

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Panoramica sulla gestione delle autorizzazioni di accesso alle risorse Logs CloudWatch
<a name="iam-access-control-overview-cwl"></a>

Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:
+ Utenti e gruppi in Centro identità AWS IAM:

  Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina [Create a permission set](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtocreatepermissionset.html) (Creazione di un set di autorizzazioni) nella *Guida per l’utente di Centro identità AWS IAM *.
+ Utenti gestiti in IAM tramite un provider di identità:

  Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina [Create a role for a third-party identity provider (federation)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) della *Guida per l’utente IAM*.
+ Utenti IAM:
  + Crea un ruolo che l’utente possa assumere. Segui le istruzioni riportate nella pagina [Create a role for an IAM user](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) della *Guida per l’utente IAM*.
  + (Non consigliato) Collega una policy direttamente a un utente o aggiungi un utente a un gruppo di utenti. Segui le istruzioni riportate nella pagina [Aggiunta di autorizzazioni a un utente (console)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) nella *Guida per l’utente IAM*.

**Topics**
+ [CloudWatch Registra risorse e operazioni](#CWL_ARN_Format)
+ [Informazioni sulla proprietà delle risorse](#understanding-resource-ownership-cwl)
+ [Gestione dell'accesso alle risorse](#managing-access-resources-cwl)
+ [Specifica degli elementi delle policy: operazioni, effetti e principali](#actions-effects-principals-cwl)
+ [Specifica delle condizioni in una policy](#policy-conditions-cwl)

## CloudWatch Registra risorse e operazioni
<a name="CWL_ARN_Format"></a>

In CloudWatch Logs le risorse principali sono i gruppi di log, i flussi di log e le destinazioni. CloudWatch Logs non supporta le risorse secondarie (altre risorse da utilizzare con la risorsa principale).

Alle risorse e alle risorse secondarie sono associati Amazon Resource Name (ARN) univoci, come illustrato nella tabella seguente.


| Tipo di risorsa | Formato ARN | 
| --- | --- | 
| Gruppo di log | arn:aws:logs: ::log-group: {{region}} {{account-id}} {{log\_group\_name}} | 
| Flusso di log | arn:aws:logs: ::log-group {{region}} ::log-stream: {{account-id}} {{log\_group\_name}} {{log-stream-name}} | 
| Destinazione | arn:aws:logs: {{region}} ::destinazione: {{account-id}} {{destination\_name}} | 

Per ulteriori informazioni sugli ARN consulta la sezione relativa agli [ARN](https://docs.aws.amazon.com/IAM/latest/UserGuide/Using_Identifiers.html#Identifiers_ARNs) nella *Guida per l'utente di IAM*. Per informazioni sui CloudWatch Logs ARN, consulta [ Amazon Resource Names (ARN) in. ](https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html#arn-syntax-cloudwatch-logs) *Riferimenti generali di Amazon Web Services* Per un esempio di policy che copre CloudWatch i log, consulta. [Utilizzo di politiche basate sull'identità (politiche IAM) per i log CloudWatch](iam-identity-based-access-control-cwl.md)

CloudWatch Logs fornisce una serie di operazioni per utilizzare le risorse CloudWatch Logs. Per un elenco di operazioni disponibili, consulta la sezione [CloudWatch Riferimento alle autorizzazioni dei log](permissions-reference-cwl.md).

## Informazioni sulla proprietà delle risorse
<a name="understanding-resource-ownership-cwl"></a>

L' AWS account è il proprietario delle risorse create nell'account, indipendentemente da chi le ha create. In particolare, il proprietario della risorsa è l' AWS account dell'entità [ principale ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html) (ovvero l'account root, un utente o un ruolo IAM) che autentica la richiesta di creazione della risorsa. Negli esempi seguenti viene illustrato il funzionamento:
+ Se utilizzi le credenziali dell'account root del tuo AWS account per creare un gruppo di log, il tuo AWS account è il proprietario della CloudWatch risorsa Logs.
+ Se crei un utente nel tuo AWS account e concedi le autorizzazioni per creare risorse CloudWatch Logs a quell'utente, l'utente può creare risorse CloudWatch Logs. Tuttavia, il tuo AWS account, a cui appartiene l'utente, possiede le risorse CloudWatch Logs.
+ Se crei un ruolo IAM nel tuo AWS account con le autorizzazioni per creare risorse CloudWatch Logs, chiunque possa assumere il ruolo può creare risorse CloudWatch Logs. Il tuo AWS account, a cui appartiene il ruolo, possiede le risorse CloudWatch Logs.

