CloudTrail がモニタリングに CloudWatch Logs を使用するためのロールポリシードキュメント - AWS CloudTrail

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

CloudTrail がモニタリングに CloudWatch Logs を使用するためのロールポリシードキュメント

このセクションでは、CloudTrail ロールが CloudWatch Logs にログイベントを送信するために必要な信頼ポリシーについて説明します。CloudTrail がイベントを送信するように設定するときは、ロールにポリシードキュメントをアタッチできます (CloudWatch Logs へのイベントの送信。IAM を使用してロールを作成することもできます。詳細については、「」を参照してください。用のロールを作成するAWSサービス (AWS Management Console)またはロールの作成(CLI および API)

以下のポリシードキュメントの例には、指定したロググループで CloudWatch ログストリームを作成し、CloudTrail イベントを米国東部 (オハイオ州) リージョンのログストリームに配信するために必要なアクセス許可が含まれます。(これは、デフォルトの IAM ロール CloudTrail_CloudWatchLogs_Role に対するデフォルトのポリシーです。)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailCreateLogStream2014110", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": [ "arn:aws:logs:us-east-2:accountID:log-group:log_group_name:log-stream:CloudTrail_log_stream_name_prefix*" ] }, { "Sid": "AWSCloudTrailPutLogEvents20141101", "Effect": "Allow", "Action": [ "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-2:accountID:log-group:log_group_name:log-stream:CloudTrail_log_stream_name_prefix*" ] } ] }

組織の証跡にも使用される可能性があるポリシーを作成している場合は、そのロール用に作成されたデフォルトポリシーから変更する必要があります。たとえば、以下のポリシーでは、CloudTrail に、CloudWatch Logs ストリームを作成するために必要なアクセス許可が、CloudTrail に付与されます。log_group_nameのログストリームに CloudTrail イベントを配信し、AWSアカウント 111111111111、および 111111111111 アカウントで作成された組織証跡のAWS OrganizationsのIDを持つ組織のO-exampleorgid:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailCreateLogStream20141101", "Effect": "Allow", "Action": [ "logs:CreateLogStream" ], "Resource": [ "arn:aws:logs:us-east-2:111111111111:log-group:CloudTrail/log_group_name:log-stream:111111111111_CloudTrail_us-east-2*", "arn:aws:logs:us-east-2:111111111111:log-group:CloudTrail/log_group_name:log-stream:o-exampleorgid_*" ] }, { "Sid": "AWSCloudTrailPutLogEvents20141101", "Effect": "Allow", "Action": [ "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:us-east-2:111111111111:log-group:CloudTrail/log_group_name:log-stream:111111111111_CloudTrail_us-east-2*", "arn:aws:logs:us-east-2:111111111111:log-group:CloudTrail/log_group_name:log-stream:o-exampleorgid_*" ] } ] }

組織の証跡の詳細については、「組織の証跡の作成」を参照してください。