Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-account Condivisione dei dati di registro tra regioni utilizzando Amazon Kinesis Data Streams
Durante la creazione di una sottoscrizione tra più account, è possibile specificare un singolo account o un'organizzazione come mittente. Nel caso in cui si specifichi un'organizzazione, la procedura illustrata di seguito consente a tutti gli account dell'organizzazione di inviare log all'account del destinatario.
Per condividere dati di log tra diversi account, è necessario stabilire un mittente e un ricevitore di dati di log:
-
Mittente dei dati di registro: riceve le informazioni sulla destinazione dal destinatario e comunica a CloudWatch Logs che è pronto per inviare gli eventi di registro alla destinazione specificata. Nelle procedure descritte nel resto di questa sezione, il mittente dei dati di registro viene mostrato con un numero di conto fittizio pari AWS a 1111.
Nel caso in cui più account all'interno di un'organizzazione inviano log a un account del destinatario, è possibile creare una policy che conceda a tutti gli account dell'organizzazione l'autorizzazione per eseguire tale operazione. Devi comunque impostare filtri di sottoscrizione separati per ciascun account del mittente.
-
Destinatario dei dati di log: imposta una destinazione che incapsula un flusso di Amazon Kinesis Data Streams e comunica a Logs che il destinatario desidera ricevere i dati di CloudWatch log. Il destinatario quindi condivide le informazioni su questa destinazione con il mittente. Nelle procedure descritte nel resto di questa sezione, il destinatario dei dati di log viene mostrato con un numero di conto fittizio AWS pari a 9999.
Per iniziare a ricevere eventi di registro da utenti con più account, il destinatario dei dati di registro crea innanzitutto una destinazione Logs. CloudWatch Ogni destinazione è formata dai seguenti elementi chiave:
- Nome della destinazione
-
Il nome della destinazione che intendi creare.
- ARN di destinazione
-
L'Amazon Resource Name (ARN) della AWS risorsa che desideri utilizzare come destinazione del feed di abbonamento.
- ARN del ruolo
-
Un ruolo AWS Identity and Access Management (IAM) che CloudWatch concede a Logs le autorizzazioni necessarie per inserire i dati nel flusso scelto.
- Policy di accesso
-
Un documento della policy IAM (in formato JSON, scritto utilizzando la grammatica delle policy IAM) che controlla l'insieme degli utenti ai quali è concesso scrivere nella tua destinazione.
Nota
Il gruppo di log e la destinazione devono trovarsi nella stessa AWS regione. Tuttavia, la AWS risorsa a cui punta la destinazione può trovarsi in una regione diversa. Negli esempi delle sezioni seguenti, tutte le Region-specific risorse vengono create negli Stati Uniti orientali (Virginia settentrionale).