Tous les produits
Search
Centre de documentation

Simple Log Service:Exemples de stratégies personnalisées RAM

Dernière mise à jour :Aug 18, 2026

Exemples courants de stratégies RAM pour accorder un accès granulaire aux ressources Log Service.

Important
  • Dans une stratégie, le terme Logstore désigne également un Metricstore. Toutes les stratégies présentées dans cette rubrique s'appliquent aux deux types de ressources.

  • Appliquez le principe du moindre privilège (PoLP) : n'accordez que les autorisations minimales nécessaires à un utilisateur RAM. La plupart des utilisateurs ont besoin, au minimum, d'un accès en lecture seule à la liste des projets ; sans cette autorisation, la liste des projets reste invisible. Pour plus d'informations, consultez les pages stratégies système et Créer une stratégie personnalisée.

Exemples de stratégies

Autorisations de consultation de la liste des projets

Accorde à un utilisateur RAM l'autorisation de consulter la liste des projets.

L'action log:ListProject s'applique à tous les projets (project/*), ce qui permet à l'utilisateur RAM de voir l'ensemble des projets du compte.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": [
        "acs:log:*:*:project/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Autorisations en lecture seule sur un projet

Accorde à un utilisateur RAM l'autorisation de consulter la liste des projets et de lire toutes les ressources d'un projet spécifié.

Remarque

Les autorisations en lecture seule sur un projet n'incluent pas l'accès aux données de journalisation contenues dans ce projet. Pour lire les journaux, accordez également des autorisations en lecture seule sur le Logstore.

La première instruction couvre la liste des projets. La seconde couvre toutes les ressources d'un projet spécifique en utilisant les actions log:Get** et log:List. Les deux chemins de ressource sont requis : la racine du projet (project/<your-project-name>) et toutes les sous-ressources (project/<your-project-name>/*).

{
   "Version": "1",
   "Statement": [
     {
       "Action": ["log:ListProject"],
       "Resource": ["acs:log:*:*:project/*"],
       "Effect": "Allow"
     },
     {
       "Action": [
         "log:Get*",
         "log:List*"
       ],
       "Resource": [
         "acs:log:*:*:project/<your-project-name>/*",
         "acs:log:*:*:project/<your-project-name>"
       ],
       "Effect": "Allow"
     }
   ]
}

Lecture seule sur un Logstore et gestion des recherches enregistrées

Accorde à un utilisateur RAM l'autorisation de consulter la liste des projets, de lire un Logstore spécifique, ainsi que de créer et gérer des recherches enregistrées.

Cette stratégie contient cinq instructions, chacune ciblant un type de ressource différent : la liste des projets, tous les Logstores du projet (pour l'énumération), le Logstore spécifique (pour l'accès aux données), les tableaux de bord (en lecture seule) et les recherches enregistrées (lecture et création).

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*",
        "log:Create*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Autorisations en lecture seule sur un Logstore spécifié, ainsi que sur toutes les recherches enregistrées et tous les tableaux de bord d'un projet

Accorde à un utilisateur RAM l'autorisation de consulter la liste des projets, de lire un Logstore spécifique, et de consulter toutes les recherches enregistrées et tous les tableaux de bord du projet associé à ce Logstore.

Les instructions 3 à 5 utilisent à la fois log:Get** et log:List, tandis que les instructions 1 et 2 n'utilisent que des actions de type liste (log:ListProject et log:List**). Contrairement à l'exemple précédent, les tableaux de bord et les recherches enregistrées sont également en lecture seule ici : l'action log:Create n'est pas incluse pour les recherches enregistrées.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListProject"
      ],
      "Resource": "acs:log:*:*:project/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:List*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/logstore/*",
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/dashboard",
        "acs:log:*:*:project/<your-project-name>/dashboard/*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:Get*",
        "log:List*"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/savedsearch",
        "acs:log:*:*:project/<your-project-name>/savedsearch/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Autorisations d'écriture sur un projet

Accorde à un utilisateur RAM des autorisations d'écriture sur un projet spécifié. Cette stratégie n'inclut pas les autorisations pour d'autres opérations, telles que l'interrogation des données.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:Post*"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Autorisations d'écriture sur un Logstore

Accorde à un utilisateur RAM des autorisations d'écriture sur un Logstore spécifié. Cette stratégie n'inclut pas les autorisations pour d'autres opérations, telles que l'interrogation des données.

{
  "Version":"1",
  "Statement":[
    {
      "Effect":"Allow",
      "Action":[
        "log:PostLogStoreLogs"
      ],
      "Resource":[
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>"
      ]
    }
  ]
}

Autorisations de consommation sur un projet

Accorde à un utilisateur RAM des autorisations de consommation sur un projet spécifié. Cette stratégie n'inclut pas les autorisations pour d'autres opérations, telles que l'écriture ou l'interrogation des données.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": "acs:log:*:*:project/<your-project-name>/*",
      "Effect": "Allow"
    }
  ]
}

Autorisations de consommation sur un Logstore

Accorde à un utilisateur RAM des autorisations de consommation sur un Logstore spécifié. Cette stratégie n'inclut pas les autorisations pour d'autres opérations, telles que l'écriture ou l'interrogation des données.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "log:ListShards",
        "log:GetCursorOrData",
        "log:GetConsumerGroupCheckPoint",
        "log:UpdateConsumerGroup",
        "log:ConsumerGroupHeartBeat",
        "log:ConsumerGroupUpdateCheckPoint",
        "log:ListConsumerGroup",
        "log:CreateConsumerGroup"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>/*"
      ],
      "Effect": "Allow"
    }
  ]
}

Imposer le chiffrement des Logstores

Une fois cette stratégie attachée à un utilisateur RAM, celui-ci doit spécifier une configuration de chiffrement lors de la création ou de la modification d'un Logstore.

Remarque

Spécifiez un nom de projet et un nom de Logstore exacts, ou utilisez un astérisque (*) comme caractère générique.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "log:CreateLogStore",
        "log:UpdateLogStore"
      ],
      "Resource": [
        "acs:log:*:*:project/<your-project-name>/logstore/<your-logstore-name>",
        "acs:log:*:*:project/<your-project-name>/logstore/*"
      ],
      "Condition": {
        "Bool": {
          "log:Encrypted": "true"
        }
      }
    }
  ]
}

Autorisations pour les applications de journalisation

Accordez les autorisations suivantes à l'utilisateur ou au rôle RAM lorsque vous utilisez ces applications ou fonctionnalités de journalisation :

  • Common Database Audit

  • Mobile O&M Monitoring

  • Flow Log Center

  • Log Analysis for AWS CloudTrail

  • SREWorks

  • General Host Audit

  • Intelligent Anomaly Analysis

  • Tableaux de bord personnalisés

  • Listes de lecture de tableaux de bord

Les stratégies suivantes fournissent les autorisations requises pour les applications de journalisation.

  • Autorisations en lecture seule

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "log:GetResource",
                    "log:ListResources",
                    "log:GetResourceRecord",
                    "log:ListResourceRecords"
                ],
                "Resource": [
                    "acs:log:*:*:resource/*"
                ]
            }
        ]
    }
  • Autorisations de gestion

    {
        "Version": "1",
        "Statement": [
              {
          "Effect": "Allow",
          "Action": [
            "log:*"
          ],
          "Resource": [
            "acs:log:*:*:resource/*"
          ]
        }
        ]
    }

Voir aussi

Pour obtenir la liste des actions et des ressources prises en charge par Log Service, consultez la page règles d'autorisation.