已验证的访问记录权限 - AWS 已验证的访问权限

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

已验证的访问记录权限

用于配置日志目标IAM的主体需要具有一定的权限才能正常进行日志。以下各节显示了每个登录目标所需的权限。

要发送到 CloudWatch 日志,请执行以下操作:
  • 对 Verified Access 实例的 ec2:ModifyVerifiedAccessInstanceLoggingConfiguration

  • 对所有资源的 logs:CreateLogDeliverylogs:DeleteLogDeliverylogs:GetLogDeliverylogs:ListLogDeliverieslogs:UpdateLogDelivery

  • 对目的地日志组的 logs:DescribeLogGroupslogs:DescribeResourcePolicieslogs:PutResourcePolicy

对于传输到 Amazon S3:
  • 对 Verified Access 实例的 ec2:ModifyVerifiedAccessInstanceLoggingConfiguration

  • 对所有资源的 logs:CreateLogDeliverylogs:DeleteLogDeliverylogs:GetLogDeliverylogs:ListLogDeliverieslogs:UpdateLogDelivery

  • 对目的地存储桶的 s3:GetBucketPolicys3:PutBucketPolicy

要配送到 Firehose,请执行以下操作:
  • 对 Verified Access 实例的 ec2:ModifyVerifiedAccessInstanceLoggingConfiguration

  • 对所有资源的 firehose:TagDeliveryStream

  • 对所有资源的 iam:CreateServiceLinkedRole

  • 对所有资源的 logs:CreateLogDeliverylogs:DeleteLogDeliverylogs:GetLogDeliverylogs:ListLogDeliverieslogs:UpdateLogDelivery