Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Peran IAM untuk menerbitkan log alur ke Log CloudWatch
Peran IAM yang terkait dengan log alur Anda harus memiliki izin yang cukup untuk menerbitkan log alur ke grup log yang ditentukan di CloudWatch Log. Peran IAM harus milik AWS akun Anda.
Kebijakan IAM yang dilampirkan ke IAM role Anda harus menyertakan setidaknya izin berikut.
Pastikan peran Anda memiliki kebijakan kepercayaan berikut, yang memungkinkan layanan log aliran untuk mengambil peran tersebut.
Kami menyarankan Anda menggunakan kunci syarat aws:SourceAccount dan aws:SourceArn untuk melindungi diri Anda dari masalah wakil yang membingungkan. Misalnya, Anda dapat menambahkan blok kondisi berikut ke kebijakan kepercayaan sebelumnya. Akun sumber adalah pemilik log aliran dan ARN sumber adalah log aliran ARN. Jika Anda tidak mengetahui ID log alur, Anda dapat mengganti bagian ARN tersebut dengan wildcard (*) dan kemudian memperbarui kebijakan setelah Anda membuat log alur.
"Condition": {
"StringEquals": {
"aws:SourceAccount": "account_id"
},
"ArnLike": {
"aws:SourceArn": "arn:aws:ec2:region:account_id:vpc-flow-log/flow-log-id"
}
}
Membuat peran IAM untuk log aliran
Anda dapat memperbarui peran yang ada seperti dijelaskan di atas. Atau, Anda dapat menggunakan prosedur berikut untuk membuat peran baru untuk digunakan dengan log aliran. Anda akan menentukan peran ini saat membuat log alur.
Untuk membuat IAM role untuk log alur
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Kebijakan.
-
Pilih Buat kebijakan.
-
Pada halaman Buat kebijakan, lakukan hal berikut:
-
PilihJSON.
-
Ganti isi jendela ini dengan kebijakan izin di awal bagian ini.
-
Pilih Berikutnya.
-
Masukkan nama untuk kebijakan Anda dan deskripsi dan tag opsional, lalu pilih Buat kebijakan.
-
-
Di panel navigasi, pilih Peran.
-
Pilih Buat peran.
-
Untuk Ti pe entitas tepercaya, pilih Kebijakan kepercayaan kustom. Untuk Kebijakan kepercayaan kustom, ganti
"Principal": {},dengan yang berikut, lalu pilih Ber ikutnya."Principal": { "Service": "vpc-flow-logs.amazonaws.com" }, -
Pada halaman Tambah izin, pilih kotak centang untuk kebijakan yang Anda buat sebelumnya dalam prosedur ini, lalu pilih Ber ikutnya.
-
Masukkan nama untuk peran Anda dan berikan deskripsi secara opsional.
-
Pilih Buat peran.