Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Amazon MSK-Protokollierung
Amazon MSK unterstützt Broker- und Autorisierungsprotokolle bei Standard- und Express-Brokern. Sie können diese Protokolle an einen oder mehrere der folgenden Zieltypen senden: Amazon CloudWatch Logs, Amazon S3, Amazon Data Firehose. Sie können Amazon MSK-API-Aufrufe auch mit protokollieren. AWS CloudTrail
Sie müssen eine Zielressource erstellen, bevor Sie Ihren Cluster so konfigurieren, dass er Protokolle an ihn übermittelt. Amazon MSK erstellt diese Zielressourcen nicht für Sie, wenn sie nicht bereits vorhanden sind. Informationen zu diesen drei Arten von Zielressourcen und deren Erstellung finden Sie in der folgenden Dokumentation:
Broker-Protokolle
Broker-Protokolle ermöglichen es Ihnen, Probleme mit Ihren Apache-Kafka-Anwendungen zu beheben und die Kommunikation der Anwendungen mit Ihrem MSK-Cluster zu analysieren. Sie können Ihren neuen oder vorhandenen MSK-Cluster so konfigurieren, dass INFO-level Broker-Logs an eine oder mehrere der folgenden Arten von Zielressourcen gesendet werden: eine CloudWatch Protokollgruppe, ein S3-Bucket, ein Firehose-Lieferstream. Über Firehose können Sie dann die Protokolldaten aus Ihrem Delivery-Stream an Service liefern. OpenSearch
Konfigurieren Sie die Broker-Protokolle mithilfe der AWS CLI
Wenn Sie die Befehle create-cluster oder update-monitoring verwenden, können Sie optional den Parameter logging-info angeben und eine JSON-Struktur wie im folgenden Beispiel an ihn übergeben. In diesem JSON sind alle drei Zieltypen optional.
Anmerkung
Sie müssen das LogDeliveryEnabled Tag in Firehose-Streams true auf setzen, um die Protokollzustellung einzurichten. Die dienstgebundene Rolle, die für CloudWatch Protokolle AWS erstellt wird, verwendet dieses Tag, um Berechtigungen für alle Firehose-Lieferstreams zu erteilen. Wenn Sie dieses Tag entfernen, kann die serviceverknüpfte Rolle keine Protokolle an den Firehose-Stream übermitteln. Ein Beispiel für eine IAM-Richtlinie, die die Berechtigungen anzeigt, die die serviceverknüpfte Rolle beinhaltet, finden Sie im Amazon-Benutzerhandbuch unter IAM-Rollen, die für Ressourcenberechtigungen verwendet werden. CloudWatch
{ "BrokerLogs": { "S3": { "Bucket": "amzn-s3-demo-bucket", "Prefix": "ExamplePrefix", "Enabled": true }, "Firehose": { "DeliveryStream": "ExampleDeliveryStreamName", "Enabled": true }, "CloudWatchLogs": { "Enabled": true, "LogGroup": "ExampleLogGroupName" } } }
Konfigurieren Sie die Broker-Protokolle mithilfe der API
Sie können die optionale loggingInfo Struktur im JSON angeben, die Sie an die CreateCluster UpdateMonitoring OR-Operationen übergeben.
Anmerkung
Wenn die Broker-Protokollierung aktiviert ist, protokolliert Amazon MSK standardmäßig Protokolle auf INFO-Ebene an die angegebenen Ziele. Bei Standard- und Express-Brokern können Benutzer von Apache Kafka 2.4.X und höher das Broker-Log-Level jedoch dynamisch auf jedes der log4j-Loglevel setzen. DEBUG oder setzenTRACE, empfehlen wir, Amazon S3 oder Firehose als Protokollziel zu verwenden. Wenn Sie CloudWatch Logs als Protokollziel verwenden und die Protokollierung dynamisch aktivieren DEBUG oder TRACE stufen, kann Amazon MSK kontinuierlich eine Stichprobe von Protokollen bereitstellen. Dies kann die Leistung des Brokers erheblich beeinträchtigen und sollte nur verwendet werden, wenn die INFO-Protokollierungsebene nicht ausführlich genug ist, um die Grundursache eines Problems zu ermitteln.
