Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kunci kondisi untuk akses grup log Contributor Insights
Untuk membuat aturan di Wawasan Kontributor dan melihat hasilnya, pengguna harus memiliki izin cloudwatch:PutInsightRule. Secara default, pengguna dengan izin ini dapat membuat aturan yang mengevaluasi grup log apa pun di CloudWatch Log dan kemudian melihat hasilnya. Hasil dapat mencakup data kontributor dari grup log tersebut, yang mungkin berisi informasi sensitif.
Anda dapat membuat kebijakan IAM dengan kunci kondisi untuk memberikan izin kepada pengguna untuk menulis aturan Wawasan Kontributor untuk grup log tertentu, sekaligus mencegah akses ke data dari grup log lain.
Untuk informasi selengkapnya tentang elemen Condition dalam kebijakan IAM, silakan lihat Elemen kebijakan JSON IAM: Syarat.
Memahami model izin Contributor Insights
Operasi Contributor Insights menggunakan namespace cloudwatch: IAM. Operasi grup log menggunakan logs: namespace. Contributor Insights tidak memerlukan atau mengevaluasi logs: izin saat memproses data grup log.
Seorang prinsipal dengan cloudwatch:PutInsightRule dan cloudwatch:GetInsightRuleReport izin dapat membuat aturan yang mengevaluasi grup log apa pun dan mengambil hasilnya — bahkan tanpa logs: izin apa pun pada grup log tersebut.
penting
Hasil agregat dapat berisi informasi sensitif, seperti bidang log yang digunakan sebagai kunci kontributor. Pemberian cloudwatch:PutInsightRule dan cloudwatch:GetInsightRuleReport izin hanya untuk kepala sekolah yang membutuhkan akses ke data di semua grup log yang direferensikan.
Untuk akses lintas akun, jika akun sumber mengonfigurasi AWS Organizationstautan yang berbagi akses grup log, prinsipal di akun pemantauan hanya cloudwatch:PutInsightRule perlu membuat aturan yang menargetkan grup log akun sumber.
Membatasi akses Contributor Insights ke grup log tertentu
Gunakan kunci kondisi berikut untuk membatasi grup log mana yang dapat ditentukan oleh prinsipal saat membuat aturan Contributor Insights:
-
cloudwatch:requestInsightRuleLogGroups— Cocokkan nama grup log yang ditentukan dalam aturan -
cloudwatch:requestInsightRuleLogGroupARNs— Cocokkan ARN grup log yang ditentukan dalam aturan
penting
Setelah aturan dibuat, setiap prinsipal dengan cloudwatch:GetInsightRuleReport izin dapat mengambil hasilnya, terlepas dari batasan grup log.
Kebijakan berikut memberikan izin untuk membuat aturan Contributor Insights untuk grup log bernama AllowedLogGroup dan grup log dengan nama yang dimulai. AllowedWildCard Itu tidak memberikan izin untuk membuat aturan untuk grup log lainnya.
Kebijakan berikut memungkinkan pembuatan aturan untuk grup log apa pun secara default, tetapi secara eksplisit menolak membuat aturan untuk grup log bernama. ExplicitlyDeniedLogGroup
Kebijakan berikut menolak pembuatan aturan yang menargetkan grup log /production/ di jalur ARN.
{ "Version": "", "Statement": [ { "Sid": "DenyProductionLogGroupsByARN", "Effect": "Deny", "Action": "cloudwatch:PutInsightRule", "Resource": "*", "Condition": { "ForAnyValue:StringLike": { "cloudwatch:requestInsightRuleLogGroupARNs": [ "arn:aws:logs:*:*:log-group:*/production/*" ] } } } ] }
catatan
-
Kunci kondisi cocok dengan string pola seperti yang tertulis dalam definisi aturan, bukan terhadap grup log yang diselesaikan.
-
Jika aturan menentukan grup log sebagai ARN penuh, nilai kondisi seperti
/production/*tidak cocok karena string ARN lengkap tidak dimulai dengan awalan itu. Gunakan*/production/*sebagai awalan wildcard untuk mencocokkan referensi grup ARN-based log.
Praktik terbaik keamanan untuk Wawasan Kontributor
Ikuti praktik terbaik ini untuk mengamankan konfigurasi Contributor Insights Anda.
-
Terapkan hak istimewa paling sedikit - Hibah
cloudwatch:PutInsightRuledancloudwatch:GetInsightRuleReporthanya untuk kepala sekolah yang harus menganalisis data grup log -
Gunakan kunci kondisi untuk membatasi grup log — Batasi grup log mana yang dapat dirujuk oleh prinsipal dalam aturan Wawasan Kontributor
-
Lindungi bidang sensitif — Gunakan perlindungan data CloudWatch Log untuk menutupi data log sensitif sebelum Contributor Insights memprosesnya. Untuk informasi selengkapnya, lihat Melindungi data log sensitif dengan masking.
-
Pertimbangkan sensitivitas kunci kontributor - Kunci kontributor mungkin mengekspos nilai seperti alamat IP atau pengidentifikasi pengguna dalam hasil aturan
-
Tinjau akses lintas akun — Konfigurasi AWS Organizations tautan audit untuk mengonfirmasi bahwa hanya akun pemantauan yang dimaksudkan yang dapat membuat aturan terhadap grup log akun sumber