2.2. IAM ロールとポリシーの作成
ログを Amazon CloudWatch グループまたは S3 バケットに転送する場合、それらの場所はコントロールプレーンの外部に存在します。ログ転送装置が、選択した宛先 (CloudWatch または S3) にこれらのログを送信するための適切な権限と機能を持てるように、アイデンティティーおよびアクセス管理 (IAM) ロールとポリシーを作成する必要があります。
- CloudWatch グループを使用するには、IAM ロールとポリシーを作成する必要があります。
- S3 バケットを使用するのに、IAM ロールやポリシーは必要ありません。
-
Amazon S3 でサポートされている暗号化方式は
SSE-S3のみです。
前提条件
-
IAM ロールの名前に、
arn:aws:iam::*:role/CustomerLogDistribution-* というプレフィックスが付いていることを確認してください。 -
インストールホストに最新の ROSA コマンドラインインターフェイス (CLI) (
rosa) をインストールして設定した。 - インストールホストに最新の Amazon Web Services (AWS) コマンドラインインターフェイス (CLI) をインストールし、設定しました。
手順
ログ転送機能を有効にするには、
assume-role-policy.jsonファイルを作成して IAM ポリシーを準備します。以下の IAM ポリシーサンプルを適用してください。{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::859037107838:role/ROSA-CentralLogDistributionRole-241c1a86" }, "Action": "sts:AssumeRole" } ] }ログ転送配信機能を有効にするには、次のコマンドを実行して、
CustomerLogDistribution名を含む IAM ロールを作成します。$ aws iam create-role \ --role-name CustomerLogDistribution-RH \ --assume-role-policy-document file://assume-role-policy.json
次のステップ
IAM ロールとポリシーを作成したら、コントロールプレーンのログを CloudWatch ロググループ、S3 バケット、またはその両方に送信するかどうかを決定する必要があります。CloudWatch と S3 に関する以下の概要を参考に、今後の対応を検討してください。
- 即時対応や整理が必要なログには、CloudWatch を使用してください。
- 長期保存が必要なログや大規模なデータ分析には、S3 を使用してください。