You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何启用AWS Global Accelerator日志?IAM配置疑问求助

AWS Global Accelerator流日志IAM角色配置疑问解答

1. 需创建的IAM主体:用IAM角色而非IAM用户

Global Accelerator流日志需要一个能被AWS服务(具体是Global Accelerator服务本身)Assume的身份,所以必须创建IAM角色,而非IAM用户。角色是AWS服务间授权的标准载体,专门供服务身份使用,而IAM用户是为人类访问者设计的,不符合这类场景的最佳实践。

2. 权限策略的应用对象

  • 信任策略(Trust Policy):直接应用在你创建的IAM角色上,作用是允许globalaccelerator.amazonaws.com服务主体Assume该角色。示例信任策略:
    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Service": "globalaccelerator.amazonaws.com"
          },
          "Action": "sts:AssumeRole"
        }
      ]
    }
    
  • 权限策略(Permission Policy):同样绑定到该IAM角色上,赋予角色向目标S3桶写入流日志的权限。示例权限策略:
    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "s3:PutObject"
          ],
          "Resource": "arn:aws:s3:::你的S3桶名称/*"
        }
      ]
    }
    

3. “创建流日志的用户”具体指代

这里的“创建流日志的用户”指的是你用来执行流日志创建操作的IAM身份——可能是你本地CLI配置的IAM用户,或是登录AWS控制台操作时使用的IAM用户/角色(比如具备管理员权限的身份)。这个身份需要拥有以下权限才能完成流程:

  • 创建或关联IAM角色(若手动创建角色)
  • 调用Global Accelerator的CreateFlowLogs API(对应CLI命令aws globalaccelerator create-flow-logs)
  • 验证目标S3桶的权限配置正确性

内容的提问来源于stack exchange,提问作者Daniel Williams

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 18:52:03