跳至內容

我該如何限制特定使用者或 AWS 服務對 CloudWatch Logs 的存取權?

1 分的閱讀內容
0

我想要限制特定使用者或 AWS 服務對 Amazon CloudWatch Logs 的存取權。

簡短說明

若要限制對日誌群組的存取權,請對使用者使用身分型 AWS Identity and Access Management (IAM) 政策,對 AWS 服務使用服務連結角色。

解決方法

套用 IAM 政策以授予最低必要權限

以下 IAM 政策提供針對特定日誌群組的詳細存取權,允許使用者列出、描述、檢視及查詢日誌事件。

使用以下 IAM 政策授予使用者最低必要權限:

{
   "Version": "2012-10-17",
   "Statement": [
      {
         "Action": [
            "logs:Describe*",
            "logs:Get*",
            "logs:List*",
            "logs:StartQuery",
            "logs:StopQuery",
            "logs:TestMetricFilter",
            "logs:FilterLogEvents",
            "logs:StartLiveTail",
            "logs:StopLiveTail",
            "cloudwatch:GenerateQuery"
         ],
         "Effect": "Allow",
         "Resource": "arn:aws:logs:example-region:123456789012:log-group:example-log-group:*"
      },
      {
         "Effect": "Allow",
         "Action": "logs:DescribeLogGroups",
         "Resource": "*"
      }
   ]
}

**注意:**將 example-region 替換為您的 AWS 區域,並將 example-log-group 替換為您的日誌群組名稱。

為 AWS 服務設定 CloudWatch Logs 存取權

若要授予 AWS 服務與 CloudWatch Logs 互動所需的權限,請使用服務連結角色。當您設定具有 CloudWatch Logs 的服務時,服務連結角色會自動生成,並包含必要的權限。

**注意:**若要設定 IAM 權限,請使用 AWS 管理主控台。若要管理 CloudWatch Logs 資源型政策,請使用 API 呼叫。

AWS 官方已更新 1 年前