

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configuración de registros de Amazon MQ para ActiveMQ
<a name="configure-logging-monitoring-activemq"></a>

Para permitir que Amazon MQ publique registros en Logs, debe [ añadir un permiso a su usuario de Amazon MQ ](#security-logging-monitoring-configure-cloudwatch-permissions) y también [ configurar una política basada en los recursos para Amazon MQ ](#security-logging-monitoring-configure-cloudwatch-resource-permissions) antes de crear o reiniciar el agente. CloudWatch 

**nota**  
Al activar los registros y publicar mensajes desde la consola web de ActiveMQ, el contenido del mensaje se envía a los registros y se muestra en ellos. CloudWatch 

A continuación se describen los pasos para configurar los CloudWatch registros de sus agentes de ActiveMQ.

**Topics**
+ [Comprender la estructura de los registros de inicio de sesión CloudWatch](#security-logging-monitoring-configure-cloudwatch-structure)
+ [Agregar el permiso `CreateLogGroup` a su usuario de Amazon MQ](#security-logging-monitoring-configure-cloudwatch-permissions)
+ [Configurar una política basada en recursos para Amazon MQ.](#security-logging-monitoring-configure-cloudwatch-resource-permissions)
+ [Cross-service confusa prevención adjunta](#security-logging-monitoring-configure-cloudwatch-confused-deputy)

## Comprender la estructura de los registros de inicio de sesión CloudWatch
<a name="security-logging-monitoring-configure-cloudwatch-structure"></a>

Puede habilitar registros *generales* y de *auditoría* cuando defina las opciones de configuración avanzada del agente o cuando edite un agente.

El registro general habilita el nivel de `INFO` registro predeterminado (no se admite el `DEBUG` registro) y se publica `activemq.log` en un grupo de registros de tu CloudWatch cuenta. El grupo de registros tiene un formato similar al siguiente:

```
/aws/amazonmq/broker/b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9/general
```

[https://activemq.apache.org/audit-logging.html](https://activemq.apache.org/audit-logging.html)El registro de auditoría permite registrar las acciones de administración realizadas con JMX o con la consola web ActiveMQ y se publica `audit.log` en un grupo de registros de tu cuenta. CloudWatch El grupo de registros tiene un formato similar al siguiente:

```
/aws/amazonmq/broker/b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9/audit
```

En función de si tiene un agente de [ instancia única ](amazon-mq-broker-architecture.md#single-broker-deployment) o un [ active/standby agente](amazon-mq-broker-architecture.md#active-standby-broker-deployment), Amazon MQ crea uno o dos flujos de registros dentro de cada grupo de registros. Los flujos de registros tienen un formato similar al siguiente.

```
activemq-b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.log
                activemq-b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.log
```

Los sufijos `-1` y `-2` indican instancias de agentes individuales. Para obtener más información, consulte Cómo [ trabajar con grupos de registros y transmisiones de registros ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/Working-with-log-groups-and-streams.html) en la guía del usuario de * [ Amazon CloudWatch Logs. ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/) * 

## Agregar el permiso `CreateLogGroup` a su usuario de Amazon MQ
<a name="security-logging-monitoring-configure-cloudwatch-permissions"></a>

Para permitir que Amazon MQ cree un grupo de CloudWatch registros de Logs, debe asegurarse de que el usuario que crea o reinicia el agente tiene el `logs:CreateLogGroup` permiso.

**importante**  
Si no agrega el permiso `CreateLogGroup` a su usuario de Amazon MQ antes de que el usuario cree o reinicie el agente, Amazon MQ no crea el grupo de registros.

El siguiente ejemplo [ IAM-based de política ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/iam-access-control-overview-cwl.html#identity-based-policies-cwl) concede permisos a `logs:CreateLogGroup` los usuarios a los que se adjunta esta política.

------
#### [ JSON ]

****  

```
{
                    "Version":"2012-10-17",		 	 	 
                    "Statement": [
                        {
                            "Effect": "Allow",
                            "Action": "logs:CreateLogGroup",
                            "Resource": "arn:aws:logs:*:*:log-group:/aws/amazonmq/*"
                        }
                    ]
                    }
```

------

**nota**  
Aquí, el término usuario se refiere a *usuarios*, no a *usuarios de Amazon MQ*, que se crean cuando se configura un nuevo agente. Para obtener más información acerca de la configuración de usuarios y de políticas de IAM, consulte la sección [Información general sobre administración de identidades](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_identity-management.html) de la Guía del usuario de IAM. 

Para obtener más información, consulte `[CreateLogGroup](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_CreateLogGroup.html)` la referencia de la API de * Amazon CloudWatch Logs*.

## Configurar una política basada en recursos para Amazon MQ.
<a name="security-logging-monitoring-configure-cloudwatch-resource-permissions"></a>

**importante**  
Si no configuras una política basada en recursos para Amazon MQ, el agente no podrá publicar los registros en Logs. CloudWatch 

Para permitir que Amazon MQ publique registros en su grupo de registros de CloudWatch Logs, configure una política basada en los recursos para que Amazon MQ acceda a las siguientes acciones de la API de Logs: CloudWatch 
+ `[CreateLogStream](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_CreateLogStream.html)`— Crea una secuencia de CloudWatch registros para el grupo de registros especificado.
+ `[PutLogEvents](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_PutLogEvents.html)`— Envía los eventos al flujo de registro de CloudWatch registros especificado.

