View a markdown version of this page

Memulai dengan AWS CloudTrail tutorial - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memulai dengan AWS CloudTrail tutorial

Jika Anda baru mengenal AWS CloudTrail, tutorial ini dapat membantu Anda mempelajari cara menggunakan fitur-fiturnya. Untuk menggunakan CloudTrail fitur, Anda harus memiliki izin yang memadai. Halaman ini menjelaskan kebijakan terkelola yang tersedia untuk CloudTrail dan memberikan informasi tentang cara Anda dapat memberikan izin.

Berikan izin untuk digunakan CloudTrail

Untuk membuat, memperbarui, dan mengelola CloudTrail sumber daya seperti jalur, penyimpanan data acara, dan saluran, Anda perlu memberikan izin untuk digunakan CloudTrail. Bagian ini memberikan informasi tentang kebijakan terkelola yang tersedia untuk CloudTrail.

catatan

Izin yang Anda berikan kepada pengguna untuk melakukan tugas CloudTrail administrasi tidak sama dengan izin yang diperlukan CloudTrail untuk mengirimkan file log ke bucket Amazon S3 atau mengirim pemberitahuan ke topik Amazon SNS. Untuk informasi selengkapnya tentang izin tersebut, lihatKebijakan bucket Amazon S3 untuk CloudTrail.

Jika Anda mengonfigurasi integrasi dengan Amazon CloudWatch Logs, CloudTrail juga memerlukan peran yang dapat diasumsikan untuk mengirimkan peristiwa ke grup CloudWatch log Amazon Logs. Anda harus membuat peran yang CloudTrail menggunakan. Untuk informasi selengkapnya, lihat Memberikan izin untuk melihat dan mengonfigurasi informasi Amazon CloudWatch Log di CloudTrail konsol dan Mengirim acara ke CloudWatch Log.

Kebijakan ter AWS kelola berikut tersedia untuk CloudTrail:

  • AWSCloudTrail_FullAccessKebijakan ini menyediakan akses penuh ke CloudTrail tindakan pada CloudTrail sumber daya, seperti jalur, penyimpanan data acara, dan saluran. Kebijakan ini memberikan izin yang diperlukan untuk membuat, memperbarui, dan menghapus CloudTrail jejak, penyimpanan data peristiwa, dan saluran.

    Kebijakan ini juga memberikan izin untuk mengelola bucket Amazon S3, grup CloudWatch log untuk Log, dan topik Amazon SNS untuk jejak. Namun, kebijakan AWSCloudTrail_FullAccess terkelola tidak memberikan izin untuk menghapus bucket Amazon S3, grup CloudWatch log untuk Log, atau topik Amazon SNS. Untuk informasi tentang kebijakan terkelola untuk AWS layanan lain, lihat Panduan Refer AWS ensi Kebijakan Terkelola .

    catatan

    AWSCloudTrail_FullAccessKebijakan ini tidak dimaksudkan untuk dibagikan secara luas di seluruh Anda Akun AWS. Pengguna dengan peran ini dapat mematikan atau mengkonfigurasi ulang fungsi audit yang paling sensitif dan penting di dalamnya. Akun AWS Untuk alasan ini, Anda hanya harus menerapkan kebijakan ini kepada administrator akun. Anda harus mengontrol dan memantau penggunaan kebijakan ini secara ketat.

  • AWSCloudTrail_ReadOnlyAccessKebijakan ini memberikan izin untuk melihat CloudTrail konsol, termasuk peristiwa terbaru dan riwayat acara. Kebijakan ini juga memungkinkan Anda untuk melihat jalur yang ada, penyimpanan data acara, dan saluran. Peran dan pengguna dengan kebijakan ini dapat mengunduh riwayat acara, tetapi mereka tidak dapat membuat atau memperbarui jejak, penyimpanan data acara, atau saluran.

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda: