As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando funções vinculadas a serviços para registros CloudWatch
O Amazon CloudWatch Logs usa funções vinculadas a serviços AWS Identity and Access Management (IAM). Uma função vinculada a serviços é um tipo exclusivo de função do IAM vinculada diretamente aos CloudWatch registros. Service-linked as funções são predefinidas pelo CloudWatch Logs e incluem todas as permissões que o serviço exige para chamar outros AWS serviços em seu nome.
Uma função vinculada ao serviço torna a configuração de CloudWatch registros mais eficiente, pois você não precisa adicionar manualmente as permissões necessárias. CloudWatch Os registros definem as permissões de suas funções vinculadas ao serviço e, a menos que definido de outra forma, somente CloudWatch os registros podem assumir essas funções. As permissões definidas incluem a política de confiança e a política de permissões. Essa política de permissões não pode ser anexada a nenhuma outra entidade do IAM.
Para obter informações sobre outros produtos que oferecem suporte a funções vinculadas a serviços, consulte Serviços da AWS que funcionam com o IAM. Procure os serviços que têm Sim na coluna Service-Linked Função. Escolha um Sim com um link para visualizar a documentação do perfil vinculado para esse serviço.
Service-linked permissões de função para CloudWatch registros
CloudWatch O Logs usa a função vinculada ao serviço chamada. AWSServiceRoleForLogDelivery CloudWatch O Logs usa essa função vinculada ao serviço para gravar registros diretamente no Firehose. Para obter mais informações, consulte Habilitar o registro de AWS serviços.
A função vinculada ao serviço AWSServiceRoleForLogDelivery confia nos seguintes serviços para assumir a função:
-
logs.amazonaws.com
A política de permissões de função, AWSServiceRoleForLogDeliveryPolicy, permite que o CloudWatch Logs conclua as seguintes ações nos recursos especificados. Para ver o documento completo da política JSON, consulte o Guia AWSServiceRoleForLogDeliveryPolicy de referência de políticas AWS gerenciadas.
-
Ação:
firehose:PutRecord,firehose:PutRecordBatch, efirehose:ListTagsForDeliveryStreamem todos os fluxos de entrega do Firehose que têm uma tag com umaLogDeliveryEnabledchave com um valor de.trueEssa tag é anexada automaticamente a um stream de entrega do Firehose quando você cria uma assinatura para entregar os registros ao Firehose. -
Ação:
kms:GenerateDataKeyekms:Decryptem todas AWS KMS as teclas, mas somente quando a solicitação é feita por meio do Firehose (aplicada pela chave dekms:ViaServicecondição definida como).firehose.*.amazonaws.comEssas permissões permitem que o CloudWatch Logs entregue registros aos fluxos de entrega do Firehose que usam criptografia do lado do servidor com chaves gerenciadas pelo cliente (). SSE-CMK A política de AWS KMS chaves do cliente também deve conceder acesso independente à função vinculada ao serviço.
Você deve configurar permissões para que uma entidade do IAM crie, edite ou exclua uma função vinculada ao serviço. Essa entidade pode ser um usuário, um grupo ou uma função. Para obter mais informações, consulte Permissões de Service-Linked função no Guia do usuário do IAM.
Criação de uma função vinculada ao serviço para registros CloudWatch
Não é necessário criar manualmente uma função vinculada ao serviço. Quando você configura os registros para serem enviados diretamente para um stream do Firehose na Console de gerenciamento da AWS, na ou na AWS API AWS CLI, o CloudWatch Logs cria a função vinculada ao serviço para você.
Se excluir esse perfil vinculado ao serviço e precisar criá-lo novamente, será possível usar esse mesmo processo para recriar o perfil em sua conta. Quando você configura novamente os registros para serem enviados diretamente para um stream do Firehose, o CloudWatch Logs cria a função vinculada ao serviço para você novamente.
Editando uma função vinculada ao serviço para registros CloudWatch
CloudWatch Os registros não permitem que você edite AWSServiceRoleForLogDelivery ou qualquer outra função vinculada ao serviço depois de criá-la. Não é possível alterar o nome da função, pois várias entidades podem fazer referência a ela. No entanto, você poderá editar a descrição do perfil usando o IAM. Para obter mais informações, consulte Editando uma Service-Linked função no Guia do usuário do IAM.
Excluindo uma função vinculada ao serviço para registros CloudWatch
Se você não precisar mais usar um atributo ou serviço que requer um perfil vinculado ao serviço, é recomendável excluí-lo. Dessa forma, você não tem uma entidade não utilizada que não seja monitorada ativamente ou mantida. No entanto, você deve limpar os recursos de sua função vinculada ao serviço antes de exclui-la manualmente.
nota
Se o serviço CloudWatch Logs estiver usando a função quando você tentar excluir os recursos, a exclusão poderá falhar. Se isso acontecer, espere alguns minutos e tente a operação novamente.
Para excluir CloudWatch os recursos do Logs usados pelo AWSServiceRoleForLogDelivery perfil vinculado ao serviço
-
Interrompa o envio de logs diretamente para os fluxos do Firehose.
Como excluir manualmente o perfil vinculado ao serviço usando o IAM
Use o console do IAM AWS CLI, o ou a AWS API para excluir a função AWSServiceRoleForLogDelivery vinculada ao serviço. Para obter mais informações, consulte Excluindo uma função Service-Linked
Regiões com suporte para funções CloudWatch vinculadas ao serviço Logs
CloudWatch O Logs oferece suporte ao uso de funções vinculadas ao serviço em todas as AWS regiões em que o serviço está disponível. Para obter mais informações, consulte Regiões de CloudWatch registros e endpoints.