Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Registra los permisos de entrega
Otorgue permisos de entrega de registros a la función de la persona que llama (la principal de IAM que llamaCreateReplicator), no a la función de ejecución del servicio. Estos permisos no afectan a los clústeres de origen ni de destino. Solo necesita los fragmentos de los destinos que active.
Destino CloudWatch de Amazon Logs
Añada la siguiente declaración cuando cloudWatchLogs.enabled esté true en la logDelivery configuración.
{ "Sid": "CloudWatchLogsLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:PutResourcePolicy", "logs:DescribeResourcePolicies", "logs:DescribeLogGroups", "logs:ListLogDeliveries" ], "Resource": [ "*" ] }
Destino de Amazon S3
Añada las siguientes afirmaciones cuando s3.enabled estétrue. Sustituya <logBucketName> con el nombre del bucket de destino.
[ { "Sid": "S3LogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:ListLogDeliveries" ], "Resource": [ "*" ] }, { "Sid": "S3BucketLogDeliveryActions", "Effect": "Allow", "Action": [ "s3:GetBucketPolicy", "s3:PutBucketPolicy" ], "Resource": "arn:aws:s3:::<logBucketName>" } ]
Destino Firehose
Añada las siguientes afirmaciones cuando firehose.enabled estétrue. <accountID>Sustitúyala por tu Cuenta de AWS ID.
[ { "Sid": "FirehoseLogDeliveryActions", "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:ListLogDeliveries", "firehose:TagDeliveryStream" ], "Resource": [ "*" ] }, { "Sid": "FirehoseLogDeliveryServiceLinkedRole", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/delivery.logs.amazonaws.com/AWSServiceRoleForLogDelivery" } ]
Para obtener más información sobre los permisos de vended-logs, consulta Cómo habilitar el registro desde AWS los servicios.