Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Log CloudWatch
Topik ini memberikan contoh kebijakan berbasis identitas di mana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (yaitu, pengguna, grup, dan peran).
penting
Sebaiknya Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke sumber daya CloudWatch Log Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan izin akses ke sumber daya CloudWatch Log Anda.
Topik ini mencakup hal-hal berikut:
Berikut ini adalah contoh kebijakan izin:
Kebijakan ini memiliki satu pernyataan yang memberikan izin untuk membuat grup log dan pengaliran log, untuk mengunggah log acara ke pengaliran log, dan daftar detail tentang pengaliran log.
Karakter wildcard (*) dalam Resource nilai memberikan izin untuk tindakan yang terdaftar pada sumber daya CloudWatch Logs apa pun.
-
Untuk membatasi izin ke tindakan grup log tertentu (misalnya,
CreateLogGroup,DescribeLogStreams), ganti wildcard dengan grup log ARN—arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup -
Untuk membatasi izin ke tindakan aliran log tertentu (misalnya,
CreateLogStream,PutLogEvents), ganti wildcard dengan aliran log ARN—arn:aws:logs:(cocok dengan semua aliran) atauus-west-2:123456789012:log-group:MyLogGroup:*arn:aws:logs:(aliran tertentu)us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream
Lihat referensi otorisasi layanan untuk jenis sumber daya yang dibutuhkan setiap API.
Izin diperlukan untuk menggunakan CloudWatch konsol
Agar pengguna dapat bekerja dengan CloudWatch Log di CloudWatch konsol, pengguna tersebut harus memiliki kumpulan izin minimum yang memungkinkan pengguna untuk menjelaskan AWS sumber daya lain di AWS akun mereka. Untuk menggunakan CloudWatch Log di CloudWatch konsol, Anda harus memiliki izin dari layanan berikut:
-
CloudWatch
-
CloudWatch Log
-
OpenSearch Pelayanan
-
IAM
-
Kinesis
-
Lambda
-
Amazon S3
Jika Anda membuat kebijakan IAM yang lebih ketat dari izin minimum yang diperlukan, konsol tidak akan berfungsi sebagaimana dimaksudkan untuk pengguna dengan kebijakan IAM tersebut. Untuk memastikan bahwa pengguna tersebut masih dapat menggunakan CloudWatch konsol, lampirkan juga kebijakan ter CloudWatchReadOnlyAccess kelola ke pengguna, seperti yang dijelaskan dalamAWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk CloudWatch Log.
Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang melakukan panggilan hanya ke AWS CLI atau CloudWatch Logs API.
Kumpulan izin lengkap yang diperlukan untuk bekerja dengan CloudWatch konsol untuk pengguna yang tidak menggunakan konsol untuk mengelola langganan log adalah:
-
awanwatch: GetMetricData
-
pengamatan awan: ListMetrics
-
log: CancelExportTask
-
log: CreateExportTask
-
log: CreateLogGroup
-
log: CreateLogStream
-
log: DeleteLogGroup
-
log: DeleteLogStream
-
log: DeleteMetricFilter
-
log: DeleteQueryDefinition
-
log: DeleteRetentionPolicy
-
log: DeleteSubscriptionFilter
-
log: DescribeExportTasks
-
log: DescribeLogGroups
-
log: DescribeLogStreams
-
log: DescribeMetricFilters
-
log: DescribeQueryDefinitions
-
log: DescribeQueries
-
log: DescribeSubscriptionFilters
-
log: FilterLogEvents
-
log: GetLogEvents
-
log: GetLogGroupFields
-
log: GetLogRecord
-
log: GetQueryResults
-
log: PutMetricFilter
-
log: PutQueryDefinition
-
log: PutRetentionPolicy
-
log: StartQuery
-
log: StopQuery
-
log: PutSubscriptionFilter
-
log: TestMetricFilter
Untuk pengguna yang juga akan menggunakan konsol untuk mengelola langganan log, izin berikut juga diperlukan:
-
es: DescribeElasticsearchDomain
-
es: ListDomainNames
-
sudah: AttachRolePolicy
-
sudah: CreateRole
-
sudah: GetPolicy
-
sudah: GetPolicyVersion
-
sudah: GetRole
-
sudah: ListAttachedRolePolicies
-
sudah: ListRoles
-
kinesis: DescribeStreams
-
kinesis: ListStreams
-
Lambda: AddPermission
-
Lambda: CreateFunction
-
Lambda: GetFunctionConfiguration
-
Lambda: ListAliases
-
Lambda: ListFunctions
-
Lambda: ListVersionsByFunction
-
Lambda: RemovePermission
-
3: ListBuckets
AWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk CloudWatch Log
AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM mandiri yang dibuat dan dikelola oleh AWS. Kebijakan terkelola memberikan izin yang diperlukan untuk kasus penggunaan umum sehingga Anda tidak perlu menyelidiki izin apa yang diperlukan. Untuk informasi selengkapnya, lihat Kebijakan Terkelola AWS dalam Panduan Pengguna IAM.
