本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
已验证的访问记录权限
用于配置日志目标IAM的主体需要具有一定的权限才能正常进行日志。以下各节显示了每个登录目标所需的权限。
要发送到 CloudWatch 日志,请执行以下操作:
对 Verified Access 实例的
ec2:ModifyVerifiedAccessInstanceLoggingConfiguration
对所有资源的
logs:CreateLogDelivery
、logs:DeleteLogDelivery
、logs:GetLogDelivery
、logs:ListLogDeliveries
和logs:UpdateLogDelivery
对目的地日志组的
logs:DescribeLogGroups
、logs:DescribeResourcePolicies
和logs:PutResourcePolicy
对于传输到 Amazon S3:
对 Verified Access 实例的
ec2:ModifyVerifiedAccessInstanceLoggingConfiguration
对所有资源的
logs:CreateLogDelivery
、logs:DeleteLogDelivery
、logs:GetLogDelivery
、logs:ListLogDeliveries
和logs:UpdateLogDelivery
对目的地存储桶的
s3:GetBucketPolicy
和s3:PutBucketPolicy
要配送到 Firehose,请执行以下操作:
对 Verified Access 实例的
ec2:ModifyVerifiedAccessInstanceLoggingConfiguration
对所有资源的
firehose:TagDeliveryStream
对所有资源的
iam:CreateServiceLinkedRole
对所有资源的
logs:CreateLogDelivery
、logs:DeleteLogDelivery
、logs:GetLogDelivery
、logs:ListLogDeliveries
和logs:UpdateLogDelivery