集成所需的权限
如果您创建了一个 IAM 角色供集成使用,则该角色必须包含以下权限和信任策略,而不是允许 CloudWatch Logs 创建角色。有关如何创建 IAM 角色的更多信息,请参阅创建向 Amazon 服务委派权限的角色。
注意
之前的角色授予读取账户中所有日志组的权限,使您能够为任何日志账户(包括跨账户日志组)创建控制面板。如果您希望限制对特定日志组的访问,并仅为这些日志组创建控制面板,则可以将该策略中的第一条语句更新为以下内容:
{ "Sid": "CloudWatchLogsAccess", "Effect": "Allow", "Action": [ "logs:StartQuery", "logs:GetLogGroupFields", "logs:GetQueryResults" ], "Resource": [ "arn:aws:logs:us-east-1:123456789012:log-group:myLogGroup:*", "arn:aws:logs:us-east-1:123456789012:log-group:myLogGroup" ] }