You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为AWS Transit Gateway Attachment创建流量日志?

如何为AWS Transit Gateway Attachment创建流量日志

我之前也踩过这个坑!其实AWS Transit Gateway Attachment的流量日志创建入口不在Attachment本身的配置页面,而是统一放在VPC Flow Logs的管理界面里,完全不需要去操作其他团队的VPC。下面给你两种可行的方法:

方法一:通过AWS控制台操作

  • 打开AWS VPC控制台,在左侧导航栏找到「Flow Logs」选项
  • 点击「Create flow log」开始创建
  • 在「Resource type」下拉菜单里选择Transit Gateway Attachment,然后在「Resource」列表中选中你需要监控的那个Attachment
  • 配置日志目的地:可以选择CloudWatch Logs或者S3存储桶。如果选S3,记得提前确保存储桶的权限策略允许Transit Gateway服务主体写入日志(比如添加允许transitgateway.amazonaws.com的写入权限)
  • 选择流量类型:ALL(记录所有流量)、ACCEPT(仅记录接受的流量)或REJECT(仅记录拒绝的流量),按需选择即可
  • 日志格式可以用默认的,也可以自定义字段,最后点击「Create flow log」完成创建

方法二:通过AWS CLI操作

如果习惯用命令行,直接运行以下命令(替换掉占位符内容):

aws ec2 create-flow-log \
  --resource-type transit-gateway-attachment \
  --resource-ids tgw-attach-xxxxxxxxx \ # 替换成你的Attachment ID
  --traffic-type ALL \
  --log-destination-type s3 \ # 也可以换成cloud-watch-logs
  --log-destination arn:aws:s3:::your-log-bucket-name/transit-gateway-logs/ \ # 替换成你的存储桶ARN
  --region us-east-1 # 替换成你的资源所在区域

关键注意事项

  • 权限问题:如果你的账户是跨账户管理Transit Gateway,需要确保你的IAM用户拥有ec2:CreateFlowLog权限,同时日志目的地(S3桶/CloudWatch日志组)的权限策略要允许Transit Gateway的服务主体写入
  • AWS把所有Flow Logs(包括VPC、子网、Transit Gateway Attachment等)都统一放在VPC控制台的Flow Logs页面管理,这是设计上的统一,所以别再去Attachment页面找啦

内容的提问来源于stack exchange,提问作者Peter Smallwood

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.11 08:43:11