View a markdown version of this page

Claves de condición para el acceso a los grupos de registros de Información de colaboradores - Amazon CloudWatch

Claves de condición para el acceso a los grupos de registros de Información de colaboradores

Para crear una regla en Contributor Insights y ver los resultados, un usuario debe tener el permiso cloudwatch:PutInsightRule. De forma predeterminada, un usuario con este permiso puede crear una regla que evalúe cualquier grupo de registro en Registros de CloudWatch y, a continuación, ver los resultados. Los resultados pueden incluir datos de colaboradores de esos grupos de registro, que pueden contener información confidencial.

Puede crear políticas de IAM con claves de condición para conceder a los usuarios el permiso para registrar reglas de Información de colaboradores para grupos de registro específicos mientras se impide el acceso a los datos desde otros grupos de registro.

Para obtener más información sobre el elemento Condition en la política de IAM, consulte IAM JSON policy elements: Condition (Elementos de las políticas JSON de IAM: Condición).

Descripción del modelo de permisos de Información de colaboradores

Las operaciones de Información de colaboradores utilizan el espacio de nombres de IAM cloudwatch:. Las operaciones de los grupos de registro utilizan el espacio de nombres logs:. Información de colaboradores no requiere ni evalúa los permisos logs: cuando procesa los datos de los grupos de registro.

Una entidad principal con los permisos cloudwatch:PutInsightRule y cloudwatch:GetInsightRuleReport puede crear reglas que evalúen cualquier grupo de registro y recuperen los resultados, incluso sin ningún permiso logs: en los grupos de registro.

importante

Los resultados agregados pueden contener información confidencial, como campos de registro que se utilizan como claves de colaborador. Conceda los permisos cloudwatch:PutInsightRule y cloudwatch:GetInsightRuleReport permisos solo a las entidades principales que necesiten acceder a los datos de todos los grupos de registro a los que se hace referencia.

Para el acceso entre cuentas, si una cuenta de origen configuró un enlace AWS Organizations que comparte el acceso a los grupos de registros, una entidad principal de la cuenta de supervisión solo necesita cloudwatch:PutInsightRule para crear reglas dirigidas a los grupos de registro de las cuentas de origen.

Restricción del acceso de Información de colaboradores a grupos de registro específicos

Utilice las siguientes claves de condición para restringir los grupos de registro que una entidad principal puede especificar al crear las reglas de Información de colaboradores:

  • cloudwatch:requestInsightRuleLogGroups: coincide con los nombres de los grupos de registro especificados en una regla

  • cloudwatch:requestInsightRuleLogGroupARNs: coincide con los ARN de los grupos de registro especificados en una regla

importante

Una vez creada una regla, cualquier entidad principal con el permiso cloudwatch:GetInsightRuleReport puede recuperar sus resultados, independientemente de las restricciones de los grupos de registro.

La siguiente política concede permiso para crear reglas de Información de colaboradores para el grupo de registro denominado AllowedLogGroup y los grupos de registro con nombres que comiencen por AllowedWildCard. No concede permiso para crear reglas para ningún otro grupo de registro.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCertainLogGroups", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringLike": { "cloudwatch:requestInsightRuleLogGroups": [ "AllowedLogGroup", "AllowedWildcard*" ] } } } ] }

La siguiente política permite crear reglas para cualquier grupo de registro de forma predeterminada, pero deniega explícitamente la creación de reglas para el grupo de registros denominado ExplicitlyDeniedLogGroup.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowInsightRulesOnLogGroupsByDefault", "Effect": "Allow", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*" }, { "Sid": "ExplicitDenySomeLogGroups", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "arn:aws:cloudwatch:*:*:insight-rule/*", "Condition": { "ForAllValues:StringEqualsIgnoreCase": { "cloudwatch:requestInsightRuleLogGroups": [ "/test/alpine/ExplicitlyDeniedLogGroup" ] } } } ] }

La siguiente política deniega la creación de reglas que se dirijan a grupos de registros con /production/ en la ruta de ARN.

{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
nota
  • Las claves de condición coinciden con las cadenas de patrones tal como están escritas en la definición de la regla, no con los grupos de registros resueltos.

  • Si las reglas especifican los grupos de registros como ARN completos, un valor de condición como /production/* no coincide porque la cadena de ARN completa no comienza con ese prefijo. Utilice */production/* como prefijo comodín para hacer coincidir las referencias de los grupos de registro basados en ARN.

Prácticas recomendadas de seguridad para Información de colaboradores

Siga estas prácticas recomendadas para proteger la configuración de Información de colaboradores.

  • Aplique el privilegio mínimo: conceda cloudwatch:PutInsightRule y cloudwatch:GetInsightRuleReport solo a las entidades principales que deban analizar los datos de los grupos de registro

  • Utilice claves de condición para restringir los grupos de registro: limite a qué grupos de registro puede hacer referencia una entidad principal en las reglas de Información de colaboradores

  • Proteja los campos confidenciales: utilice la protección de datos de Registros de CloudWatch para enmascarar los datos de registro confidenciales antes de que Información de colaboradores los procese. Para obtener más información, consulte Protección de datos de registro confidenciales con el enmascaramiento.

  • Tenga en cuenta la confidencialidad de las claves de colaborador: las claves de colaborador pueden exponer valores como las direcciones IP o los identificadores de usuario en los resultados de las reglas

  • Revise el acceso entre cuentas: audite las configuraciones de los enlaces de AWS Organizations para confirmar que solo las cuentas de supervisión previstas pueden crear reglas contra los grupos de registro de cuentas de origen