View a markdown version of this page

Utilizzo di politiche basate sull'identità (politiche IAM) per i log CloudWatch - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di politiche basate sull'identità (politiche IAM) per i log CloudWatch

In questo argomento vengono forniti esempi di policy basate su identità in cui un amministratore account può collegare policy di autorizzazione a identità IAM, ovvero utenti, gruppi e ruoli.

Importante

Ti consigliamo di esaminare innanzitutto gli argomenti introduttivi che spiegano i concetti e le opzioni di base disponibili per gestire l'accesso alle tue risorse Logs. CloudWatch Per ulteriori informazioni, consulta Panoramica sulla gestione delle autorizzazioni di accesso alle risorse Logs CloudWatch.

Questo argomento comprende quanto segue:

Di seguito è riportato un esempio di policy delle autorizzazioni:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] }

Questa policy dispone di una dichiarazione che concede autorizzazioni per creare gruppi e flussi di log, caricare eventi di log ai flussi di log ed elencare dettagli relativi ai flussi di log.

Il carattere jolly (*) nel Resource valore concede l'autorizzazione per le azioni elencate su qualsiasi risorsa Logs. CloudWatch

  • Per limitare le autorizzazioni a specifiche azioni di gruppi di log (ad esempio,DescribeLogStreams)CreateLogGroup, sostituisci il carattere jolly con il gruppo di log ARN— arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup

  • Per limitare le autorizzazioni a specifiche azioni del flusso di log (ad esempio,PutLogEvents)CreateLogStream, sostituisci il carattere jolly con l'ARN— arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:* (corrisponde a tutti gli stream) o (stream specifico) arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream

Consulta il riferimento all'autorizzazione del servizio per il tipo di risorsa richiesto da ciascuna API.

Autorizzazioni necessarie per utilizzare la console CloudWatch

Affinché un utente possa CloudWatch utilizzare Logs nella CloudWatch console, deve disporre di un set minimo di autorizzazioni che gli consenta di descrivere altre AWS risorse nel proprio AWS account. Per utilizzare CloudWatch Logs nella CloudWatch console, è necessario disporre delle autorizzazioni dei seguenti servizi:

  • CloudWatch

  • CloudWatch Log

  • OpenSearch Servizio

  • IAM

  • Kinesis

  • Lambda

  • Simple Storage Service (Amazon S3)

Se decidi di creare una policy IAM più restrittiva delle autorizzazioni minime richieste, la console non funzionerà come previsto per gli utenti con tale policy IAM. Per garantire che tali utenti possano ancora utilizzare la CloudWatch console, allega anche la policy CloudWatchReadOnlyAccess gestita all'utente, come descritto inAWS politiche gestite (predefinite) per i log CloudWatch.

Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API CloudWatch Logs.

Il set completo di autorizzazioni necessarie per utilizzare la CloudWatch console per un utente che non utilizza la console per gestire le sottoscrizioni ai log è:

  • cloudwatch: GetMetricData

  • orologio cloud: ListMetrics

  • registri: CancelExportTask

  • registri: CreateExportTask

  • registri: CreateLogGroup

  • registri: CreateLogStream

  • registri: DeleteLogGroup

  • registri: DeleteLogStream

  • registri: DeleteMetricFilter

  • registri: DeleteQueryDefinition

  • registri: DeleteRetentionPolicy

  • registri: DeleteSubscriptionFilter

  • registri: DescribeExportTasks

  • registri: DescribeLogGroups

  • registri: DescribeLogStreams

  • registri: DescribeMetricFilters

  • registri: DescribeQueryDefinitions

  • registri: DescribeQueries

  • registri: DescribeSubscriptionFilters

  • registri: FilterLogEvents

  • registri: GetLogEvents

  • registri: GetLogGroupFields

  • registri: GetLogRecord

  • registri: GetQueryResults

  • registri: PutMetricFilter

  • registri: PutQueryDefinition

  • registri: PutRetentionPolicy

  • registri: StartQuery

  • registri: StopQuery

  • registri: PutSubscriptionFilter

  • registri: TestMetricFilter

Per un utente che intende utilizzare anche la console per gestire le sottoscrizioni ai log, sono necessarie anche le seguenti autorizzazioni:

