小编Raj*_*nth的帖子

IAM 用户仅对一个特定日志组进行 Cloud Watch 日志访问

我最初尝试使用以下链接中的所有 json 策略。 https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/iam-identity-based-access-control-cwl.html#customer-management-policies-cwl

我终于找到了一种解决方案,通过使用下面的 JSON 策略为 IAM 用户提供对一个特定日志组的“列表、读取、写入”访问权限。但它也可以看到其他日志组的列表。根据下面的 JSON 政策,我也厌倦了限制列出的资源。它不起作用。

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": [
                "logs:GetLogRecord",
                "logs:DescribeLogGroups"
            ],
            "Resource": "*"
        },
        {
            "Sid": "VisualEditor1",
            "Effect": "Allow",
            "Action": [
                "logs:Describe*",
                "logs:FilterLogEvents",
                "logs:GetLogEvents"
            ],
            "Resource": "arn:aws:logs:us-east-1:XXXXXXXXXXXX:log-group:/aws/lambda/XXXX:log-stream:*"
        }
    ]
}
Run Code Online (Sandbox Code Playgroud)

但后来我找到了标记作为解决方案,并尝试使用相同的标记标记日志组和用户,并尝试了以下 JSON 策略。那也没用。

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Action": [
                "logs:*"
            ],
            "Effect": "Allow",
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "logs:ResourceTag/Team": "Green"
                }
            }
        }
    ]
}
Run Code Online (Sandbox Code Playgroud)

请有人建议一种方法,让我可以向一个特定的 IAM 用户授予仅一个组的访问权限,即列出和读取或列出、读取和写入。但该用户不应该能够看到其他日志组。

amazon-web-services amazon-iam amazon-cloudwatch amazon-cloudwatchlogs

5
推荐指数
1
解决办法
1万
查看次数