La siguiente política basada en recursos otorga permisos para `logs:CreateLogStream` y `logs:PutLogEvents` para. AWS

------
#### [ JSON ]

****  

```
{ 
                            "Version":"2012-10-17",		 	 	  
                            "Statement": [ 
                                {
                                    "Effect": "Allow",
                                    "Principal": { "Service": "mq.amazonaws.com" },
                                    "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ],
                                    "Resource": "arn:aws:logs:*:*:log-group:/aws/amazonmq/*"
                                } 
                            ]
                        }
```

------

Esta política basada en recursos * se * debe configurar mediante el comando que AWS CLI se muestra a continuación. En el ejemplo, reemplace `{{us-east-1}}` por su propia información.

```
aws --region {{us-east-1}} logs put-resource-policy --policy-name AmazonMQ-logs \
                        --policy-document "{\"Version\": \"2012-10-17\", \"Statement\":[{ \"Effect\": \"Allow\", \"Principal\": { \"Service\": \"mq.amazonaws.com\" },
                        \"Action\": [\"logs:CreateLogStream\", \"logs:PutLogEvents\"], \"Resource\": \"arn:aws:logs:*:*:log-group:\/aws\/amazonmq\/*\" }]}"
```

**nota**  
Como en este ejemplo se usa el `/aws/amazonmq/` prefijo, es necesario configurar la política basada en los recursos solo una vez por cuenta y por región. AWS 

## Cross-service confusa prevención adjunta
<a name="security-logging-monitoring-configure-cloudwatch-confused-deputy"></a>

 El problema de la sustitución confusa es un problema de seguridad en el que una entidad que no tiene permiso para realizar una acción puede obligar a una entidad con más privilegios a realizar la acción. En AWS, la suplantación de identidad entre servicios puede resultar en el confuso problema de los diputados. Cross-service la suplantación de identidad puede ocurrir cuando un servicio (el servicio * llamante*) llama a otro servicio (el servicio llamado). * * El servicio que lleva a cabo las llamadas se puede manipular para utilizar sus permisos a fin de actuar en función de los recursos de otro cliente de una manera en la que no debe tener permiso para acceder. Para evitarlo, AWS proporciona herramientas que te ayudan a proteger los datos de todos los servicios con los directores de servicio que han tenido acceso a los recursos de tu cuenta. 

 Le recomendamos que utilice las claves de contexto de condición `[aws:SourceAccount](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceaccount)` global `[aws:SourceArn](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn)` y global en su política basada en recursos de Amazon MQ para limitar el acceso a CloudWatch los registros a uno o más agentes específicos. 

**nota**  
 Si se utilizan ambas claves contextuales de condición global, el valor `aws:SourceAccount` y la cuenta del valor `aws:SourceArn` deben utilizar el mismo ID de cuenta cuando se utilicen en la misma declaración de política. 

 El siguiente ejemplo muestra una política basada en recursos que limita el acceso a los CloudWatch registros a un único agente de Amazon MQ. 

------
#### [ JSON ]

****  

```
{
                        "Version":"2012-10-17",		 	 	 
                        "Statement": [
                            {
                            "Effect": "Allow",
                            "Principal": {
                                "Service": "mq.amazonaws.com"
                            },
                            "Action": [
                                "logs:CreateLogStream",
                                "logs:PutLogEvents"
                            ],
                            "Resource": "arn:aws:logs:*:*:log-group:/aws/amazonmq/*",
                            "Condition": {
                                "StringEquals": {
                                "aws:SourceAccount": "123456789012",
                                "aws:SourceArn": "arn:aws:mq:us-west-1:123456789012:broker:my-broker:123456789012"
                                }
                            }
                            }
                        ]
                        }
```

------

 También puede configurar su política basada en los recursos para limitar el acceso a CloudWatch los registros a todos los agentes de una cuenta, como se muestra a continuación. 

------
#### [ JSON ]

****  

```
{
                            "Version":"2012-10-17",		 	 	 
                            "Statement": [
                            {
                                "Effect": "Allow",
                                "Principal": {
                                "Service": [
                                    "mq.amazonaws.com"
                                ]
                                },
                                "Action": [
                                "logs:CreateLogStream",
                                "logs:PutLogEvents"
                                ],
                                "Resource": "arn:aws:logs:*:*:log-group:/aws/amazonmq/*",
                                "Condition": {
                                "ArnLike": {
                                    "aws:SourceArn": "arn:aws:mq:*:123456789012:broker:*"
                                },
                                "StringEquals": {
                                    "aws:SourceAccount": "123456789012"
                                }
                                }
                            }
                            ]
                        }
```

------

Para obtener más información sobre el problema de seguridad del suplente confuso, consulte [El problema del suplente confuso](https://docs.aws.amazon.com/IAM/latest/UserGuide/confused-deputy.html) en la *Guía del usuario*.