Je souhaite restaurer ou empêcher la suppression de journaux ou de groupes de journaux dans Amazon CloudWatch.
Brève description
Par défaut, Amazon CloudWatch Logs stocke les journaux indéfiniment et les journaux n'expirent jamais. Toutefois, si vous modifiez les paramètres de la période de conservation, CloudWatch Logs ne stocke les données que jusqu'à la période de conservation. Après la période de conservation, CloudWatch Logs supprime les données du groupe de journaux. Vous pouvez modifier les paramètres de conservation pour chaque groupe de journaux, conserver les journaux indéfiniment grâce au paramètre de conservation par défaut ou choisir une période de conservation comprise entre 10 ans et un jour.
Remarque : vous ne pouvez pas récupérer les journaux que vous avez supprimés ou qui ont expiré par le biais de la politique de conservation. AWS ne peut pas non plus récupérer les journaux.
Résolution
Pour contrôler qui peut accéder aux journaux CloudWatch ou les exporter à des fins de stockage et de sauvegarde à long terme, effectuez les procédures suivantes.
Modifier les autorisations IAM pour les groupes de journaux CloudWatch
Procédez comme suit :
- Ouvrez la console Gestion des identités et des accès AWS (AWS IAM).
- Dans le volet de navigation, sélectionnez Utilisateurs ou rôles.
- Dans la liste, sélectionnez l'utilisateur ou le rôle IAM dont vous souhaitez modifier la politique.
- Cliquez sur l'onglet Autorisations, puis choisissez Ajouter des autorisations.
- Choisissez Créer une politique en ligne, puis saisissez une instruction de politique similaire à la suivante pour définir les paramètres DeleteLogGroup, DeleteLogStream et PutRetentionPolicy sur Refuser :
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Deny",
"Action": [
"logs:DeleteLogGroup",
"logs:DeleteLogStream",
"logs:PutRetentionPolicy"
],
"Resource": "*"
}
]
}
Une fois que vous avez appliqué cette politique IAM, les utilisateurs IAM ne peuvent pas supprimer les données de journal ni modifier les paramètres de conservation dans tous les groupes de journaux. Pour plus d’informations, consultez les sections Utilisation de politiques basées sur l'identité (stratégies IAM) pour CloudWatch Logs et Référence des autorisations CloudWatch Logs.
(Facultatif) Activer la protection contre la suppression
Vous pouvez activer la protection contre la suppression pour empêcher la suppression accidentelle de groupes de journaux. Par défaut, la protection contre la suppression est désactivée.
Exporter les journaux CloudWatch vers un compartiment Amazon S3
Exportez les données de journal CloudWatch vers un compartiment Amazon Simple Storage Service (Amazon S3) pour le stockage à long terme, la sauvegarde, le traitement et l'analyse personnalisés des données de journal. Vous pouvez ensuite charger ces données dans d'autres systèmes.