View a markdown version of this page

日志已发送到 CloudWatch 日志 - 亚马逊 CloudWatch 日志

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

日志已发送到 CloudWatch 日志

重要

在将以下列表中的日志类型设置为发送到 CloudWatch 日志时,如果需要,可以 AWS 创建或更改与接收日志的日志组相关的资源策略。继续阅读本节,查看详细信息。

本节适用于将前一节中表中列出的日志类型发送到 L CloudWatch ogs:

用户权限

要设置首次向 Logs 发送任何此类 CloudWatch 日志,必须登录具有以下权限的帐户。

  • logs:CreateLogDelivery

  • logs:PutResourcePolicy

  • logs:DescribeResourcePolicies

  • logs:DescribeLogGroups

    注意

    当您指定 logs:DescribeLogGroupslogs:DescribeResourcePolicieslogs:PutResourcePolicy 权限时,请确保将其 Resource 行的 ARN 设置为使用 * 通配符,而不是仅指定单个日志组名称。例如,"Resource": "arn:aws:logs:us-east-1:111122223333:log-group:*"

如果其中任何类型的日志已经发送到 Log CloudWatch s 中的某个日志组,则要设置向同一个日志组发送另外一种类型的日志,您只需要logs:CreateLogDelivery权限。

日志组和资源策略

接收日志的日志组必须具有包含特定权限的资源策略。如果日志组当前没有资源策略,并且设置日志记录的用户拥有该日志组的logs:PutResourcePolicylogs:DescribeResourcePolicies、和logs:DescribeLogGroups权限,则当您开始向日志发送日志时, AWS 会自动为其创建以下策略。 CloudWatch 对于新创建的订阅,资源策略在日志组级别进行配置,最大大小为 51,200 字节。如果现有的账户级资源策略已经通过通配符授予权限,则不会创建单独的日志组级别策略。要检查特定日志组的日志Group-level 资源策略,请使用将--resource-arn参数设置为日志组 ARN 且--policy-scope参数设置为RESOURCEdescribe-resource-policies命令。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AWSLogDeliveryWrite20150319", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-1:111122223333:log-group:my-log-group:log-stream:*" ], "Condition": { "StringEquals": { "aws:SourceAccount": [ "0123456789" ] }, "ArnLike": { "aws:SourceArn": [ "arn:aws:logs:us-east-1:111122223333:*" ] } } } ] }

日志组的资源策略限制为 51,200 字节。一旦达到此限制,AWS 将无法添加新权限。这要求客户手动修改策略,以向delivery.logs.amazonaws.com服务主体授予对logs:CreateLogStreamlogs:PutLogEvents操作的权限。客户应使用带有通配符的日志组名称前缀,例如/aws/vendedlogs/*并在将来创建交付时使用此日志组名称。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AWSLogDeliveryWrite20150319", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-1:111122223333:log-group:my-log-group/aws/vendedlogs/*" ], "Condition": { "StringEquals": { "aws:SourceAccount": [ "0123456789" ] }, "ArnLike": { "aws:SourceArn": [ "arn:aws:logs:us-east-1:111122223333:*" ] } } } ] }