## Gestione dell'accesso alle risorse
<a name="managing-access-resources-cwl"></a>

La *policy delle autorizzazioni* descrive chi ha accesso a cosa. Nella sezione seguente vengono descritte le opzioni disponibili per la creazione di policy relative alle autorizzazioni.

**Nota**  
Questa sezione illustra l'utilizzo di IAM nel contesto dei CloudWatch log. Non vengono fornite informazioni dettagliate sul servizio IAM. Per la documentazione di IAM completa, consulta la pagina [Che cos'è IAM?](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) nella *Guida per l'utente di IAM*. Per informazioni sulla sintassi delle policy IAM e le rispettive descrizioni, consultare [Riferimento alle policy IAM di ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) nella *Guida per l'utente di IAM*.

Le politiche associate a un'identità IAM sono denominate politiche basate sull'identità (politiche IAM) e le politiche associate a una risorsa sono denominate politiche basate sulle risorse. CloudWatch Logs supporta politiche basate sull'identità e politiche basate sulle risorse per le destinazioni, utilizzate per abilitare gli abbonamenti tra account. Per ulteriori informazioni, consulta [Cross-account Abbonamenti interregionali](CrossAccountSubscriptions.md).

**Topics**
+ [Autorizzazioni del gruppo di log e Contributor Insights](#cloudwatch-logs-permissions-and-contributor-insights)
+ [Resource-based politiche](#resource-based-policies-cwl)

### Autorizzazioni del gruppo di log e Contributor Insights
<a name="cloudwatch-logs-permissions-and-contributor-insights"></a>

Contributor Insights è una funzionalità CloudWatch che consente di analizzare i dati dai gruppi di log e creare serie temporali che visualizzano i dati dei collaboratori. Puoi visualizzare i parametri relative ai primi N collaboratori, al numero totale di collaboratori univoci e al loro utilizzo. Per ulteriori informazioni, consulta [ Utilizzo di Contributor Insights per analizzare i dati. High-Cardinality ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/ContributorInsights.html)

Le operazioni di Contributor Insights utilizzano il namespace `cloudwatch:` IAM. CloudWatch Le autorizzazioni di logs (`logs:`) non vengono valutate quando Contributor Insights elabora i dati dei gruppi di log. Per informazioni dettagliate sul modello di autorizzazioni, sulle chiavi di condizione e sulle best practice di Contributor Insights, consulta [ Usare le chiavi di condizione per limitare l'accesso degli utenti di Contributor Insights ai gruppi ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/iam-cw-condition-keys-contributor.html) di log nella Amazon User Guide. * CloudWatch *

Se i tuoi gruppi di log contengono dati sensibili, utilizza le politiche di protezione dei dati di CloudWatch Logs per mascherare tali dati prima che Contributor Insights o qualsiasi altra funzionalità possano elaborarli. Per ulteriori informazioni, consulta [Incremento della protezione dei dati di log sensibili con il mascheramento](mask-sensitive-log-data.md).

