View a markdown version of this page

Protokollierung, für die zusätzliche Berechtigungen [V2] erforderlich sind - CloudWatch Amazon-Protokolle

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Protokollierung, für die zusätzliche Berechtigungen [V2] erforderlich sind

Einige AWS Dienste verwenden eine neue Methode, um ihre Protokolle zu senden. Dies ist eine flexible Methode, mit der Sie die Protokollzustellung von diesen Diensten an eines oder mehrere der folgenden Ziele einrichten können: CloudWatch Logs, Amazon S3 oder Firehose und X-Ray für die Nachverfolgung.

Eine funktionierende Protokollzustellung besteht aus drei Elementen:

  • ADeliverySource, ein logisches Objekt, das die Ressource (n) darstellt, die die Protokolle tatsächlich senden.

  • ADeliveryDestination, bei dem es sich um ein logisches Objekt handelt, das das tatsächliche Lieferziel darstellt.

  • ADelivery, das eine Lieferquelle mit dem Lieferziel verbindet

Um die Protokollzustellung zwischen einem unterstützten AWS Dienst und einem Ziel zu konfigurieren, müssen Sie wie folgt vorgehen:

  • Erstellen Sie eine Übermittlungsquelle mit PutDeliverySource.

  • Erstellen Sie ein Lieferziel mit PutDeliveryDestination.

  • Wenn Sie Protokolle kontoübergreifend versenden, können Sie nur Amazon S3- und Firehose-Ziele verwenden. Sie müssen es PutDeliveryDestinationPolicy im Zielkonto verwenden, um dem Ziel eine IAM Richtlinie zuzuweisen. Diese Richtlinie autorisiert die Erstellung einer Lieferung von der Lieferquelle in Konto A zum Lieferziel in Konto B. Für die kontoübergreifende Zustellung müssen Sie die Berechtigungsrichtlinien selbst manuell erstellen. Beispiele für die Einrichtung finden Sie unter. Cross-account Beispiel für eine Lieferung

  • Erstellen Sie eine Lieferung, indem Sie genau eine Versandquelle und ein Lieferziel kombinieren, indem Sie Folgendes verwenden CreateDelivery.

Beispiele für die Einrichtung einer Protokollzustellung

In den folgenden Beispielen werden die Quelle und das Ziel der Lieferung in demselben AWS Konto erstellt. Ersetzen Sie den ARN und den Protokolltyp der Quellressource durch Werte, die von dem Dienst unterstützt werden, der die Protokolle generiert. Für diese Beispiele ist keine Richtlinie für das Lieferziel erforderlich.

Erstellen Sie eine Lieferquelle

Erstellen Sie die Übermittlungsquelle und verwenden Sie dann eines der folgenden Zielbeispiele.

aws logs put-delivery-source \ --name my-delivery-source \ --resource-arn source-resource-arn \ --log-type log-type

Eine Lieferung an CloudWatch Logs erstellen

Erstellen Sie ein Übermittlungsziel für eine vorhandene Protokollgruppe.

aws logs put-delivery-destination \ --name my-cwl-delivery-destination \ --delivery-destination-configuration \ "destinationResourceArn=arn:aws:logs:region:account-id:log-group:log-group-name"

Erstellen Sie die Lieferung.

aws logs create-delivery \ --delivery-source-name my-delivery-source \ --delivery-destination-arn arn:aws:logs:region:account-id:delivery-destination:my-cwl-delivery-destination

Erstellen Sie eine Lieferung an Amazon S3

Erstellen Sie ein Lieferziel für einen vorhandenen Bucket.

aws logs put-delivery-destination \ --name my-s3-delivery-destination \ --delivery-destination-configuration \ "destinationResourceArn=arn:aws:s3:::bucket-name"

Erstellen Sie die Lieferung.

aws logs create-delivery \ --delivery-source-name my-delivery-source \ --delivery-destination-arn arn:aws:logs:region:account-id:delivery-destination:my-s3-delivery-destination

Informationen zum Konfigurieren eines Zielpräfixes, eines Suffixpfads oder Hive-compatible Pfads finden Sie unterFormat des Amazon S3-Objektschlüssels.

Erstellen Sie eine Lieferung an Firehose

Erstellen Sie ein Lieferziel für einen vorhandenen DirectPut Lieferstrom.

aws logs put-delivery-destination \ --name my-firehose-delivery-destination \ --delivery-destination-configuration \ "destinationResourceArn=arn:aws:firehose:region:account-id:deliverystream/delivery-stream-name"

Erstellen Sie die Lieferung.

aws logs create-delivery \ --delivery-source-name my-delivery-source \ --delivery-destination-arn arn:aws:logs:region:account-id:delivery-destination:my-firehose-delivery-destination

Erstellen Sie eine Lieferung an X-Ray

Verwenden Sie für die Nachverfolgung einen Quelldienst und einen Protokolltyp, der die Zustellung an unterstützt X-Ray. Erstellen Sie das logische X-Ray Übermittlungsziel.

aws logs put-delivery-destination \ --name my-xray-delivery-destination \ --delivery-destination-type XRAY

Erstellen Sie die Lieferung.

aws logs create-delivery \ --delivery-source-name my-delivery-source \ --delivery-destination-arn arn:aws:logs:region:account-id:delivery-destination:my-xray-delivery-destination

Verwenden Sie den folgenden Befehl, um die Lieferung zu überprüfen.

aws logs describe-deliveries \ --delivery-source-name-prefix my-delivery-source

In den folgenden Abschnitten finden Sie Einzelheiten zu den Berechtigungen, die Sie benötigen, wenn Sie angemeldet sind, um die Protokollbereitstellung an die einzelnen Zieltypen mithilfe des V2-Prozesses einzurichten. Diese Berechtigungen können einer IAM-Rolle erteilt werden, mit der Sie angemeldet sind.

Wichtig

Es liegt in Ihrer Verantwortung, die Ressourcen für die Protokollübermittlung zu entfernen, nachdem Sie die Ressource, die das Protokoll generiert, gelöscht haben. Gehen Sie dazu wie folgt vor.

  1. Löschen Sie das, Delivery indem Sie die DeleteDelivery Operation verwenden.

  2. Löschen Sie den, DeliverySource indem Sie den DeleteDeliverySource Vorgang verwenden.

  3. Wenn das mit dem Objekt DeliveryDestination verknüpfte ObjektDeliverySource, das Sie gerade gelöscht habenDeliverySource, nur für dieses Objekt verwendet wird, können Sie es mithilfe der DeleteDeliveryDestinations Operation entfernen.