  • es: DescribeElasticsearchDomain

  • es: ListDomainNames

  • sono: AttachRolePolicy

  • sono: CreateRole

  • sono: GetPolicy

  • sono: GetPolicyVersion

  • Sono: GetRole

  • sono: ListAttachedRolePolicies

  • sono: ListRoles

  • cinesia: DescribeStreams

  • cinesi: ListStreams

  • lambda: AddPermission

  • lambda: CreateFunction

  • lambda: GetFunctionConfiguration

  • lambda: ListAliases

  • lambda: ListFunctions

  • lambda: ListVersionsByFunction

  • lambda: RemovePermission

  • s3: ListBuckets

AWS politiche gestite (predefinite) per i log CloudWatch

AWS affronta molti casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Le policy gestite concedono le autorizzazioni necessarie per i casi di utilizzo comune in modo da non dover cercare quali sono le autorizzazioni richieste. Per ulteriori informazioni, consulta Policy gestite da AWS nella Guida per l'utente di IAM.

Le seguenti politiche AWS gestite, che puoi allegare agli utenti e ai ruoli del tuo account, sono specifiche CloudWatch dei log:

  • CloudWatchLogsFullAccess— Consente l'accesso completo ai CloudWatch log.

  • CloudWatchLogsReadOnlyAccess— Concede l'accesso in sola lettura ai log. CloudWatch

CloudWatchLogsFullAccess

La CloudWatchLogsFullAccess politica garantisce l'accesso completo ai log. CloudWatch La policy include le cloudwatch:GenerateQueryResultsSummary autorizzazioni cloudwatch:GenerateQuery and, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale. Per visualizzare il contenuto completo della policy, consulta CloudWatchLogsFullAccess la AWS Managed Policy Reference Guide.

CloudWatchLogsReadOnlyAccess

La CloudWatchLogsReadOnlyAccess policy garantisce l'accesso in sola lettura ai log. CloudWatch Include le cloudwatch:GenerateQueryResultsSummary autorizzazioni cloudwatch:GenerateQuery and, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale. Per visualizzare il contenuto completo della policy, consulta CloudWatchLogsReadOnlyAccess la AWS Managed Policy Reference Guide.

CloudWatchOpenSearchDashboardsFullAccess

La CloudWatchOpenSearchDashboardsFullAccess policy concede l'accesso per creare, gestire ed eliminare integrazioni con il OpenSearch Servizio e per creare, eliminare e gestire dashboard di log vended in tali integrazioni.

Per vedere il contenuto completo della policy, consulta la Managed Policy Reference CloudWatchOpenSearchDashboardsFullAccess Guide. AWS

CloudWatchOpenSearchDashboardAccess

La CloudWatchOpenSearchDashboardAccess policy consente l'accesso alla visualizzazione delle dashboard dei log vendute create con l'analisi. Amazon OpenSearch Service

Per vedere il contenuto completo della policy, consulta la AWS Managed Policy CloudWatchOpenSearchDashboardAccess Reference Guide.

CloudWatchLogsCrossAccountSharingConfiguration

La CloudWatchLogsCrossAccountSharingConfiguration policy concede l'accesso per creare, gestire e visualizzare i link di Observability Access Manager per la condivisione delle risorse CloudWatch Logs tra account. Per maggiori informazioni, consulta la sezione Osservabilità su più account di CloudWatch .

Per vedere il contenuto completo della policy, consulta CloudWatchLogsCrossAccountSharingConfiguration la AWS Managed Policy Reference Guide.

CloudWatchLogsAPIKeyAccess

La CloudWatchLogsAPIKeyAccess policy abilita l'autenticazione con chiave API CloudWatch Logs e l'inserimento di log crittografati. Questa policy concede le autorizzazioni per l'autenticazione tramite token al portatore e la scrittura di eventi di registro nei log, con AWS KMS autorizzazioni aggiuntive per la decrittografia e la generazione di chiavi di dati quando i CloudWatch log sono crittografati.

La policy concede le seguenti autorizzazioni:

  • logs— Consente ai principali di autenticarsi tramite token API key bearer e di scrivere eventi di log nei flussi di Logs. CloudWatch

  • kms— Consente ai principali di leggere i metadati delle chiavi, generare AWS KMS chiavi di dati per la crittografia e decrittografare i dati. Queste autorizzazioni supportano i CloudWatch log crittografati consentendo al servizio di crittografare i dati di registro utilizzando chiavi gestite dal cliente. AWS KMS L'accesso è limitato alle operazioni eseguite tramite il servizio Logs. CloudWatch

Per visualizzare ulteriori dettagli sulla policy, inclusa la versione più recente del documento di policy JSON, consulta CloudWatchLogsAPIKeyAccess nella Guida di riferimento alle policy gestite da AWS .

