Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Log inviati a CloudWatch Logs
Importante
Quando si impostano i tipi di log nell'elenco seguente da inviare a CloudWatch Logs, AWS crea o modifica le politiche relative alle risorse associate al gruppo di log che riceve i log, se necessario. Continua a leggere questa sezione per vedere i dettagli.
Questa sezione si applica quando i tipi di log elencati nella tabella della sezione precedente vengono inviati a CloudWatch Logs:
Autorizzazioni degli utenti
Per poter configurare l'invio di uno di questi tipi di CloudWatch log a Logs per la prima volta, devi accedere a un account con le seguenti autorizzazioni.
-
logs:CreateLogDelivery -
logs:PutResourcePolicy -
logs:DescribeResourcePolicies -
logs:DescribeLogGroupsNota
Quando specifichi il
logs:DescribeLogGroups, o illogs:PutResourcePolicypermessologs:DescribeResourcePolicies, assicurati di impostare l'ARN della relativaResourceriga in modo che utilizzi un carattere*jolly, invece di specificare un solo nome di gruppo di log. Ad esempio,"Resource": "arn:aws:logs:us-east-1:111122223333:log-group:*"
Se uno di questi tipi di log è già stato inviato a un gruppo di CloudWatch log in Logs, per impostare l'invio di un altro di questi tipi di log allo stesso gruppo di log, è necessaria solo l'autorizzazione. logs:CreateLogDelivery
Policy delle risorse del gruppo di log
Il gruppo di log in cui vengono inviati i log deve disporre di una policy delle risorse che includa determinate autorizzazioni. Se il gruppo di log attualmente non dispone di una policy sulle risorse e l'utente che configura la registrazione dispone delle logs:DescribeLogGroups autorizzazioni logs:PutResourcePolicylogs:DescribeResourcePolicies,, e per il gruppo di log, crea AWS
automaticamente la seguente policy quando si inizia a inviare i log a CloudWatch Logs. Per le sottoscrizioni appena create, le policy relative alle risorse sono configurate a livello di gruppo di log e hanno una dimensione massima di 51.200 byte. Se una politica delle risorse a livello di account esistente concede già le autorizzazioni tramite caratteri jolly, non verrà creata una politica separata a livello di gruppo di log. Per verificare la politica Group-level delle risorse di log per un gruppo di log specifico, utilizzate il describe-resource-policies comando con il --resource-arn parametro impostato sul gruppo di log ARN e il parametro impostato su. --policy-scope RESOURCE
Il limite della politica delle risorse del gruppo di log è di 51.200 byte. Una volta raggiunto questo limite, AWS non può aggiungere nuove autorizzazioni. Ciò richiede ai clienti di modificare manualmente la policy per concedere ai principali delivery.logs.amazonaws.com servizi le autorizzazioni relative alle azioni logs:CreateLogStream elogs:PutLogEvents. I clienti devono utilizzare un prefisso per il nome del gruppo di log con caratteri jolly, ad esempio, /aws/vendedlogs/* e utilizzare questo nome per le future creazioni di Delivery.