CloudTrail CloudWatch ログを監視に使用するためのロールポリシードキュメント - AWS CloudTrail

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

CloudTrail CloudWatch ログを監視に使用するためのロールポリシードキュメント

このセクションでは、 CloudTrail ロールがログイベントを CloudWatch Logs に送信するために必要なアクセス権限ポリシーについて説明します。で説明されているように、 CloudTrail イベントを送信するように設定するときに、ポリシードキュメントをロールにアタッチできますCloudWatch Logs へのイベントの送信。IAM を使用してロールを作成することもできます。詳細については、「AWS サービスのロールの作成」(AWS Management Console) または「ロールの作成 (CLI と API)」を参照してください。

次のポリシードキュメントの例には、 CloudWatch 指定したロググループにログストリームを作成し、米国東部 (オハイオ) CloudTrail リージョンのそのログストリームにイベントを配信するために必要な権限が含まれています。(これは、デフォルトの IAM ロール CloudTrail_CloudWatchLogs_Role に対するデフォルトのポリシーです。)

注記

混乱した代理防止は、 CloudWatch ログ監視のロールポリシーには適用されません。aws:SourceArnロールポリシーはとの使用をサポートしていませんaws:SourceAccount

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailCreateLogStream2014110", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": [ "arn:aws:logs:us-east-2:accountID:log-group:log_group_name:log-stream:CloudTrail_log_stream_name_prefix*" ] }, { "Sid": "AWSCloudTrailPutLogEvents20141101", "Effect": "Allow", "Action": [ "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-2:accountID:log-group:log_group_name:log-stream:CloudTrail_log_stream_name_prefix*" ] } ] }

組織の証跡にも使用される可能性があるポリシーを作成している場合は、そのロール用に作成されたデフォルトポリシーから変更する必要があります。たとえば、次のポリシーでは、log_group_name CloudWatch の値として指定したロググループにログログストリームを作成し、アカウント 111111111111 の証跡と、o-exampleorgid の ID を持つ組織に適用される 111111111111 CloudTrail CloudTrail AWS アカウントで作成された組織証跡の両方のイベントをそのログストリームに配信するために必要な権限を付与します。 AWS Organizations

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailCreateLogStream20141101", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": [ "arn:aws:logs:us-east-2:111111111111:log-group:log_group_name:log-stream:111111111111_CloudTrail_us-east-2*", "arn:aws:logs:us-east-2:111111111111:log-group:log_group_name:log-stream:o-exampleorgid_*" ] }, { "Sid": "AWSCloudTrailPutLogEvents20141101", "Effect": "Allow", "Action": [ "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-2:111111111111:log-group:log_group_name:log-stream:111111111111_CloudTrail_us-east-2*", "arn:aws:logs:us-east-2:111111111111:log-group:log_group_name:log-stream:o-exampleorgid_*" ] } ] }

組織の証跡の詳細については、「組織の証跡の作成」を参照してください。