ステップ 4: サブスクリプションフィルターを作成する - Amazon CloudWatch Logs

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ステップ 4: サブスクリプションフィルターを作成する

送信先を作成すると、ログデータ受信者アカウントは送信先 ARN (arn:aws:logs:us-east-1:999999999999:destination:testDestination) を他の AWS アカウントと共有して、ログイベントを同じ送信先に送信できます。この後、これらの他の送信アカウントのユーザーは、この送信先に対するサブスクリプションフィルタをそれぞれのロググループに作成します。サブスクリプションフィルタは、特定のロググループから特定の送信先へのリアルタイムログデータの送信をすぐに開始します。

注記

サブスクリプションフィルターのアクセス許可を組織全体に付与する場合は、 で作成したIAMロールARNの を使用する必要がありますステップ 2: (組織を使用している場合のみ) IAMロールを作成する

次の例では、送信アカウントにサブスクリプションフィルターが作成されます。フィルターは AWS CloudTrail イベントを含むロググループに関連付けられ、「ルート AWS 」認証情報によって行われたすべてのログアクティビティが、以前に作成した送信先に配信されます。その送信先は「」というストリームをカプセル化RecipientStreamします。

以下のセクションの残りのステップでは、「 AWS CloudTrail ユーザーガイド CloudTrail」の CloudWatch 「ログへのイベントの送信」の指示に従って、 CloudTrail イベントを含むロググループを作成していることを前提としています。そのステップでは、ロググループに CloudTrail/logs という名前を付けることになっています。

次のコマンドを入力するときは、 で、IAMユーザーとしてサインインしているか、ポリシーを追加したIAMロールを使用していることを確認してくださいステップ 3: クロスアカウント送信先のIAMアクセス許可を追加/検証する

aws logs put-subscription-filter \ --log-group-name "CloudTrail/logs" \ --filter-name "RecipientStream" \ --filter-pattern "{$.userIdentity.type = Root}" \ --destination-arn "arn:aws:logs:region:999999999999:destination:testDestination"

ロググループと送信先は同じ AWS リージョンにある必要があります。ただし、送信先は、別のリージョンにある Kinesis Data Streams ストリームなどの AWS リソースを指すことができます。