Amazon Virtual Private Cloud
Guía del usuario

Uso de logs de flujo

Puede trabajar con registros de flujo utilizando las consolas de Amazon EC2, Amazon VPC, CloudWatch y Amazon S3.

Control del uso de logs de flujo

De forma predeterminada, los usuarios de IAM no tienen permiso para trabajar con logs de flujo. Puede crear una política de usuarios de IAM que conceda permisos a los usuarios para crear, describir y eliminar logs de flujo. Para obtener más información acerca de los permisos, consulte el tema sobre cómo conceder a los usuarios de IAM los permisos necesarios para los recursos de Amazon EC2 en la Amazon EC2 API Reference.

A continuación se muestra una política de ejemplo que concede a los usuarios permisos completos para crear, describir y eliminar logs de flujo.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DeleteFlowLogs", "ec2:CreateFlowLogs", "ec2:DescribeFlowLogs" ], "Resource": "*" } ] }

Se requerirá alguna configuración adicional de funciones y permisos de IAM, en función de si los datos se publican en CloudWatch Logs o Amazon S3. Para obtener más información, consulte Publicación de logs de flujo en CloudWatch Logs y Publicación de logs de flujo en Amazon S3.

Creación de un log de flujo

Puede crear registros de flujo para sus VPC, subredes o interfaces de red. Los registros de flujo pueden publicar datos en CloudWatch Logs o Amazon S3.

Para obtener más información, consulte Creación de un registro de flujo que se publica en CloudWatch Logs y Creación de un registro de flujo que se publica en Amazon S3.

Visualización de logs de flujo

Puede consultar información acerca de sus registros de flujo en las consolas de Amazon EC2 y Amazon VPC visualizando la pestaña Flow Logs (Registros de flujo) para un recurso específico. Al seleccionar el recurso, se mostrarán todos los logs de flujo de ese recurso. La información mostrada incluye el ID del log de flujo, la configuración del log de flujo y la información acerca del estado del log de flujo.

Para ver información acerca de los registros de flujo para sus interfaces de red

  1. Abra la consola de Amazon EC2 en https://console.aws.amazon.com/ec2/.

  2. En el panel de navegación, elija Network Interfaces.

  3. Seleccione una interfaz de red y elija Flow Logs (Logs de flujo). Se mostrará información acerca de los logs de flujo en la pestaña. La columna Destination type (Tipo de destino) indica el destino en el que se publican los logs de flujo.

Para ver información acerca de los registros de flujo para sus VPC o subredes

  1. Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/.

  2. En el panel de navegación, elija Your VPCs (Sus VPC) o Subnets (Subredes).

  3. Seleccione su VPC o subred y elija Flow Logs (Logs de flujo). Se mostrará información acerca de los logs de flujo en la pestaña. La columna Destination type (Tipo de destino) indica el destino en el que se publican los logs de flujo.

Consulta de registros de logs de flujo

Puede ver los registros del registro de flujo mediante la consola de CloudWatch Logs o la consola de Amazon S3, en función del tipo de destino elegido. Puede que, después de crear su log de flujo, se necesiten unos minutos para que esté visible en la consola.

Para ver los registros de logs de flujo publicados en CloudWatch Logs

  1. Abra la consola de CloudWatch en https://console.aws.amazon.com/cloudwatch/.

  2. En el panel de navegación, elija Logs y seleccione el grupo de logs que contiene el log de flujo. Aparecerá una lista de flujos de log para cada interfaz de red.

  3. Seleccione el flujo de logs que contiene el ID de la interfaz de red para la que desea ver los registros de logs de flujo. Para obtener más información, consulte Registros de logs de flujo.

Para ver los registros de logs de flujo publicados en Amazon S3

  1. Abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/.

  2. En Bucket name (Nombre del bucket), seleccione el bucket en el que se van a publicar los logs de flujo.

  3. En Name (Nombre), active la casilla de verificación situada junto al archivo log. En el panel de información general del objeto, elija Download (Descargar).

Eliminación de un log de flujo

Puede eliminar un registro de flujo utilizando las consolas de Amazon EC2 y Amazon VPC.

nota

Estos procedimientos deshabilitan el servicio de logs de flujo para un recurso. Cuando se elimina un registro de flujo, no se eliminan los flujos de registro existentes de CloudWatch Logs ni los archivos log de Amazon S3. Los datos de los logs de flujo existentes deben eliminarse con la consola del servicio correspondiente. Asimismo, cuando se elimina un log de flujo que publica datos en Amazon S3, no se eliminan las políticas del bucket ni las listas de control de acceso (ACL) de los archivos log.

Para eliminar un log de flujo para una interfaz de red

  1. Abra la consola de Amazon EC2 en https://console.aws.amazon.com/ec2/.

  2. En el panel de navegación, elija Network Interfaces y seleccione la interfaz de red.

  3. Elija Flow Logs (Logs de flujo) y, a continuación, elija el botón de eliminación (una cruz) para el log de flujo que desea eliminar.

  4. En el cuadro de diálogo de confirmación, elija Yes, Delete.

Para eliminar un log de flujo para una VPC o subred

  1. Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/.

  2. En el panel de navegación, elija Your VPCs (Sus VPC) o Subnets (Subredes) y, a continuación, seleccione el recurso.

  3. Elija Flow Logs (Logs de flujo) y, a continuación, elija el botón de eliminación (una cruz) para el log de flujo que desea eliminar.

  4. En el cuadro de diálogo de confirmación, elija Yes, Delete.

Información general de API y CLI

Puede realizar las tareas descritas en esta página utilizando la línea de comandos o al API. Para obtener más información acerca de las interfaces de la línea de comandos, junto con una lista de las acciones de API disponibles, consulte Acceso a Amazon VPC.

Crear un log de flujo

Descripción de sus logs de flujo

Visualización de sus registros de logs de flujo (eventos de log)

Eliminación de un log de flujo