如何启用AWS Global Accelerator日志?IAM配置疑问求助
AWS Global Accelerator流日志IAM角色配置疑问解答
1. 需创建的IAM主体:用IAM角色而非IAM用户
Global Accelerator流日志需要一个能被AWS服务(具体是Global Accelerator服务本身)Assume的身份,所以必须创建IAM角色,而非IAM用户。角色是AWS服务间授权的标准载体,专门供服务身份使用,而IAM用户是为人类访问者设计的,不符合这类场景的最佳实践。
2. 权限策略的应用对象
- 信任策略(Trust Policy):直接应用在你创建的IAM角色上,作用是允许
globalaccelerator.amazonaws.com服务主体Assume该角色。示例信任策略:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "globalaccelerator.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } - 权限策略(Permission Policy):同样绑定到该IAM角色上,赋予角色向目标S3桶写入流日志的权限。示例权限策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": "arn:aws:s3:::你的S3桶名称/*" } ] }
3. “创建流日志的用户”具体指代
这里的“创建流日志的用户”指的是你用来执行流日志创建操作的IAM身份——可能是你本地CLI配置的IAM用户,或是登录AWS控制台操作时使用的IAM用户/角色(比如具备管理员权限的身份)。这个身份需要拥有以下权限才能完成流程:
- 创建或关联IAM角色(若手动创建角色)
- 调用Global Accelerator的
CreateFlowLogsAPI(对应CLI命令aws globalaccelerator create-flow-logs) - 验证目标S3桶的权限配置正确性
内容的提问来源于stack exchange,提问作者Daniel Williams
相关产品推荐
相关产品推荐