Kebijakan ter AWS kelola berikut, yang dapat Anda lampirkan ke pengguna dan peran di akun Anda, khusus untuk CloudWatch Log:
-
CloudWatchLogsFullAccess— Memberikan akses penuh ke CloudWatch Log.
-
CloudWatchLogsReadOnlyAccess— Memberikan akses baca-saja ke CloudWatch Log.
CloudWatchLogsFullAccess
CloudWatchLogsFullAccessKebijakan ini memberikan akses penuh ke CloudWatch Log. Kebijakan ini mencakup cloudwatch:GenerateQueryResultsSummary izin cloudwatch:GenerateQuery dan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami. Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsFullAccess di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatchLogsReadOnlyAccess
CloudWatchLogsReadOnlyAccessKebijakan ini memberikan akses baca-saja ke CloudWatch Log. Ini mencakup cloudwatch:GenerateQueryResultsSummary izin cloudwatch:GenerateQuery dan, sehingga pengguna dengan kebijakan ini dapat membuat string kueri CloudWatch Logs Insights dari prompt bahasa alami. Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsReadOnlyAccess di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatchOpenSearchDashboardsFullAccess
CloudWatchOpenSearchDashboardsFullAccessKebijakan ini memberikan akses untuk membuat, mengelola, dan menghapus integrasi dengan OpenSearch Layanan, dan untuk membuat dasbor log yang dihapus dan dikelola di integrasi tersebut.
Untuk melihat isi lengkap kebijakan, lihat CloudWatchOpenSearchDashboardsFullAccess di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatchOpenSearchDashboardAccess
CloudWatchOpenSearchDashboardAccessKebijakan ini memberikan akses untuk melihat dasbor log yang dijual yang dibuat dengan Amazon OpenSearch Service analisis.
Untuk melihat isi lengkap kebijakan, lihat CloudWatchOpenSearchDashboardAccess di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatchLogsCrossAccountSharingConfiguration
CloudWatchLogsCrossAccountSharingConfigurationKebijakan ini memberikan akses untuk membuat, mengelola, dan melihat tautan Pengelola Akses Observabilitas untuk berbagi sumber daya CloudWatch Log antar akun. Untuk informasi selengkapnya, lihat observ CloudWatch abilitas lintas akun.
Untuk melihat isi lengkap kebijakan, lihat CloudWatchLogsCrossAccountSharingConfiguration di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatchLogsAPIKeyAccess
CloudWatchLogsAPIKeyAccessKebijakan ini mengaktifkan otentikasi kunci CloudWatch Logs API dan penyerapan log terenkripsi. Kebijakan ini memberikan izin untuk mengotentikasi menggunakan token pembawa dan menulis peristiwa CloudWatch log ke Log, dengan AWS KMS izin tambahan untuk mendekripsi dan menghasilkan kunci data saat log dienkripsi.
