Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kunci kondisi untuk akses grup log Contributor Insights
Untuk membuat aturan di Wawasan Kontributor dan melihat hasilnya, pengguna harus memiliki izin cloudwatch:PutInsightRule. Secara default, pengguna dengan izin ini dapat membuat aturan yang mengevaluasi grup log apa pun di CloudWatch Log dan kemudian melihat hasilnya. Hasil dapat mencakup data kontributor dari grup log tersebut, yang mungkin berisi informasi sensitif.
Anda dapat membuat kebijakan IAM dengan kunci kondisi untuk memberikan izin kepada pengguna untuk menulis aturan Insights Contributor untuk grup log tertentu, sekaligus mencegah akses ke data dari grup log lain.
Untuk informasi selengkapnya tentang elemen Condition dalam kebijakan IAM, silakan lihat Elemen kebijakan JSON IAM: Syarat.
Memahami model izin Contributor Insights
Operasi Contributor Insights menggunakan nam cloudwatch: espace IAM. Operasi grup log menggunakan logs: namespace. Contributor Insights tidak memerlukan atau mengevaluasi logs: izin saat memproses data grup log.
Seorang kepala sekolah dengan cloudwatch:PutInsightRule dan cloudwatch:GetInsightRuleReport izin dapat membuat aturan yang mengevaluasi grup log apa pun dan mengambil hasilnya — bahkan tanpa logs: izin apa pun pada grup log tersebut.
penting
Hasil agregat dapat berisi informasi sensitif, seperti bidang log yang digunakan sebagai kunci kontributor. Berikan cloudwatch:PutInsightRule dan cloudwatch:GetInsightRuleReport izin hanya untuk kepala sekolah yang memerlukan akses ke data di semua grup log yang direferensikan.
Untuk akses lintas akun, jika akun sumber mengonfigurasi AWS Organizations tautan yang berbagi akses grup log, prinsipal di akun pemantauan hanya cloudwatch:PutInsightRule perlu membuat aturan yang menargetkan grup log akun sumber.
Membatasi akses Contributor Insights ke grup log tertentu
Gunakan kunci kondisi berikut untuk membatasi grup log mana yang dapat ditentukan oleh kepala sekolah saat membuat aturan Contributor Insights:
-
cloudwatch:requestInsightRuleLogGroups— Cocokkan nama grup log yang ditentukan dalam aturan -
cloudwatch:requestInsightRuleLogGroupARNs— Cocokkan ARN grup log yang ditentukan dalam aturan
penting
Setelah aturan dibuat, setiap prinsipal dengan cloudwatch:GetInsightRuleReport izin dapat mengambil hasilnya, terlepas dari batasan grup log.
Kebijakan berikut memberikan izin untuk membuat aturan Wawasan Kontributor untuk grup log bernama AllowedLogGroup dan grup log dengan nama yang dimulai denganAllowedWildCard. Itu tidak memberikan izin untuk membuat aturan untuk grup log lainnya.
Kebijakan berikut memungkinkan pembuatan aturan untuk grup log apa pun secara default, tetapi secara eksplisit menolak pembuatan aturan untuk grup log bernamaExplicitlyDeniedLogGroup.
Kebijakan berikut menolak pembuatan aturan yang menargetkan grup log /production/ di jalur ARN.
{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
catatan
-
Kunci kondisi cocok dengan string pola seperti yang ditulis dalam definisi aturan, bukan terhadap grup log yang diselesaikan.
-
Jika aturan menentukan grup log sebagai ARN penuh, nilai kondisi seperti
/production/*tidak cocok karena string ARN lengkap tidak dimulai dengan awalan itu. Gunakan*/production/*sebagai awalan wildcard untuk mencocokkan referensi grup ARN-based log.
Praktik terbaik keamanan untuk Contributor Insights
Ikuti praktik terbaik berikut untuk mengamankan konfigurasi Contributor Insights Anda.
-
Terapkan hak istimewa terkecil —
cloudwatch:PutInsightRuleBercloudwatch:GetInsightRuleReportikan dan hanya untuk kepala sekolah yang harus menganalisis data grup log -
Gunakan kunci kondisi untuk membatasi grup log — Batasi grup log mana yang dapat dirujuk oleh kepala sekolah dalam aturan Contributor Insights
-
Lindungi bidang sensitif — Gunakan perlindungan data CloudWatch Log untuk menutupi data log sensitif sebelum Contributor Insights memprosesnya. Untuk informasi selengkapnya, lihat Melindungi data log sensitif dengan masking.
-
Pertimbangkan sensitivitas kunci kontributor — Kunci kontributor mungkin mengekspos nilai seperti alamat IP atau pengidentifikasi pengguna dalam hasil aturan
-
Tinjau akses lintas akun - Mengaudit konfigurasi AWS Organizations tautan untuk mengonfirmasi bahwa hanya akun pemantauan yang dimaksudkan yang dapat membuat aturan terhadap grup log akun sumber