View a markdown version of this page

Bedingungsschlüssel für den Zugriff auf Contributor Insights-Protokollgruppen - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bedingungsschlüssel für den Zugriff auf Contributor Insights-Protokollgruppen

Um eine Regel in Contributor Insights zu erstellen und ihre Ergebnisse anzuzeigen, muss ein Benutzer die Berechtigung cloudwatch:PutInsightRule haben. Standardmäßig kann ein Benutzer mit dieser Berechtigung eine Regel erstellen, die jede Protokollgruppe in CloudWatch Logs auswertet, und dann die Ergebnisse anzeigen. Die Ergebnisse können Daten von Mitwirkenden aus diesen Protokollgruppen enthalten, die vertrauliche Informationen enthalten können.

Sie können IAM-Richtlinien mit Bedingungsschlüsseln erstellen, um Benutzern die Erlaubnis zu erteilen, Contributor Insights-Regeln für bestimmte Protokollgruppen zu schreiben, und gleichzeitig den Zugriff auf Daten aus anderen Protokollgruppen zu verhindern.

Weitere Informationen zum Element Condition in IAM-Richtlinien finden Sie unter IAM-JSON-Richtlinienelemente: Bedingung.

Grundlegendes zum Berechtigungsmodell von Contributor Insights

Contributor Insights-Operationen verwenden den cloudwatch: IAM-Namespace. Protokollgruppenoperationen verwenden den Namespace. logs: Contributor Insights benötigt für die Verarbeitung von Protokollgruppendaten keine logs: Berechtigungen und wertet diese auch nicht aus.

Ein Prinzipal mit cloudwatch:PutInsightRule und cloudwatch:GetInsightRuleReport Berechtigungen kann Regeln erstellen, die jede Protokollgruppe auswerten und die Ergebnisse abrufen — auch ohne logs: Berechtigungen für diese Protokollgruppen.

Wichtig

Aggregierte Ergebnisse können vertrauliche Informationen enthalten, z. B. Protokollfelder, die als Schlüssel für Mitwirkende verwendet werden. cloudwatch:PutInsightRuleGewähren Sie cloudwatch:GetInsightRuleReport Berechtigungen nur für Prinzipale, die Zugriff auf Daten in allen Protokollgruppen benötigen, auf die verwiesen wird.

Wenn ein Quellkonto für den kontenübergreifenden Zugriff einen AWS OrganizationsLink konfiguriert hat, der den Zugriff auf Protokollgruppen gemeinsam nutzt, muss ein Prinzipal im Überwachungskonto nur Regeln erstellen, die cloudwatch:PutInsightRule auf die Protokollgruppen des Quellkontos abzielen.

Beschränkung des Zugriffs von Contributor Insights auf bestimmte Protokollgruppen

Verwenden Sie die folgenden Bedingungsschlüssel, um einzuschränken, welche Protokollgruppen ein Principal bei der Erstellung von Contributor Insights-Regeln angeben kann:

  • cloudwatch:requestInsightRuleLogGroups— Entspricht den in einer Regel angegebenen Protokollgruppennamen

  • cloudwatch:requestInsightRuleLogGroupARNs— Entspricht den in einer Regel angegebenen Protokollgruppen-ARNs

Wichtig

Nachdem eine Regel erstellt wurde, kann jeder Prinzipal mit cloudwatch:GetInsightRuleReport entsprechender Berechtigung ihre Ergebnisse abrufen, unabhängig von den Einschränkungen der Protokollgruppe.

Die folgende Richtlinie gewährt die Erlaubnis, Contributor Insights-Regeln für die Protokollgruppe mit dem Namen AllowedLogGroup und Protokollgruppen zu erstellen, deren Namen mit AllowedWildCard beginnen. Sie erteilt keine Berechtigung zum Erstellen von Regeln für andere Protokollgruppen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCertainLogGroups", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringLike": { "cloudwatch:requestInsightRuleLogGroups": [ "AllowedLogGroup", "AllowedWildcard*" ] } } } ] }

Die folgende Richtlinie erlaubt standardmäßig das Erstellen von Regeln für jede Protokollgruppe, verweigert jedoch ausdrücklich die Erstellung von Regeln für die angegebene Protokollgruppe. ExplicitlyDeniedLogGroup

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowInsightRulesOnLogGroupsByDefault", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*" }, { "Sid": "ExplicitDenySomeLogGroups", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringEqualsIgnoreCase": { "cloudwatch:requestInsightRuleLogGroups": [ "/test/alpine/ExplicitlyDeniedLogGroup" ] } } } ] }

Die folgende Richtlinie verweigert die Erstellung von Regeln, die auf Protokollgruppen /production/ im ARN-Pfad abzielen.

{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
Anmerkung
  • Bedingungsschlüssel stimmen mit den Musterzeichenfolgen überein, wie sie in der Regeldefinition geschrieben sind, nicht mit den aufgelösten Protokollgruppen.

  • Wenn Regeln Protokollgruppen als vollständige ARNs angeben, stimmt ein Bedingungswert wie /production/* nicht überein, da die vollständige ARN-Zeichenfolge nicht mit diesem Präfix beginnt. Verwenden Sie */production/* es als Platzhalterpräfix, um Verweise auf ARN-based Protokollgruppen abzugleichen.

Bewährte Sicherheitsmethoden für Contributor Insights

Folgen Sie diesen bewährten Methoden, um Ihre Contributor Insights-Konfiguration zu sichern.

  • Geringste Rechte anwenden — Gewähren cloudwatch:PutInsightRule Sie diese Rechte cloudwatch:GetInsightRuleReport nur für Prinzipale, die Protokollgruppendaten analysieren müssen

  • Verwenden Sie Bedingungsschlüssel, um Protokollgruppen einzuschränken — Beschränken Sie, auf welche Protokollgruppen ein Prinzipal in den Contributor Insights-Regeln verweisen kann

  • Vertrauliche Felder schützen — Verwenden Sie den CloudWatch Logs-Datenschutz, um sensible Protokolldaten zu maskieren, bevor Contributor Insights sie verarbeitet. Weitere Informationen finden Sie unter Die Protokolldaten durch Maskierung schützen.

  • Beachten Sie die Vertraulichkeit von Mitwirkenden — Schlüssel von Mitwirkenden können Werte wie IP-Adressen oder Benutzerkennungen in den Regelergebnissen offenlegen

  • Überprüfen Sie den kontenübergreifenden Zugriff — Prüfen Sie die AWS Organizations Linkkonfigurationen, um sicherzustellen, dass nur für die Überwachung vorgesehene Konten Regeln für Protokollgruppen von Quellkonten erstellen können