Kebijakan ini memberikan izin berikut:
-
logs- Memungkinkan prinsipal untuk mengotentikasi melalui token pembawa kunci API dan menulis peristiwa log ke CloudWatch aliran Log. -
kms- Memungkinkan kepala sekolah untuk membaca metadata AWS KMS kunci, menghasilkan kunci data untuk enkripsi, dan mendekripsi data. Izin ini mendukung CloudWatch Log terenkripsi dengan mengizinkan layanan mengenkripsi data log menggunakan kunci yang dikelola pelanggan AWS KMS . Akses dibatasi untuk operasi yang dipanggil melalui layanan CloudWatch Logs.
Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dokumen kebijakan JSON, lihat CloudWatchLogsAPIKeyAccess di Panduan Referensi AWS Kebijakan Terkelola.
CloudWatch Pembaruan log ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan AWS terkelola untuk CloudWatch Log sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman ri CloudWatch wayat Dokumen Log.
| Ubah | Deskripsi | Date |
|---|---|---|
|
CloudWatchLogsAPIKeyAccess— Kebijakan baru. |
CloudWatch Log menambahkan kebijakan terkelola baru CloudWatchLogsAPIKeyAccess. Kebijakan ini mengaktifkan otentikasi kunci CloudWatch Logs API dan penyerapan log terenkripsi, memberikan izin untuk mengotentikasi menggunakan token pembawa dan menulis peristiwa log ke CloudWatch Log. |
Februari 17, 2026 |
|
CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess. Izin untuk tindakan administrasi pengamatan ditambahkan untuk memungkinkan akses baca-saja ke saluran telemetri dan integrasi tabel S3. |
Desember 02, 2025 |
|
CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess. Izin untuk tindakan administrasi pengamatan ditambahkan untuk memungkinkan akses baca-saja ke saluran telemetri dan integrasi tabel S3. |
Desember 02, 2025 |
|
CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess. Izin untuk |
Mei 20, 2025 |
|
CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess. Izin untuk |
Mei 20, 2025 |
|
CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess. Izin untuk Amazon OpenSearch Service dan IAM ditambahkan, untuk mengaktifkan integrasi CloudWatch Log dengan OpenSearch Layanan untuk beberapa fitur. |
Desember 1, 2024 |
|
CloudWatchOpenSearchDashboardsFullAccess— Kebijakan IAM baru. |
CloudWatch Log menambahkan kebijakan IAM baru, CloudWatchOpenSearchDashboardsFullAccess .- Kebijakan ini memberikan akses untuk membuat, mengelola, dan menghapus integrasi dengan OpenSearch Layanan, dan untuk membuat, mengelola, dan menghapus dasbor log yang dijual di integrasi tersebut. |
Desember 1, 2024 |
|
CloudWatchOpenSearchDashboardAccess— Kebijakan IAM baru. |
CloudWatch Log menambahkan kebijakan IAM baru, CloudWatchOpenSearchDashboardAccess .- Kebijakan ini memberikan akses untuk melihat dasbor log yang dijual yang didukung oleh. Amazon OpenSearch Service |
Desember 1, 2024 |
|
CloudWatchLogsFullAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch Log menambahkan izin ke CloudWatchLogsFullAccess. Iz |
27 November 2023 |
|
CloudWatchLogsReadOnlyAccess— Memperbarui ke kebijakan yang ada. |
CloudWatch menambahkan izin untuk CloudWatchLogsReadOnlyAccess. Iz |
27 November 2023 |
|
CloudWatchLogsReadOnlyAccess – Pembaruan ke kebijakan yang ada |
CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess. Izin |
6 Juni 2023 |
|
CloudWatchLogsCrossAccountSharingConfiguration – Kebijakan baru |
CloudWatch Log menambahkan kebijakan baru untuk memungkinkan Anda mengelola tautan observ CloudWatch abilitas lintas akun yang berbagi grup CloudWatch log Log. Untuk informasi selengkapnya, lihat observ CloudWatch abilitas lintas akun |
27 November 2022 |
|
CloudWatchLogsReadOnlyAccess – Pembaruan ke kebijakan yang ada |
CloudWatch Log menambahkan izin ke CloudWatchLogsReadOnlyAccess. Izin |
27 November 2022 |
Contoh kebijakan yang dikelola pelanggan
Anda dapat membuat kebijakan IAM kustom Anda sendiri untuk mengizinkan izin untuk CloudWatch tindakan dan sumber daya Log. Anda dapat menyematkan kebijakan khusus ini untuk pengguna atau grup yang memerlukan izin tersebut.
