Quiero restaurar o impedir la eliminación de registros o grupos de registro en Amazon CloudWatch.
Descripción corta
De forma predeterminada, Registros de Amazon CloudWatch almacena los registros de forma indefinida y nunca vencen. Sin embargo, si modificas la configuración del periodo de retención, Registros de CloudWatch almacena los datos solo hasta el periodo de retención. Tras el periodo de retención, Registros de CloudWatch elimina los datos del grupo de registro. Puedes modificar la configuración de retención de cada grupo de registro, conservar los registros indefinidamente mediante la configuración de retención predeterminada o elegir un periodo de retención de entre 10 años y un día.
Nota: No puedes recuperar los registros que eliminaste o vencieron mediante la política de retención. AWS tampoco puede recuperar los registros.
Resolución
Para controlar quién puede acceder a los registros de CloudWatch o exportarlos para almacenarlos y hacer copias de seguridad a largo plazo, completa los siguientes procedimientos.
Modificación de los permisos de IAM para los grupos de registro de CloudWatch
Sigue estos pasos:
- Abre la consola de AWS Identity and Access Management (IAM).
- A continuación, en el panel de navegación, elige Usuarios o roles.
- En la lista, selecciona el usuario o rol de IAM cuya política deseas modificar.
- Selecciona la pestaña Permisos y, a continuación, selecciona Agregar permisos.
- Elige Crear política insertada, a continuación, introduce una instrucción de política similar a la siguiente para establecer los parámetros DeleteLogGroup, DeleteLogStream y PutRetentionPolicy en Deny:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Deny",
"Action": [
"logs:DeleteLogGroup",
"logs:DeleteLogStream",
"logs:PutRetentionPolicy"
],
"Resource": "*"
}
]
}
Tras aplicar esta política de IAM, los usuarios de IAM no pueden eliminar los datos de registro ni cambiar la configuración de retención en todos los grupos de registro. Para obtener más información, consulta Uso de políticas basadas en la identidad (políticas de IAM) y Referencia de permisos de Registros de CloudWatch.
(Opcional) Activación de la protección contra la eliminación
Puedes activar la protección contra la eliminación para evitar la eliminación accidental de grupos de registro. De forma predeterminada, la protección contra la eliminación está desactivada.
Exportación de registros de CloudWatch a un bucket de Amazon S3
Exporta los datos de registro de CloudWatch a un bucket de Amazon Simple Storage Service (Amazon S3) para almacenamiento a largo plazo, copias de seguridad y procesamiento y análisis personalizados de los datos de registro. A continuación, puedes cargar estos datos en otros sistemas.