CloudWatch Registra gli aggiornamenti di AWS policy gestite

Visualizza i dettagli sugli aggiornamenti delle policy AWS gestite per CloudWatch i log da quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina della cronologia dei documenti di CloudWatch log.

Modifica Descrizione Data

CloudWatchLogsAPIKeyAccess— Nuova policy.

CloudWatch Logs ha aggiunto una nuova policy gestita. CloudWatchLogsAPIKeyAccess

Questa policy consente l'autenticazione con chiave API CloudWatch Logs e l'inserimento di log crittografati, concedendo le autorizzazioni per l'autenticazione utilizzando i token del portatore e scrivendo gli eventi di registro nei log. CloudWatch

17 febbraio 2026

CloudWatchLogsFullAccess: aggiorna a una policy esistente.

CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsFullAccess

Le autorizzazioni per le azioni di amministrazione dell'osservabilità sono state aggiunte per consentire l'accesso in sola lettura alle pipeline di telemetria e alle integrazioni delle tabelle S3.

02 dicembre 2025

CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente.

CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsReadOnlyAccess

Le autorizzazioni per le azioni di amministrazione dell'osservabilità sono state aggiunte per consentire l'accesso in sola lettura alle pipeline di telemetria e alle integrazioni delle tabelle S3.

02 dicembre 2025

CloudWatchLogsFullAccess: aggiorna a una policy esistente.

CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsFullAccess

Le autorizzazioni per cloudwatch:GenerateQueryResultsSummary sono state aggiunte per consentire la generazione di un riepilogo in linguaggio naturale dei risultati della query.

20 maggio 2025

CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente.

CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsReadOnlyAccess

Le autorizzazioni per cloudwatch:GenerateQueryResultsSummary sono state aggiunte per consentire la generazione di un riepilogo in linguaggio naturale dei risultati della query.

20 maggio 2025

CloudWatchLogsFullAccess: aggiorna a una policy esistente.

CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsFullAccess

Sono state aggiunte le autorizzazioni per Amazon OpenSearch Service e IAM, per abilitare l'integrazione CloudWatch dei log con il OpenSearch servizio per alcune funzionalità.

1 dicembre 2024

CloudWatchOpenSearchDashboardsFullAccess— Nuova policy IAM.

CloudWatch Logs ha aggiunto una nuova policy IAM, CloudWatchOpenSearchDashboardsFullAccess .- Questa policy consente l'accesso per creare, gestire ed eliminare integrazioni con il OpenSearch Servizio e per creare, gestire ed eliminare le dashboard di log vendute in tali integrazioni.

1 dicembre 2024

CloudWatchOpenSearchDashboardAccess— Nuova politica IAM.

CloudWatch Logs ha aggiunto una nuova policy IAM, CloudWatchOpenSearchDashboardAccess .- Questa policy consente l'accesso alle dashboard di visualizzazione dei log vendute fornite da. Amazon OpenSearch Service

1 dicembre 2024

CloudWatchLogsFullAccess: aggiorna a una policy esistente.

CloudWatch I log hanno aggiunto un'autorizzazione a. CloudWatchLogsFullAccess

L'cloudwatch:GenerateQueryautorizzazione è stata aggiunta, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale.

27 novembre 2023

CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente.

CloudWatch ha aggiunto un'autorizzazione a CloudWatchLogsReadOnlyAccess.

L'cloudwatch:GenerateQueryautorizzazione è stata aggiunta, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale.

27 novembre 2023

CloudWatchLogsReadOnlyAccess: aggiornamento di una policy esistente

CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsReadOnlyAccess

Le logs:StopLiveTail autorizzazioni logs:StartLiveTail and sono state aggiunte in modo che gli utenti con questa policy possano utilizzare la console per avviare e interrompere le sessioni live tail di CloudWatch Logs. Per ulteriori informazioni, consulta Use live tail to view logs in near real time.

6 giugno 2023

CloudWatchLogsCrossAccountSharingConfiguration: nuova policy

CloudWatch Logs ha aggiunto una nuova policy per consentirti di gestire i link di osservabilità CloudWatch tra più account che condividono i gruppi di CloudWatch log di Logs.

