

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Registra los permisos de entrega
<a name="msk-replicator-perms-log-delivery"></a>

Otorgue permisos de entrega de registros a la *función de la persona que llama* (la principal de IAM que llama`CreateReplicator`), no a la función de ejecución del servicio. Estos permisos no afectan a los clústeres de origen ni de destino. Solo necesita los fragmentos de los destinos que active.

**Destino CloudWatch de Amazon Logs**  
Añada la siguiente declaración cuando `cloudWatchLogs.enabled` esté `true` en la `logDelivery` configuración.

```
{
    "Sid": "CloudWatchLogsLogDeliveryActions",
    "Effect": "Allow",
    "Action": [
        "logs:CreateLogDelivery",
        "logs:PutResourcePolicy",
        "logs:DescribeResourcePolicies",
        "logs:DescribeLogGroups",
        "logs:ListLogDeliveries"
    ],
    "Resource": [
        "*"
    ]
}
```

**Destino de Amazon S3**  
Añada las siguientes afirmaciones cuando `s3.enabled` esté`true`. Sustituya `<logBucketName>` con el nombre del bucket de destino.

```
[
    {
        "Sid": "S3LogDeliveryActions",
        "Effect": "Allow",
        "Action": [
            "logs:CreateLogDelivery",
            "logs:ListLogDeliveries"
        ],
        "Resource": [
            "*"
        ]
    },
    {
        "Sid": "S3BucketLogDeliveryActions",
        "Effect": "Allow",
        "Action": [
            "s3:GetBucketPolicy",
            "s3:PutBucketPolicy"
        ],
        "Resource": "arn:aws:s3:::<logBucketName>"
    }
]
```

**Destino Firehose**  
Añada las siguientes afirmaciones cuando `firehose.enabled` esté`true`. `<accountID>`Sustitúyala por tu Cuenta de AWS ID.

```
[
    {
        "Sid": "FirehoseLogDeliveryActions",
        "Effect": "Allow",
        "Action": [
            "logs:CreateLogDelivery",
            "logs:ListLogDeliveries",
            "firehose:TagDeliveryStream"
        ],
        "Resource": [
            "*"
        ]
    },
    {
        "Sid": "FirehoseLogDeliveryServiceLinkedRole",
        "Effect": "Allow",
        "Action": [
            "iam:CreateServiceLinkedRole"
        ],
        "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/delivery.logs.amazonaws.com/AWSServiceRoleForLogDelivery"
    }
]
```

Para obtener más información sobre los permisos de vended-logs, consulta Cómo [habilitar el registro desde AWS](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/AWS-vended-logs-permissions.html) los servicios.