スキップしてコンテンツを表示

CloudWatch のログまたはロググループを復元するか、削除できないようにする方法を教えてください。

所要時間1分
0

Amazon CloudWatch のログまたはロググループを復元するか、削除できないようにしたいです。

簡単な説明

デフォルトでは、Amazon CloudWatch Logs はログを無期限に保存し、有効期限はありません。ただし、保持期間の設定を変更した場合、CloudWatch Logs は保持期間までのみデータを保存します。保持期間が過ぎると、CloudWatch Logs はロググループからデータを削除します。各ロググループの保持設定を変更したり、デフォルトの保持設定を使用してログを無期限に保持したり、10 年から 1 日の間で保持期間を選択したりできます。

注: 保持ポリシーで削除したログや期限切れになったログは復元できません。AWS はログを復元することもできません。

解決策

CloudWatch ログにアクセスできるユーザーや、長期保存やバックアップ用にログをエクスポートできるユーザーを制御するには、次の手順を実行します。

CloudWatch ロググループの IAM アクセス許可を変更する

次の手順を実行します。

  1. AWS Identity and Access Management (IAM) コンソールを開きます。
  2. ナビゲーションペインで [ユーザーまたはロール] を選択します。
  3. リストから、ポリシーを変更したい IAM ユーザーまたはロールを選択します。
  4. [アクセス許可] タブを選択し、[アクセス許可の追加] を選択します。
  5. [インラインポリシーを作成] を選択した後、次のようなポリシーステートメントを入力して、DeleteLogGroupDeleteLogStream、および PutRetentionPolicy パラメータを [拒否] に設定します。
    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "VisualEditor0",
          "Effect": "Deny",
          "Action": [
            "logs:DeleteLogGroup",
            "logs:DeleteLogStream",
            "logs:PutRetentionPolicy"
          ],
          "Resource": "*"
        }
      ]
    }

この IAM ポリシーを適用すると、IAM ユーザーはすべてのロググループについてログデータを削除したり、保持設定を変更したりできなくなります。詳細については、「Using identity-based policies (IAM policies) for CloudWatch Logs」(CloudWatch Logs に ID ベースのポリシー (IAM ポリシー) を使用する) および「CloudWatch Logs permissions reference」(CloudWatch Logs のアクセス許可リファレンス) を参照してください。

(オプション) 削除保護を有効にする

削除保護を有効にすると、ロググループが誤って削除されるのを防ぐことができます。デフォルトでは、削除保護はオフになっています。

CloudWatch ログを Amazon S3 バケットにエクスポートする

CloudWatch ログデータを Amazon Simple Storage Service (Amazon S3) バケットにエクスポートして、ログデータの長期保存、バックアップ、カスタム処理と分析を行います。その後、このデータを他のシステムにロードできます。

AWS公式更新しました 8ヶ月前