Autorisierungsprotokolle
Autorisierungsprotokolle erfassen Autorisierungsentscheidungen, die von Ihrem MSK-Cluster getroffen werden. Sie können diese Protokolle verwenden, um Client-Zugriffsmuster zu überwachen und Autorisierungsprobleme zu beheben. Sie können Ihren MSK-Cluster so konfigurieren, dass Autorisierungsprotokolle an eine oder mehrere der folgenden Arten von Zielressourcen gesendet werden: eine CloudWatch Protokollgruppe, ein S3-Bucket, ein Firehose-Lieferstream.
Konfigurieren Sie die Autorisierungsprotokolle mithilfe der AWS CLI
Wenn Sie die Befehle create-cluster oder update-monitoring verwenden, können Sie optional den Parameter logging-info angeben und eine JSON-Struktur wie im folgenden Beispiel an ihn übergeben. In diesem JSON sind alle drei Zieltypen optional.
{ "AuthorizerLogs": { "S3": { "Bucket": "amzn-s3-demo-bucket", "Prefix": "ExamplePrefix", "Enabled": true }, "Firehose": { "DeliveryStream": "ExampleDeliveryStreamName", "Enabled": true }, "CloudWatchLogs": { "Enabled": true, "LogGroup": "ExampleLogGroupName" } } }
Konfigurieren Sie die Autorisierungsprotokolle mithilfe der API
Sie können die optionale loggingInfo Struktur in der JSON-Datei angeben, die Sie an die CreateCluster UpdateMonitoring OR-Operationen übergeben.
Erforderliche Berechtigungen
Um ein Ziel für Amazon MSK-Protokolle zu konfigurieren, muss die IAM-Identität, die Sie für Amazon MSK-Aktionen verwenden, über die in der Richtlinie beschriebenen Berechtigungen verfügen. AWS verwaltete Richtlinie: AmazonMSKFullAccess
Um Protokolle in einen S3-Bucket zu streamen, benötigen Sie auch die Erlaubnis. s3:PutBucketPolicy Informationen zu S3-Bucket-Richtlinien finden Sie unter Wie füge ich eine S3-Bucket-Richtlinie hinzu? im Amazon-S3-Benutzerhandbuch. Informationen zu IAM-Richtlinien im Allgemeinen finden Sie unter Zugriffsverwaltung im IAM-Benutzerhandbuch.
Erforderliche KMS-Schlüsselrichtlinie für die Verwendung mit SSE-KMS Buckets
Wenn Sie die serverseitige Verschlüsselung für Ihren S3-Bucket mithilfe von AWS KMS-managed keys (SSE-KMS) mit einem vom Kunden verwalteten Schlüssel aktiviert haben, fügen Sie der Schlüsselrichtlinie für Ihren KMS-Schlüssel Folgendes hinzu, damit Amazon MSK Protokolle in den Bucket schreiben kann.
{ "Sid": "Allow Amazon MSK to use the key.", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }
Konfigurieren Sie die Protokolle mit dem AWS-Managementkonsole
Wenn Sie einen neuen Cluster erstellen, suchen Sie im Abschnitt Überwachung nach der Überschrift Broker-Protokollzustellung oder Authorizer-Protokollzustellung. Sie können die Ziele angeben, an die Amazon MSK Ihre Protokolle liefern soll.
Wählen Sie für einen vorhandenen Cluster den Cluster aus der Cluster-Liste aus und wählen Sie dann die Registerkarte Eigenschaften. Scrollen Sie nach unten zum Abschnitt Protokoll-Bereitstellung und wählen Sie dann die Schaltfläche Bearbeiten. Sie können die Ziele angeben, an die Amazon MSK Ihre Protokolle liefern soll.