pun, atau memodifikasi sumber daya dengan cara apa pun. Sebaliknya, mereka hanya beroperasi pada sesi live tail tertentu atau kueri Logs Insights tertentu, yang tidak dikategorikan sebagai sumber daya. CloudWatch Akibatnya, ketika Anda menentukan Resource bidang dalam kebijakan IAM untuk operasi ini, Anda harus menetapkan nilai Resource bidang sebagai*, seperti pada contoh berikut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:StopLiveTail" ], "Resource": "*" } ] }

Untuk informasi selengkapnya tentang menggunakan pernyataan kebijakan IAM, lihat Mengendalikan Akses Menggunakan Kebijakan dalam Panduan Pengguna IAM.