Di bagian ini, Anda dapat menemukan contoh kebijakan pengguna yang memberikan izin untuk berbagai tindakan CloudWatch Log. Kebijakan ini berfungsi saat Anda menggunakan CloudWatch Logs API, AWS SDK, atau. AWS CLI
Contoh
Contoh 1: Izinkan akses penuh ke CloudWatch Log
Kebijakan berikut memungkinkan pengguna mengakses semua tindakan CloudWatch Log.
Contoh 2: Izinkan akses read-only ke Log CloudWatch
AWS menyediakan CloudWatchLogsReadOnlyAccess kebijakan yang memungkinkan akses baca-saja ke data CloudWatch Log. Kebijakan ini mencakup izin berikut.
Contoh 3: Izinkan akses ke satu grup log/aliran log
CloudWatch Log memiliki dua jenis sumber daya dengan format ARN yang berbeda:
-
Grup log:
arn:aws:logs:region:account:log-group:LogGroupName -
Aliran log:
arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName
Saat menulis kebijakan IAM, format ARN yang Anda gunakan harus sesuai dengan jenis sumber daya yang diotorisasi API. Lihat referensi otorisasi layanan untuk jenis sumber daya yang dibutuhkan setiap API.
Contoh 3a: Izinkan akses ke tindakan tingkat grup log pada grup log tertentu
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }
Tindakan ini memberi otorisasi pada jenis log-group sumber daya. Format ARN standar (tanpa:*) didukung.
Contoh 3b: Izinkan akses ke tindakan tingkat aliran log pada grup log tertentu
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Tindakan ini memberi otorisasi pada jenis log-stream sumber daya. :*Sufiks diperlukan untuk mencocokkan semua aliran log dalam grup log, atau menentukan aliran tertentu dengan:log-stream:.StreamName
Contoh 3c: Kebijakan gabungan untuk tindakan log-group dan log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Menggunakan penandaan dan kebijakan IAM untuk mengendalikan di tingkat grup log
Anda dapat memberi pengguna akses ke grup log tertentu serta mencegah mereka mengakses grup log lainnya. Untuk melakukannya, beri tanda grup log Anda dan gunakan kebijakan IAM yang merujuk ke tanda tersebut. Untuk menerapkan tag ke grup log, Anda harus memiliki logs:TagLogGroup izin logs:TagResource atau. Ini berlaku baik jika Anda menetapkan tag ke grup log saat Anda membuatnya atau menetapkannya nanti.
Untuk informasi selengkapnya tentang penandaan grup log, lihat Tandai grup log di Amazon CloudWatch Logs.
Ketika Anda menandai grup log, Anda kemudian dapat memberikan kebijakan IAM kepada pengguna untuk mengizinkan akses hanya ke grup log dengan tanda tertentu. Sebagai contoh, pernyataan kebijakan berikut ini memberikan akses ke hanya grup log dengan nilai Green untuk kunci tanda Team.
Oper StopQuery asi dan StopLiveTail API tidak berinteraksi dengan AWS sumber daya dalam arti tradisional. Mereka tidak mengembalikan data apa pun, menempatkan data apa pun, atau memodifikasi sumber daya dengan cara apa pun. Sebaliknya, mereka hanya beroperasi pada sesi live tail tertentu atau kueri Logs Insights tertentu, yang tidak dikategorikan sebagai sumber daya. CloudWatch Akibatnya, ketika Anda menentukan Resource bidang dalam kebijakan IAM untuk operasi ini, Anda harus menetapkan nilai Resource bidang sebagai*, seperti pada contoh berikut.
Untuk informasi selengkapnya tentang menggunakan pernyataan kebijakan IAM, lihat Mengendalikan Akses Menggunakan Kebijakan dalam Panduan Pengguna IAM.