【发布时间】:2022-04-02 18:15:52
【问题描述】:
我正在尝试使用 AWS 控制台将日志从我的 CloudWatch 日志组之一导出到 Amazon S3。
我关注了guide from AWS documentation,但收效甚微。我的组织不允许我管理 IAM 角色/策略,但我发现我的角色允许所有与日志相关的操作(logs:* 对帐户内的所有资源)。
目前,我遇到以下错误消息:
无法创建导出任务。对给定存储桶的 PutObject 调用失败。请检查 CloudWatch Logs 是否已被授予执行此操作的权限。
我的存储桶策略设置如下:
{
[
...
{
"Sid": "Cloudwatch Log Export 1",
"Effect": "Allow",
"Principal": {
"Service": "logs.eu-central-1.amazonaws.com"
},
"Action": "s3:GetBucketAcl",
"Resource": "arn:aws:s3:::my-bucket"
},
{
"Sid": "Cloudwatch Log Export 2",
"Effect": "Allow",
"Principal": {
"Service": "logs.eu-central-1.amazonaws.com"
},
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}
]
}
在编辑存储桶策略之前,我的错误消息是
无法创建导出任务。对给定存储桶的 GetBucketAcl 调用失败。请检查 CloudWatch Logs 是否已被授予执行此操作的权限。
但编辑存储桶策略解决了这个问题。我希望允许PutObject 做同样的事情,但事实并非如此。
感谢您的帮助。
【问题讨论】:
-
将权限更改为
s3:*。如果可行,您知道实际上是许可问题,然后您可以查看它到底需要什么。如果它不起作用,那么你知道去别处看看。 -
@404 将权限概括为
s3:*无助于解决问题。关于下一步看哪里的任何建议?谢谢
标签: amazon-web-services amazon-s3 amazon-iam amazon-cloudwatch