Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Clés de condition pour l'accès aux groupes de journaux de Contributor Insights
Pour créer une règle dans Contributor Insights et voir ses résultats, un utilisateur doit disposer de l'option autorisation cloudwatch:PutInsightRule. Par défaut, un utilisateur disposant de cette autorisation peut créer une règle qui évalue n'importe quel groupe de CloudWatch journaux dans Logs, puis en afficher les résultats. Les résultats peuvent inclure les données des contributeurs issues de ces groupes de journaux, qui peuvent contenir des informations sensibles.
Vous pouvez créer des politiques IAM avec des clés de condition pour autoriser les utilisateurs à rédiger des règles Contributor Insights pour des groupes de journaux spécifiques, tout en empêchant l'accès aux données d'autres groupes de journaux.
Pour plus d'informations sur l'élément Condition dans les politiques IAM, consultez Éléments de politique JSON IAM : condition.
Comprendre le modèle d'autorisations de Contributor Insights
Les opérations de Contributor Insights utilisent l'espace de noms cloudwatch: IAM. Les opérations de groupe de journaux utilisent l'espace de logs: noms. Contributor Insights n'exige ni n'évalue les logs: autorisations lorsqu'il traite les données des groupes de journaux.
Un directeur disposant d'cloudwatch:GetInsightRuleReportautorisations peut créer cloudwatch:PutInsightRule des règles qui évaluent n'importe quel groupe de journaux et récupèrent les résultats, même s'il n'a aucune logs: autorisation sur ces groupes de journaux.
Important
Les résultats agrégés peuvent contenir des informations sensibles, telles que des champs de journal utilisés comme clés de contribution. cloudwatch:PutInsightRuleOctroi et cloudwatch:GetInsightRuleReport autorisations uniquement aux principaux qui ont besoin d'accéder aux données de tous les groupes de journaux référencés.
Pour l'accès entre comptes, si un compte source a configuré un AWS Organizationslien qui partage l'accès aux groupes de journaux, le principal du compte de surveillance n'a qu'cloudwatch:PutInsightRuleà créer des règles qui ciblent les groupes de journaux du compte source.
Restreindre l'accès à Contributor Insights à des groupes de journaux spécifiques
Utilisez les clés de condition suivantes pour limiter les groupes de journaux qu'un directeur peut spécifier lors de la création des règles Contributor Insights :
-
cloudwatch:requestInsightRuleLogGroups— Correspond aux noms de groupes de logs spécifiés dans une règle -
cloudwatch:requestInsightRuleLogGroupARNs— Correspond aux ARN des groupes de logs spécifiés dans une règle
Important
Une fois qu'une règle est créée, tout principal cloudwatch:GetInsightRuleReport autorisé peut récupérer ses résultats, quelles que soient les restrictions relatives aux groupes de journaux.
La politique suivante autorise la création de règles Contributor Insights pour le groupe de journaux nommé AllowedLogGroup et les groupes de journaux dont le nom commence parAllowedWildCard. Il n'autorise pas la création de règles pour d'autres groupes de journaux.
La politique suivante permet de créer des règles pour n'importe quel groupe de journaux par défaut, mais interdit explicitement de créer des règles pour le groupe de journaux nomméExplicitlyDeniedLogGroup.
La politique suivante interdit la création de règles ciblant les groupes de journaux /production/ figurant dans le chemin ARN.
{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
Note
-
Les clés de condition correspondent aux chaînes de modèles telles qu'elles sont écrites dans la définition de la règle, et non aux groupes de journaux résolus.
-
Si les règles spécifient les groupes de journaux sous forme d'ARN complets, une valeur de condition telle que
/production/*ne correspond pas car la chaîne ARN complète ne commence pas par ce préfixe. À utiliser*/production/*comme préfixe générique pour faire correspondre les références aux groupes de ARN-based journaux.
Bonnes pratiques de sécurité pour Contributor Insights
Suivez ces bonnes pratiques pour sécuriser votre configuration de Contributor Insights.
-
Appliquer le moindre privilège : accordez
cloudwatch:PutInsightRuleetcloudwatch:GetInsightRuleReportuniquement aux principaux qui doivent analyser les données des groupes de journaux -
Utiliser des clés de condition pour restreindre les groupes de journaux : limitez les groupes de journaux auxquels un principal peut faire référence dans les règles de Contributor Insights
-
Protégez les champs sensibles : utilisez la protection CloudWatch des données des journaux pour masquer les données sensibles des journaux avant que Contributor Insights ne les traite. Pour plus d'informations, consultez Protection des données sensibles des journaux grâce au masquage.
-
Tenez compte de la sensibilité des clés de contributeur : les clés de contributeur peuvent exposer des valeurs telles que des adresses IP ou des identifiants d'utilisateur dans les résultats des règles
-
Vérifiez l'accès entre comptes : vérifiez les configurations des AWS Organizations liens pour confirmer que seuls les comptes de surveillance prévus peuvent créer des règles relatives aux groupes de journaux des comptes sources