### Resource-based politiche
<a name="resource-based-policies-cwl"></a>

CloudWatch Logs supporta politiche basate sulle risorse per le destinazioni, che puoi utilizzare per abilitare gli abbonamenti tra account. Per ulteriori informazioni, consulta [Passaggio 1: creazione di una destinazione](CreateDestination.md). Le destinazioni possono essere create utilizzando l'[PutDestination](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_PutDestination.html)API ed è possibile aggiungere una politica sulle risorse alla destinazione utilizzando l'API. [ PutDestinationPolicy ](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_PutDestinationPolicy.html) L'esempio seguente permette a un altro account AWS con l'ID account 111122223333 di sottoscrivere i propri gruppi di log nella destinazione `arn:aws:logs:us-east-1:123456789012:destination:testDestination`.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement" : [
    {
      "Sid" : "",
      "Effect" : "Allow",
      "Principal" : {
        "AWS" : "111122223333"
      },
      "Action" : "logs:PutSubscriptionFilter",
      "Resource" : "arn:aws:logs:us-east-1:123456789012:destination:testDestination"
    }
  ]
}
```

------

## Specifica degli elementi delle policy: operazioni, effetti e principali
<a name="actions-effects-principals-cwl"></a>

 Per ogni risorsa CloudWatch Logs, il servizio definisce una serie di operazioni API. Per concedere le autorizzazioni per queste operazioni API, CloudWatch Logs definisce una serie di azioni che è possibile specificare in una policy. Alcune operazioni API possono richiedere le autorizzazioni per più di un'operazione al fine di eseguire l'operazione API. Per ulteriori informazioni sulle risorse e sulle operazioni delle API, consulta [CloudWatch Registra risorse e operazioni](#CWL_ARN_Format) e [CloudWatch Riferimento alle autorizzazioni dei log](permissions-reference-cwl.md).

Di seguito sono elencati gli elementi di base di una policy:
+ **Risorsa** - Usa un Amazon Resource Name (ARN) per identificare la risorsa a cui si applica la policy. Per ulteriori informazioni, consulta [CloudWatch Registra risorse e operazioni](#CWL_ARN_Format).
+ **Operazione**: utilizzi le parole chiave per identificare le operazioni sulla risorsa da permettere o rifiutare. Ad esempio, l'autorizzazione `logs.DescribeLogGroups` concede all'utente le autorizzazioni per eseguire l'operazione `DescribeLogGroups`.
+ **Effetto**: specifica l'effetto, ovvero l'autorizzazione o il rifiuto, quando l'utente richiede l'operazione specifica. USe non concedi esplicitamente (consenti) l'accesso a una risorsa, l'accesso viene implicitamente rifiutato. Puoi anche rifiutare esplicitamente l'accesso a una risorsa per garantire che un utente non possa accedervi, anche se l'accesso viene concesso da un'altra policy.
+ **Principale**: nelle policy basate su identità (policy IAM), l'utente a cui la policy è collegata è il principale implicito. Per le politiche basate sulle risorse, specifichi l'utente, l'account, il servizio o l'altra entità a cui desideri ricevere le autorizzazioni (si applica solo alle politiche basate sulle risorse). CloudWatch Logs supporta le politiche basate sulle risorse per le destinazioni.

Per ulteriori informazioni sulla sintassi e le descrizioni delle policy IAM, consulta [AWS Riferimento alle policy IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) nella *Guida per l'utente di IAM*.

Per una tabella che mostra tutte le azioni dell'API CloudWatch Logs e le risorse a cui si applicano, consulta. [CloudWatch Riferimento alle autorizzazioni dei log](permissions-reference-cwl.md)

## Specifica delle condizioni in una policy
<a name="policy-conditions-cwl"></a>

Quando concedi le autorizzazioni, puoi utilizzare la sintassi della policy di accesso per specificare le condizioni in base a cui la policy deve essere applicata. Ad esempio, potresti decidere che una policy venga applicata solo dopo una data specifica. Per ulteriori informazioni su come specificare le condizioni in un linguaggio di policy, consulta la sezione [Condizione](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) nella *Guida per l'utente di IAM*.

Per esprimere le condizioni è necessario utilizzare chiavi di condizione predefinite. Per un elenco delle chiavi di contesto supportate da ciascun AWS servizio e un elenco di chiavi di policy a AWS livello globale, consulta [ Azioni, risorse e chiavi di condizione per AWS i servizi ](https://docs.aws.amazon.com/service-authorization/latest/reference/reference_policies_actions-resources-contextkeys.html) e chiavi di contesto di condizione [AWS globali. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html)

**Nota**  
Puoi utilizzare i tag per controllare l'accesso alle risorse di CloudWatch Logs, inclusi i gruppi di log e le destinazioni. L'accesso ai flussi di log è controllato a livello di gruppo di log per via della relazione gerarchica tra i gruppi di log e i flussi di log. Per ulteriori informazioni sull'utilizzo dei tag per controllare l'accesso alle risorse, consulta [Controllo dell'accesso alle risorse di Amazon Web Services utilizzando i tag](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html).