我想要限制特定使用者或 AWS 服務對 Amazon CloudWatch Logs 的存取權。
簡短說明
若要限制對日誌群組的存取權,請對使用者使用身分型 AWS Identity and Access Management (IAM) 政策,對 AWS 服務使用服務連結角色。
解決方法
套用 IAM 政策以授予最低必要權限
以下 IAM 政策提供針對特定日誌群組的詳細存取權,允許使用者列出、描述、檢視及查詢日誌事件。
使用以下 IAM 政策授予使用者最低必要權限:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"logs:Describe*",
"logs:Get*",
"logs:List*",
"logs:StartQuery",
"logs:StopQuery",
"logs:TestMetricFilter",
"logs:FilterLogEvents",
"logs:StartLiveTail",
"logs:StopLiveTail",
"cloudwatch:GenerateQuery"
],
"Effect": "Allow",
"Resource": "arn:aws:logs:example-region:123456789012:log-group:example-log-group:*"
},
{
"Effect": "Allow",
"Action": "logs:DescribeLogGroups",
"Resource": "*"
}
]
}
**注意:**將 example-region 替換為您的 AWS 區域,並將 example-log-group 替換為您的日誌群組名稱。
為 AWS 服務設定 CloudWatch Logs 存取權
若要授予 AWS 服務與 CloudWatch Logs 互動所需的權限,請使用服務連結角色。當您設定具有 CloudWatch Logs 的服務時,服務連結角色會自動生成,並包含必要的權限。
**注意:**若要設定 IAM 權限,請使用 AWS 管理主控台。若要管理 CloudWatch Logs 資源型政策,請使用 API 呼叫。