Membuat log alur yang menerbitkan ke CloudWatch Log - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat log alur yang menerbitkan ke CloudWatch Log

Anda dapat membuat log alur untukVPCs, subnet, atau antarmuka jaringan. Jika Anda melakukan langkah-langkah ini sebagai pengguna menggunakan IAM peran tertentu, pastikan bahwa peran tersebut memiliki izin untuk menggunakan iam:PassRole tindakan tersebut.

Prasyarat

Verifikasi bahwa IAM prinsipal yang Anda gunakan untuk membuat permintaan memiliki izin untuk memanggil iam:PassRole tindakan.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["iam:PassRole"], "Resource": "arn:aws:iam::account-id:role/flow-log-role-name" } ] }
Untuk membuat log alur menggunakan konsol
  1. Lakukan salah satu hal berikut ini:

  2. Pilih Tindakan, Buat log alur.

  3. Untuk Filter, tentukan jenis lalu lintas ke log. Pilih Semua ke log lalu lintas diterima dan ditolak, Tolak ke log hanya lalu lintas yang ditolak, atau Terima ke log hanya lalu lintas yang diterima.

  4. Untuk Interval agregasi maksimum, pilih periode waktu maksimum selama aliran ditangkap dan dikumpulkan ke dalam satu catatan log alur.

  5. Untuk Tujuan, pilih Kirim ke CloudWatch Log.

  6. Untuk grup log Tujuan, pilih nama grup log yang ada atau masukkan nama grup log baru. Jika Anda memasukkan nama, kami membuat grup log ketika ada lalu lintas untuk log.

  7. Untuk IAMperan, tentukan nama peran yang memiliki izin untuk menerbitkan log ke CloudWatch Log.

  8. Untuk Format catatan log, pilih format untuk catatan log alur.

    • Untuk menggunakan format default, pilih format default AWS .

    • Untuk menggunakan format kustom, pilih Format kustom dan kemudian pilih bidang dari Format log.

  9. Untuk metadata tambahan, pilih jika Anda ingin menyertakan metadata dari ECS Amazon dalam format log.

  10. (Opsional) Pilih Tambahkan tag baru untuk menerapkan tag ke log alur.

  11. Pilih Buat log alur.

Untuk membuat log alur menggunakan baris perintah

Gunakan salah satu perintah berikut ini.

AWS CLI Contoh berikut membuat log alur yang menangkap semua lalu lintas yang diterima untuk subnet yang ditentukan. Log alur dikirim ke grup log tertentu. --deliver-logs-permission-arnParameter menentukan IAM peran yang diperlukan untuk mempublikasikan ke CloudWatch Log.

aws ec2 create-flow-logs --resource-type Subnet --resource-ids subnet-1a2b3c4d --traffic-type ACCEPT --log-group-name my-flow-logs --deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs