Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di politiche basate sull'identità (politiche IAM) per i log CloudWatch
In questo argomento vengono forniti esempi di policy basate su identità in cui un amministratore account può collegare policy di autorizzazione a identità IAM, ovvero utenti, gruppi e ruoli.
Importante
Ti consigliamo di esaminare innanzitutto gli argomenti introduttivi che spiegano i concetti e le opzioni di base disponibili per gestire l'accesso alle tue risorse Logs. CloudWatch Per ulteriori informazioni, consulta Panoramica sulla gestione delle autorizzazioni di accesso alle risorse Logs CloudWatch.
Questo argomento comprende quanto segue:
Di seguito è riportato un esempio di policy delle autorizzazioni:
Questa policy dispone di una dichiarazione che concede autorizzazioni per creare gruppi e flussi di log, caricare eventi di log ai flussi di log ed elencare dettagli relativi ai flussi di log.
Il carattere jolly (*) nel Resource valore concede l'autorizzazione per le azioni elencate su qualsiasi risorsa Logs. CloudWatch
-
Per limitare le autorizzazioni a specifiche azioni di gruppi di log (ad esempio,
DescribeLogStreams)CreateLogGroup, sostituisci il carattere jolly con il gruppo di log ARN—arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup -
Per limitare le autorizzazioni a specifiche azioni del flusso di log (ad esempio,
PutLogEvents)CreateLogStream, sostituisci il carattere jolly con l'ARN—arn:aws:logs:(corrisponde a tutti gli stream) o (stream specifico)us-west-2:123456789012:log-group:MyLogGroup:*arn:aws:logs:us-west-2:123456789012:log-group:MyLogGroup:log-stream:MyStream
Consulta il riferimento all'autorizzazione del servizio per il tipo di risorsa richiesto da ciascuna API.
Autorizzazioni necessarie per utilizzare la console CloudWatch
Affinché un utente possa CloudWatch utilizzare Logs nella CloudWatch console, deve disporre di un set minimo di autorizzazioni che gli consenta di descrivere altre AWS risorse nel proprio AWS account. Per utilizzare CloudWatch Logs nella CloudWatch console, è necessario disporre delle autorizzazioni dei seguenti servizi:
-
CloudWatch
-
CloudWatch Log
-
OpenSearch Servizio
-
IAM
-
Kinesis
-
Lambda
-
Simple Storage Service (Amazon S3)
Se decidi di creare una policy IAM più restrittiva delle autorizzazioni minime richieste, la console non funzionerà come previsto per gli utenti con tale policy IAM. Per garantire che tali utenti possano ancora utilizzare la CloudWatch console, allega anche la policy CloudWatchReadOnlyAccess gestita all'utente, come descritto inAWS politiche gestite (predefinite) per i log CloudWatch.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API CloudWatch Logs.
Il set completo di autorizzazioni necessarie per utilizzare la CloudWatch console per un utente che non utilizza la console per gestire le sottoscrizioni ai log è:
-
cloudwatch: GetMetricData
-
orologio cloud: ListMetrics
-
registri: CancelExportTask
-
registri: CreateExportTask
-
registri: CreateLogGroup
-
registri: CreateLogStream
-
registri: DeleteLogGroup
-
registri: DeleteLogStream
-
registri: DeleteMetricFilter
-
registri: DeleteQueryDefinition
-
registri: DeleteRetentionPolicy
-
registri: DeleteSubscriptionFilter
-
registri: DescribeExportTasks
-
registri: DescribeLogGroups
-
registri: DescribeLogStreams
-
registri: DescribeMetricFilters
-
registri: DescribeQueryDefinitions
-
registri: DescribeQueries
-
registri: DescribeSubscriptionFilters
-
registri: FilterLogEvents
-
registri: GetLogEvents
-
registri: GetLogGroupFields
-
registri: GetLogRecord
-
registri: GetQueryResults
-
registri: PutMetricFilter
-
registri: PutQueryDefinition
-
registri: PutRetentionPolicy
-
registri: StartQuery
-
registri: StopQuery
-
registri: PutSubscriptionFilter
-
registri: TestMetricFilter
Per un utente che intende utilizzare anche la console per gestire le sottoscrizioni ai log, sono necessarie anche le seguenti autorizzazioni:
-
es: DescribeElasticsearchDomain
-
es: ListDomainNames
-
sono: AttachRolePolicy
-
sono: CreateRole
-
sono: GetPolicy
-
sono: GetPolicyVersion
-
Sono: GetRole
-
sono: ListAttachedRolePolicies
-
sono: ListRoles
-
cinesia: DescribeStreams
-
cinesi: ListStreams
-
lambda: AddPermission
-
lambda: CreateFunction
-
lambda: GetFunctionConfiguration
-
lambda: ListAliases
-
lambda: ListFunctions
-
lambda: ListVersionsByFunction
-
lambda: RemovePermission
-
s3: ListBuckets
AWS politiche gestite (predefinite) per i log CloudWatch
AWS affronta molti casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Le policy gestite concedono le autorizzazioni necessarie per i casi di utilizzo comune in modo da non dover cercare quali sono le autorizzazioni richieste. Per ulteriori informazioni, consulta Policy gestite da AWS nella Guida per l'utente di IAM.
Le seguenti politiche AWS gestite, che puoi allegare agli utenti e ai ruoli del tuo account, sono specifiche CloudWatch dei log:
-
CloudWatchLogsFullAccess— Consente l'accesso completo ai CloudWatch log.
-
CloudWatchLogsReadOnlyAccess— Concede l'accesso in sola lettura ai log. CloudWatch
CloudWatchLogsFullAccess
La CloudWatchLogsFullAccess politica garantisce l'accesso completo ai log. CloudWatch La policy include le cloudwatch:GenerateQueryResultsSummary autorizzazioni cloudwatch:GenerateQuery and, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale. Per visualizzare il contenuto completo della policy, consulta CloudWatchLogsFullAccess la AWS Managed Policy Reference Guide.
CloudWatchLogsReadOnlyAccess
La CloudWatchLogsReadOnlyAccess policy garantisce l'accesso in sola lettura ai log. CloudWatch Include le cloudwatch:GenerateQueryResultsSummary autorizzazioni cloudwatch:GenerateQuery and, in modo che gli utenti con questa policy possano generare una stringa di query CloudWatch Logs Insights da un prompt in linguaggio naturale. Per visualizzare il contenuto completo della policy, consulta CloudWatchLogsReadOnlyAccess la AWS Managed Policy Reference Guide.
CloudWatchOpenSearchDashboardsFullAccess
La CloudWatchOpenSearchDashboardsFullAccess policy concede l'accesso per creare, gestire ed eliminare integrazioni con il OpenSearch Servizio e per creare, eliminare e gestire dashboard di log vended in tali integrazioni.
Per vedere il contenuto completo della policy, consulta la Managed Policy Reference CloudWatchOpenSearchDashboardsFullAccess Guide. AWS
CloudWatchOpenSearchDashboardAccess
La CloudWatchOpenSearchDashboardAccess policy consente l'accesso alla visualizzazione delle dashboard dei log vendute create con l'analisi. Amazon OpenSearch Service
Per vedere il contenuto completo della policy, consulta la AWS Managed Policy CloudWatchOpenSearchDashboardAccess Reference Guide.
CloudWatchLogsCrossAccountSharingConfiguration
La CloudWatchLogsCrossAccountSharingConfiguration policy concede l'accesso per creare, gestire e visualizzare i link di Observability Access Manager per la condivisione delle risorse CloudWatch Logs tra account. Per maggiori informazioni, consulta la sezione Osservabilità su più account di CloudWatch .
Per vedere il contenuto completo della policy, consulta CloudWatchLogsCrossAccountSharingConfiguration la AWS Managed Policy Reference Guide.
CloudWatchLogsAPIKeyAccess
La CloudWatchLogsAPIKeyAccess policy abilita l'autenticazione con chiave API CloudWatch Logs e l'inserimento di log crittografati. Questa policy concede le autorizzazioni per l'autenticazione tramite token al portatore e la scrittura di eventi di registro nei log, con AWS KMS autorizzazioni aggiuntive per la decrittografia e la generazione di chiavi di dati quando i CloudWatch log sono crittografati.
La policy concede le seguenti autorizzazioni:
-
logs— Consente ai principali di autenticarsi tramite token API key bearer e di scrivere eventi di log nei flussi di Logs. CloudWatch -
kms— Consente ai principali di leggere i metadati delle chiavi, generare AWS KMS chiavi di dati per la crittografia e decrittografare i dati. Queste autorizzazioni supportano i CloudWatch log crittografati consentendo al servizio di crittografare i dati di registro utilizzando chiavi gestite dal cliente. AWS KMS L'accesso è limitato alle operazioni eseguite tramite il servizio Logs. CloudWatch
Per visualizzare ulteriori dettagli sulla policy, inclusa la versione più recente del documento di policy JSON, consulta CloudWatchLogsAPIKeyAccess nella Guida di riferimento alle policy gestite da AWS .
CloudWatch Registra gli aggiornamenti di AWS policy gestite
Visualizza i dettagli sugli aggiornamenti delle policy AWS gestite per CloudWatch i log da quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina della cronologia dei documenti di CloudWatch log.
| Modifica | Descrizione | Data |
|---|---|---|
|
CloudWatchLogsAPIKeyAccess— Nuova policy. |
CloudWatch Logs ha aggiunto una nuova policy gestita. CloudWatchLogsAPIKeyAccess Questa policy consente l'autenticazione con chiave API CloudWatch Logs e l'inserimento di log crittografati, concedendo le autorizzazioni per l'autenticazione utilizzando i token del portatore e scrivendo gli eventi di registro nei log. CloudWatch |
17 febbraio 2026 |
|
CloudWatchLogsFullAccess: aggiorna a una policy esistente. |
CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsFullAccess Le autorizzazioni per le azioni di amministrazione dell'osservabilità sono state aggiunte per consentire l'accesso in sola lettura alle pipeline di telemetria e alle integrazioni delle tabelle S3. |
02 dicembre 2025 |
|
CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente. |
CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsReadOnlyAccess Le autorizzazioni per le azioni di amministrazione dell'osservabilità sono state aggiunte per consentire l'accesso in sola lettura alle pipeline di telemetria e alle integrazioni delle tabelle S3. |
02 dicembre 2025 |
|
CloudWatchLogsFullAccess: aggiorna a una policy esistente. |
CloudWatch I registri hanno aggiunto autorizzazioni a. CloudWatchLogsFullAccess Le autorizzazioni per |
20 maggio 2025 |
|
CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente. |
CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsReadOnlyAccess Le autorizzazioni per |
20 maggio 2025 |
|
CloudWatchLogsFullAccess: aggiorna a una policy esistente. |
CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsFullAccess Sono state aggiunte le autorizzazioni per Amazon OpenSearch Service e IAM, per abilitare l'integrazione CloudWatch dei log con il OpenSearch servizio per alcune funzionalità. |
1 dicembre 2024 |
|
CloudWatchOpenSearchDashboardsFullAccess— Nuova policy IAM. |
CloudWatch Logs ha aggiunto una nuova policy IAM, CloudWatchOpenSearchDashboardsFullAccess .- Questa policy consente l'accesso per creare, gestire ed eliminare integrazioni con il OpenSearch Servizio e per creare, gestire ed eliminare le dashboard di log vendute in tali integrazioni. |
1 dicembre 2024 |
|
CloudWatchOpenSearchDashboardAccess— Nuova politica IAM. |
CloudWatch Logs ha aggiunto una nuova policy IAM, CloudWatchOpenSearchDashboardAccess .- Questa policy consente l'accesso alle dashboard di visualizzazione dei log vendute fornite da. Amazon OpenSearch Service |
1 dicembre 2024 |
|
CloudWatchLogsFullAccess: aggiorna a una policy esistente. |
CloudWatch I log hanno aggiunto un'autorizzazione a. CloudWatchLogsFullAccess L' |
27 novembre 2023 |
|
CloudWatchLogsReadOnlyAccess: aggiorna a una policy esistente. |
CloudWatch ha aggiunto un'autorizzazione a CloudWatchLogsReadOnlyAccess. L' |
27 novembre 2023 |
|
CloudWatchLogsReadOnlyAccess: aggiornamento di una policy esistente |
CloudWatch I log hanno aggiunto le autorizzazioni a. CloudWatchLogsReadOnlyAccess Le |
6 giugno 2023 |
|
CloudWatchLogsCrossAccountSharingConfiguration: nuova policy |
CloudWatch Logs ha aggiunto una nuova policy per consentirti di gestire i link di osservabilità CloudWatch tra più account che condividono i gruppi di CloudWatch log di Logs. Per ulteriori informazioni, consulta CloudWatch Osservabilità tra account |
27 novembre 2022 |
|
CloudWatchLogsReadOnlyAccess: aggiornamento di una policy esistente |
CloudWatch I log hanno aggiunto autorizzazioni a. CloudWatchLogsReadOnlyAccess Le |
27 novembre 2022 |
Esempi di policy gestite dal cliente
Puoi creare politiche IAM personalizzate per consentire le autorizzazioni per le azioni e le risorse di CloudWatch Logs. Puoi collegare queste policy personalizzate agli utenti o ai gruppi che richiedono le autorizzazioni.
In questa sezione, puoi trovare esempi di politiche utente che concedono le autorizzazioni per varie azioni di CloudWatch Logs. Queste politiche funzionano quando si utilizzano l'API CloudWatch Logs, AWS gli SDK o il. AWS CLI
Esempi
Esempio 1: consenti l'accesso completo ai log CloudWatch
La seguente politica consente a un utente di accedere a tutte le azioni di CloudWatch Logs.
Esempio 2: consenti l'accesso in sola lettura ai log CloudWatch
AWS fornisce una CloudWatchLogsReadOnlyAccess policy che consente l'accesso in sola lettura ai dati dei log. CloudWatch Questa policy include le seguenti autorizzazioni:
Esempio 3: consentire l'accesso a un gruppo di log o flusso di log
CloudWatch Logs ha due tipi di risorse con diversi formati ARN:
-
Gruppo di log:
arn:aws:logs:region:account:log-group:LogGroupName -
Stream di log:
arn:aws:logs:region:account:log-group:LogGroupName:log-stream:StreamName
Quando si scrivono policy IAM, il formato ARN utilizzato deve corrispondere al tipo di risorsa su cui l'API è autorizzata. Consulta il riferimento all'autorizzazione del servizio per il tipo di risorsa richiesto da ciascuna API.
Esempio 3a: consentire l'accesso alle azioni a livello di gruppo di log su un gruppo di log specifico
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:PutSubscriptionFilter", "logs:DescribeLogStreams" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" } ] }
Queste azioni autorizzano il tipo di risorsa. log-group È supportato il formato ARN standard (senza:*).
Esempio 3b: consentire l'accesso alle azioni a livello di log stream su un gruppo di log specifico
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Queste azioni autorizzano il tipo di risorsa. log-stream Il :* suffisso è obbligatorio per corrispondere a tutti i flussi di log all'interno del gruppo di log o per specificare un flusso specifico con. :log-stream:StreamName
Esempio 3c: politica combinata per le azioni log-group e log-stream
{ "Version":"2012-10-17", "Statement":[ { "Action": [ "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:FilterLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName" }, { "Action": [ "logs:CreateLogStream", "logs:PutLogEvents", "logs:GetLogEvents" ], "Effect": "Allow", "Resource": "arn:aws:logs:us-west-2:123456789012:log-group:SampleLogGroupName:*" } ] }
Utilizzo del tagging e delle policy IAM per il controllo a livello di gruppo di log
È possibile concedere agli utenti l'accesso a determinati gruppi di log evitando che accedano ad altri gruppi di log. Per farlo, aggiungere un tag ai gruppi di log e usare policy IAM che fanno riferimento a tali tag. Per applicare i tag a un gruppo di log, è necessario disporre dell'autorizzazione logs:TagResource o logs:TagLogGroup. Ciò vale sia se si assegnano tag al gruppo di log al momento della creazione, sia se li si assegna successivamente.
Per ulteriori informazioni sull'applicazione di tag ai gruppi di log, consulta Contrassegna i gruppi di log in Amazon CloudWatch Logs.
Quando si aggiunge un tag ai gruppi di log, è possibile concedere una policy IAM a un utente per consentire l'accesso solo ai gruppi di log con un determinato tag. Ad esempio, la seguente istruzione di policy garantisce l'accesso solo ai gruppi di log con il valore Green per la chiave di tag Team.
Le operazioni StopQuery e StopLiveTail API non interagiscono con le AWS risorse nel senso tradizionale. Non restituiscono né inseriscono alcun dato, né modificano una risorsa in alcun modo. Invece, operano solo su una determinata sessione live tail o su una determinata query di CloudWatch Logs Insights, che non sono classificate come risorse. Di conseguenza, quando per queste operazioni si specifica il campo Resource nelle policy IAM, è necessario impostare il valore del campo Resource come *, analogamente all'esempio di seguito.
Per ulteriori informazioni sull'utilizzo di istruzioni di policy IAM, consulta Controllo dell'accesso tramite le policy nella Guida per l'utente di IAM.