View a markdown version of this page

Registra los permisos de entrega - Transmisión administrada de Amazon para Apache Kafka

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Registra los permisos de entrega

Otorgue permisos de entrega de registros a la función de la persona que llama (la principal de IAM que llamaCreateReplicator), no a la función de ejecución del servicio. Estos permisos no afectan a los clústeres de origen ni de destino. Solo necesita los fragmentos de los destinos que active.

Destino CloudWatch de Amazon Logs

Añada la siguiente declaración cuando cloudWatchLogs.enabled esté true en la logDelivery configuración.

{ "Sid": "CloudWatchLogsLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:PutResourcePolicy", "logs:DescribeResourcePolicies", "logs:DescribeLogGroups", "logs:ListLogDeliveries" ], "Resource": [ "*" ] }
Destino de Amazon S3

Añada las siguientes afirmaciones cuando s3.enabled estétrue. Sustituya <logBucketName> con el nombre del bucket de destino.

[ { "Sid": "S3LogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:ListLogDeliveries" ], "Resource": [ "*" ] }, { "Sid": "S3BucketLogDeliveryActions", "Effect": "Allow", "Action": [ "s3:GetBucketPolicy", "s3:PutBucketPolicy" ], "Resource": "arn:aws:s3:::<logBucketName>" } ]
Destino Firehose

Añada las siguientes afirmaciones cuando firehose.enabled estétrue. <accountID>Sustitúyala por tu Cuenta de AWS ID.

[ { "Sid": "FirehoseLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:ListLogDeliveries", "firehose:TagDeliveryStream" ], "Resource": [ "*" ] }, { "Sid": "FirehoseLogDeliveryServiceLinkedRole", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/delivery.logs.amazonaws.com/AWSServiceRoleForLogDelivery" } ]

Para obtener más información sobre los permisos de vended-logs, consulta Cómo habilitar el registro desde AWS los servicios.