Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erste Schritte mit AWS CloudTrail Tutorials
Wenn Sie noch nicht mit dem Thema AWS CloudTrail vertraut sind, können Ihnen diese Tutorials dabei helfen, die Funktionen zu erlernen. Um CloudTrail Funktionen nutzen zu können, benötigen Sie die entsprechenden Berechtigungen. Auf dieser Seite werden die verfügbaren verwalteten Richtlinien beschrieben CloudTrail und Informationen dazu bereitgestellt, wie Sie Berechtigungen gewähren können.
Beispiele:
Erteilen Sie Nutzungsberechtigungen CloudTrail
Um CloudTrail Ressourcen wie Trails, Event-Datenspeicher und Kanäle zu erstellen, zu aktualisieren und zu verwalten, musst du Nutzungsberechtigungen gewähren CloudTrail. Dieser Abschnitt enthält Informationen zu den verwalteten Richtlinien, für die es verfügbar ist CloudTrail.
Anmerkung
Die Berechtigungen, die Sie Benutzern zur Ausführung von CloudTrail Verwaltungsaufgaben gewähren, entsprechen nicht den Berechtigungen, die CloudTrail erforderlich sind, um Protokolldateien an Amazon S3-Buckets zu senden oder Benachrichtigungen an Amazon SNS-Themen zu senden. Weitere Informationen zu diesen Berechtigungen finden Sie unter Amazon S3 S3-Bucket-Richtlinie für CloudTrail.
Wenn Sie die Integration mit Amazon CloudWatch Logs konfigurieren, ist CloudTrail auch eine Rolle erforderlich, die das Unternehmen übernehmen kann, um Ereignisse an eine Amazon CloudWatch Logs-Protokollgruppe weiterzuleiten. Sie müssen die Rolle erstellen, die CloudTrail verwendet. Weitere Informationen erhalten Sie unter Erteilen der Erlaubnis, Amazon CloudWatch Logs-Informationen auf der Konsole einzusehen und zu konfigurieren CloudTrail und Ereignisse an CloudWatch Logs senden.
Die folgenden AWS verwalteten Richtlinien sind verfügbar für CloudTrail:
-
AWSCloudTrail_FullAccess— Diese Richtlinie bietet vollen Zugriff auf CloudTrail Aktionen, die CloudTrail Ressourcen wie Trails, Event-Datenspeicher und Kanäle betreffen. Diese Richtlinie gewährt die erforderlichen Berechtigungen zum Erstellen, Aktualisieren und Löschen von CloudTrail Trails, Event-Datenspeichern und Kanälen.
Diese Richtlinie gewährt auch Berechtigungen zur Verwaltung des Amazon S3-Buckets, der Protokollgruppe für CloudWatch Logs und eines Amazon SNS-Themas für einen Trail. Die
AWSCloudTrail_FullAccessverwaltete Richtlinie gewährt jedoch keine Berechtigungen zum Löschen des Amazon S3-Buckets, der Protokollgruppe für CloudWatch Logs oder eines Amazon SNS-Themas. Informationen zu verwalteten Richtlinien für andere AWS Dienste finden Sie im AWS Managed Policy Reference Guide .Anmerkung
Die AWSCloudTrail_FullAccess Richtlinie ist nicht dafür vorgesehen, auf breiter Basis in Ihrem Unternehmen verbreitet zu werden AWS-Konto. Benutzer mit dieser Rolle können die sensibelsten und wichtigsten Auditing-Funktionen in ihren AWS-Konten deaktivieren oder konfigurieren. Aus diesem Grund dürfen Sie diese Richtlinie nur auf Kontoadministratoren anwenden. Sie müssen die Anwendung dieser Richtlinie genau kontrollieren und überwachen.
-
AWSCloudTrail_ReadOnlyAccess— Diese Richtlinie gewährt Berechtigungen zum Anzeigen der CloudTrail Konsole, einschließlich der letzten Ereignisse und des Eventverlaufs. Diese Richtlinie ermöglicht es Ihnen auch, vorhandene Trails, Ereignisdatenspeicher und Kanäle einzusehen. Rollen und Benutzer mit dieser Richtlinie können den Ereignisverlauf herunterladen, aber sie können keine Trails, Ereignisdatenspeicher oder Kanäle erstellen oder aktualisieren.
Um Zugriff zu gewähren, fügen Sie Ihren Benutzern, Gruppen oder Rollen Berechtigungen hinzu:
-
Benutzer und Gruppen in AWS IAM Identity Center:
Erstellen Sie einen Berechtigungssatz. Befolgen Sie die Anweisungen unter Erstellen eines Berechtigungssatzes im AWS IAM Identity Center -Benutzerhandbuch.
-
Benutzer, die in IAM über einen Identitätsanbieter verwaltet werden:
Erstellen Sie eine Rolle für den Identitätsverbund. Befolgen Sie die Anleitung unter Eine Rolle für einen externen Identitätsanbieter (Verbund) erstellen im IAM-Benutzerhandbuch.
-
IAM-Benutzer:
-
Erstellen Sie eine Rolle, die Ihr Benutzer annehmen kann. Befolgen Sie die Anleitung unter Eine Rolle für einen IAM-Benutzer erstellen im IAM-Benutzerhandbuch.
-
(Nicht empfohlen) Weisen Sie einem Benutzer eine Richtlinie direkt zu oder fügen Sie einen Benutzer zu einer Benutzergruppe hinzu. Befolgen Sie die Anweisungen unter Hinzufügen von Berechtigungen zu einem Benutzer (Konsole) im IAM-Benutzerhandbuch.
-