Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
CloudWatch Referenz zu den Berechtigungen für Protokolle
Wenn Sie die Zugriffskontrolle einrichten und Berechtigungsrichtlinien für eine IAM-Identität (identitätsbasierte Richtlinie) verfassen, können Sie die folgende Tabelle als Referenz verwenden. In der Tabelle sind jeder CloudWatch Logs-API-Vorgang und die entsprechenden Aktionen aufgeführt, für die Sie Berechtigungen zur Ausführung der Aktion gewähren können. Sie geben die Aktionen im Feld Action der Richtlinie an. Für das Resource Feld können Sie den ARN einer Log-Gruppe oder eines Log-Streams angeben oder angeben, * dass alle CloudWatch Logs-Ressourcen dargestellt werden sollen.
Sie können in Ihren CloudWatch Logs-Richtlinien AWS-weite Bedingungsschlüssel verwenden, um Bedingungen auszudrücken. Eine vollständige Liste der Schlüssel von AWS-wide finden Sie unter AWS Globale und IAM-Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Anmerkung
Um eine Aktion anzugeben, verwenden Sie das Präfix logs: gefolgt vom Namen der API-Operation. Zum Beispiel: logs:CreateLogGrouplogs:CreateLogStream, oder logs:* (für alle CloudWatch Logs-Aktionen).
| CloudWatch Protokolliert API-Operationen | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich zum Abbrechen einer ausstehenden oder laufenden Exportaufgabe. |
|
|
Erforderlich zum Exportieren von Daten aus einer Protokollgruppe in einen Amazon-S3-Bucket. |
|
|
Erforderlich zum Erstellen einer neuen Protokollgruppe. |
|
|
Erforderlich zum Erstellen eines neuen Protokoll-Stream in eine Protokollgruppe. |
|
|
Erforderlich zum Löschen eines Protokollziels und Aktivieren von Abonnementfiltern für das Ziel. |
|
|
Erforderlich zum Löschen einer Protokollgruppe und der jeweiligen archivierten Protokollereignisse. |
|
|
Erforderlich zum Löschen eines Protokoll-Stream und der jeweiligen archivierten Protokollereignisse. |
|
|
Erforderlich zum Löschen eines Metrikfilters für eine Protokollgruppe. |
|
|
Erforderlich, um eine gespeicherte Abfragedefinition in CloudWatch Logs Insights zu löschen. |
|
|
Erforderlich, um eine CloudWatch Logs-Ressourcenrichtlinie zu löschen. |
|
|
Erforderlich zum Löschen der Aufbewahrungsrichtlinie einer Protokollgruppe. |
|
|
Erforderlich zum Löschen des Abonnementfilters für eine Protokollgruppe. |
|
|
Erforderlich zum Anzeigen aller Ziele für ein Konto. |
|
|
Erforderlich zum Anzeigen aller Exportaufgaben für das Konto. |
|
|
Erforderlich zum Anzeigen aller Protokollgruppen für ein Konto. |
|
|
Erforderlich zum Anzeigen aller Protokoll-Streams für eine Protokollgruppe. |
|
|
Erforderlich zum Anzeigen aller Metriken für eine Protokollgruppe. |
|
|
Erforderlich, um die Liste der gespeicherten Abfragedefinitionen in CloudWatch Logs Insights anzuzeigen. |
|
|
Erforderlich, um die Liste der CloudWatch Logs Insights-Abfragen anzuzeigen, die geplant sind, ausgeführt werden oder kürzlich ausgeführt wurden. |
|
|
Erforderlich, um eine Liste der CloudWatch Logs-Ressourcenrichtlinien anzuzeigen. |
|
|
Erforderlich zum Anzeigen aller Abonnementfilter für eine Protokollgruppe. |
|
|
Erforderlich zum Sortieren von Protokollereignissen nach Gruppenfiltermuster. |
|
|
Erforderlich zum Abrufen von Protokollereignissen aus einem Protokoll-Stream. |
|
|
Erforderlich, um die Liste der Felder abzurufen, die in den Protokollereignissen in einer Protokollgruppe enthalten sind. |
|
|
Erforderlich, um die Details aus einem einzelnen Protokollereignis abzurufen. |
|
|
Erforderlich, um den Inhalt großer Teile von Protokollereignissen abzurufen, die über die PutOpenTelemetryLogs API aufgenommen wurden. | |
|
Erforderlich, um die Ergebnisse von CloudWatch Logs Insights-Abfragen abzurufen. |
|
|
ListEntitiesForLogGroup (Berechtigung CloudWatch nur für die Konsole) |
Erforderlich, um die Entitäten zu finden, die einer Protokollgruppe zugeordnet sind. Erforderlich, um verwandte Protokolle in der CloudWatch Konsole zu durchsuchen. |
|
ListLogGroupsForEntity (Berechtigung CloudWatch nur für die Konsole) |
Erforderlich, um die Protokollgruppen zu finden, die einer Entität zugeordnet sind. Erforderlich, um verwandte Protokolle in der CloudWatch Konsole zu durchsuchen. |
|
Erforderlich zum Auflisten der mit einer Protokollgruppe verbundenen Tags. |
|
|
Erforderlich zum Anzeigen aller Protokollgruppen für ein Konto. |
|
|
ProcessWithPipeline (Nur mit Genehmigung) |
Erforderlich, um Protokollereignisse vor der Speicherung durch Pipeline-Transformatoren zu verarbeiten und zu transformieren. Diese Berechtigung muss für die IAM-Rolle erteilt werden, die in einer Pipeline-Konfiguration als CloudWatch Logs-Quellrolle übergeben wurde. Die Ressource ist der Loggruppen-ARN. |
|
Erforderlich zum Erstellen oder Aktualisieren eines Ziel-Protokoll-Streams (z. B. ein Kinesis-Stream). |
|
|
Erforderlich zum Erstellen oder Aktualisieren einer Zugriffsrichtlinie im Zusammenhang mit einem vorhandenen Protokollziel. |
|
|
Erforderlich für den Upload eines Batches von Protokollereignissen in einen Protokoll-Stream. |
|
|
Erforderlich zum Erstellen oder Aktualisieren eines Metrikfilters, der einer Protokollgruppe zugeordnet wird. |
|
|
Erforderlich, um eine Abfrage in CloudWatch Logs Insights zu speichern, einschließlich gespeicherter Abfragen mit Parametern. |
|
|
Erforderlich, um eine CloudWatch Logs-Ressourcenrichtlinie zu erstellen. |
|
|
Erforderlich zum Festlegen der Anzahl der Tage, die Protokollereignisse (Aufbewahrung) in einer Protokollgruppe aufbewahrt werden sollen. |
|
|
Erforderlich zum Erstellen oder Aktualisieren eines Abonnementfilters, der einer Protokollgruppe zugeordnet wird. |
|
|
Erforderlich, um CloudWatch Logs Insights-Abfragen zu starten. Um eine gespeicherte Abfrage mit Parametern auszuführen, benötigen Sie außerdem |
|
|
Erforderlich, um eine CloudWatch Logs Insights-Abfrage zu beenden, die gerade ausgeführt wird. |
|
|
Erforderlich zum Hinzufügen oder Aktualisieren von Protokollgruppen-Tags. |
|
|
Erforderlich zum Testen eines Filtermusters anhand einer Stichprobe von Protokollereignis-Nachrichten. |