Passer au contenu

Comment puis-je restreindre l'accès à CloudWatch Logs pour un utilisateur ou un service AWS spécifique ?

Lecture de 2 minute(s)
0

Je souhaite restreindre l'accès à Amazon CloudWatch Logs pour un utilisateur ou à un service AWS spécifique.

Brève description

Pour restreindre l'accès aux groupes de journaux, utilisez les stratégies AWS Identity and Access Management (IAM) basées sur l'identité pour les utilisateurs et les rôles liés à un service pour les services AWS.

Résolution

Appliquer la politique IAM pour octroyer les autorisations minimales requises

La politique IAM suivante fournit des autorisations d'accès détaillées pour un groupe de journaux spécifique qui permet aux utilisateurs de répertorier, de décrire, d'afficher et d'interroger les événements de journaux.

Utilisez la politique IAM suivante pour octroyer les autorisations minimales requises aux utilisateurs :

{
   "Version": "2012-10-17",
   "Statement": [
      {
         "Action": [
            "logs:Describe*",
            "logs:Get*",
            "logs:List*",
            "logs:StartQuery",
            "logs:StopQuery",
            "logs:TestMetricFilter",
            "logs:FilterLogEvents",
            "logs:StartLiveTail",
            "logs:StopLiveTail",
            "cloudwatch:GenerateQuery"
         ],
         "Effect": "Allow",
         "Resource": "arn:aws:logs:example-region:123456789012:log-group:example-log-group:*"
      },
      {
         "Effect": "Allow",
         "Action": "logs:DescribeLogGroups",
         "Resource": "*"
      }
   ]
}

Remarque : Remplacez example-region par la région AWS et example-log-group par le nom du groupe de journaux.

Configurer l'accès à CloudWatch Logs pour les services AWS

Pour octroyer aux services AWS les autorisations requises pour interagir avec CloudWatch Logs, utilisez des rôles liés à un service. Les rôles liés à un service sont automatiquement générés lorsque vous configurez un service avec CloudWatch Logs et incluent les autorisations nécessaires.

Remarque : Pour configurer les autorisations IAM, utilisez la console de gestion AWS. Pour gérer les stratégies basées sur les ressources de CloudWatch Logs, utilisez des appels d'API.

AWS OFFICIELA mis à jour il y a 10 mois