Per ulteriori informazioni, consulta CloudWatch Osservabilità tra account

27 novembre 2022

CloudWatchLogsReadOnlyAccess: aggiornamento di una policy esistente

CloudWatch I log hanno aggiunto autorizzazioni a. CloudWatchLogsReadOnlyAccess

Le oam:ListAttachedLinks autorizzazioni oam:ListSinks and sono state aggiunte in modo che gli utenti con questa policy possano utilizzare la console per visualizzare i dati condivisi dagli account di origine con osservabilità CloudWatch tra più account.

27 novembre 2022

Esempi di policy gestite dal cliente

Puoi creare politiche IAM personalizzate per consentire le autorizzazioni per le azioni e le risorse di CloudWatch Logs. Puoi collegare queste policy personalizzate agli utenti o ai gruppi che richiedono le autorizzazioni.

In questa sezione, puoi trovare esempi di politiche utente che concedono le autorizzazioni per varie azioni di CloudWatch Logs. Queste politiche funzionano quando si utilizzano l'API CloudWatch Logs, AWS gli SDK o il. AWS CLI

Esempio 1: consenti l'accesso completo ai log CloudWatch

La seguente politica consente a un utente di accedere a tutte le azioni di CloudWatch Logs.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*" } ] }

Esempio 2: consenti l'accesso in sola lettura ai log CloudWatch

AWS fornisce una CloudWatchLogsReadOnlyAccess policy che consente l'accesso in sola lettura ai dati dei log. CloudWatch Questa policy include le seguenti autorizzazioni:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:Describe*", "logs:Get*", "logs:List*", "logs:StartQuery", "logs:StopQuery", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "cloudwatch:GenerateQuery" ], "Effect": "Allow", "Resource": "*" } ] }

Esempio 3: consentire l'accesso a un gruppo di log o flusso di log

CloudWatch Logs ha due tipi di risorse con diversi formati ARN:

  • Gruppo di log: arn:aws:logs:region:account:log-group:LogGroupName

  • Stream di log: arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName

Quando si scrivono policy IAM, il formato ARN utilizzato deve corrispondere al tipo di risorsa su cui l'API è autorizzata. Consulta il riferimento all'autorizzazione del servizio per il tipo di risorsa richiesto da ciascuna API.

Esempio 3a: consentire l'accesso alle azioni a livello di gruppo di log su un gruppo di log specifico
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }

Queste azioni autorizzano il tipo di risorsa. log-group È supportato il formato ARN standard (senza:*).

Esempio 3b: consentire l'accesso alle azioni a livello di log stream su un gruppo di log specifico
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Queste azioni autorizzano il tipo di risorsa. log-stream Il :* suffisso è obbligatorio per corrispondere a tutti i flussi di log all'interno del gruppo di log o per specificare un flusso specifico con. :log-stream:StreamName

Esempio 3c: politica combinata per le azioni log-group e log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }

Utilizzo del tagging e delle policy IAM per il controllo a livello di gruppo di log

È possibile concedere agli utenti l'accesso a determinati gruppi di log evitando che accedano ad altri gruppi di log. Per farlo, aggiungere un tag ai gruppi di log e usare policy IAM che fanno riferimento a tali tag. Per applicare i tag a un gruppo di log, è necessario disporre dell'autorizzazione logs:TagResource o logs:TagLogGroup. Ciò vale sia se si assegnano tag al gruppo di log al momento della creazione, sia se li si assegna successivamente.

Per ulteriori informazioni sull'applicazione di tag ai gruppi di log, consulta Contrassegna i gruppi di log in Amazon CloudWatch Logs.

Quando si aggiunge un tag ai gruppi di log, è possibile concedere una policy IAM a un utente per consentire l'accesso solo ai gruppi di log con un determinato tag. Ad esempio, la seguente istruzione di policy garantisce l'accesso solo ai gruppi di log con il valore Green per la chiave di tag Team.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "logs:*" ], "Effect": "Allow", "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/Team": "Green" } } } ] }

Le operazioni StopQuery e StopLiveTail API non interagiscono con le AWS risorse nel senso tradizionale. Non restituiscono né inseriscono alcun dato, né modificano una risorsa in alcun modo. Invece, operano solo su una determinata sessione live tail o su una determinata query di CloudWatch Logs Insights, che non sono classificate come risorse. Di conseguenza, quando per queste operazioni si specifica il campo Resource nelle policy IAM, è necessario impostare il valore del campo Resource come *, analogamente all'esempio di seguito.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:StopLiveTail" ], "Resource": "*" } ] }

Per ulteriori informazioni sull'utilizzo di istruzioni di policy IAM, consulta Controllo dell'accesso tramite le policy nella Guida per l'utente di IAM.