Saltar al contenido

¿Cómo puedo restringir el acceso a Registros de CloudWatch para un usuario o servicio de AWS específico?

2 minutos de lectura
0

Quiero restringir el acceso a Registros de Amazon CloudWatch para un usuario o servicio de AWS específico.

Descripción corta

Para restringir el acceso a tus grupos de registro, utiliza las políticas de AWS Identity and Access Management (IAM) basadas en identidades para los usuarios y los roles vinculados a servicios para los servicios de AWS.

Resolución

Aplicación de la política de IAM para conceder los permisos mínimos requeridos

La siguiente política de IAM proporciona permisos de acceso detallados para un grupo de registro específico que permite a los usuarios enumerar, describir, ver y consultar los eventos del registro.

Usa la siguiente política de IAM para conceder los permisos mínimos requeridos a los usuarios:

{
   "Version": "2012-10-17",
   "Statement": [
      {
         "Action": [
            "logs:Describe*",
            "logs:Get*",
            "logs:List*",
            "logs:StartQuery",
            "logs:StopQuery",
            "logs:TestMetricFilter",
            "logs:FilterLogEvents",
            "logs:StartLiveTail",
            "logs:StopLiveTail",
            "cloudwatch:GenerateQuery"
         ],
         "Effect": "Allow",
         "Resource": "arn:aws:logs:example-region:123456789012:log-group:example-log-group:*"
      },
      {
         "Effect": "Allow",
         "Action": "logs:DescribeLogGroups",
         "Resource": "*"
      }
   ]
}

Nota: Sustituye example-region por tu región de AWS y example-log-group por el nombre de tu grupo de registro.

Configuración del acceso a Registros de CloudWatch para los servicios de AWS

Para conceder a los servicios de AWS los permisos necesarios para interactuar con Registros de CloudWatch, utiliza roles vinculados a servicios. Los roles vinculados a servicios se generan automáticamente al configurar un servicio con Registros de CloudWatch e incluyen los permisos necesarios.

Nota: Para configurar los permisos de IAM, utiliza la consola de administración de AWS. Para administrar las políticas basadas en recursos de Registros de CloudWatch, utiliza las llamadas a la API.

OFICIAL DE AWSActualizada hace un año