Come posso attivare i log di audit nel Servizio OpenSearch?
Desidero attivare i log di audit nel Servizio OpenSearch di Amazon.
Breve descrizione
Per attivare i log di audit, prima di tutto configura il dominio per pubblicare i log di audit in Amazon CloudWatch Logs. Quindi attiva e configura i log di audit in OpenSearch Dashboards.
Per ulteriori informazioni, consulta Monitoraggio dei log di controllo in Amazon Service OpenSearch.
Risoluzione
Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Prima di attivare i log di ajudit, devi attivare il controllo granulare degli accessi nel cluster.
Attiva i log di audit nel Servizio OpenSearch
Per attivare i log di audit e creare una policy di accesso nel Servizio OpenSearch, completa i seguenti passaggi:
-
Apri la console Servizio OpenSearch.
-
Nel pannello di navigazione, scegli Domini, quindi scegli il dominio.
-
Scegli la scheda Log, seleziona Log di audit, quindi scegli Abilita.
-
Scegli Imposta log degli errori, quindi seleziona Crea nuova policy o Seleziona policy esistente.
Per creare una nuova policy, in Nuovo nome della policy, inserisci un nome per la policy, quindi aggiornala con una policy di accesso simile all'esempio seguente:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "es.amazonaws.com" }, "Action": [ "logs:PutLogEvents", "logs:CreateLogStream" ], "Resource": "cw_log_group_arn" } ] } -
Scegli Abilita.
Attiva i log di audit in OpenSearch Dashboards
Completa i seguenti passaggi:
- Apri OpenSearch Dashboards.
- Scegli Sicurezza.
**Nota:**Per attivare i log di audit, il ruolo utente deve essere mappato sul ruolo security_manager. Altrimenti, non puoi visualizzare la scheda Sicurezza in OpenSearch Dashboards. - Scegli Log di audit.
- Scegli Abilita registrazione di audit.
Per un esempio di configurazione, consulta Esempi di log di verifica.
Risolvi gli errori dei log di audit
Non hai configurato le opzioni di sicurezza avanzate
Quando attivi i log di audit e sul dominio non è attivato il controllo granulare degli accessi, ricevi il seguente errore:
"UpdateDomainConfig: {"message":"audit log publishing cannot be enabled as you do not have advanced security options configured."}"
Per risolverlo, attiva il controllo granulare degli accessi.
Il limite delle risorse è stato superato
Quando raggiungi il numero massimo di policy relative alle risorse di CloudWatch Logs per Regione AWS, ricevi il seguente errore:
"PutResourcePolicy: {"__type":"LimitExceededException","message":"Resource limit exceeded."}"
Puoi avere fino a 10 policy delle risorse di CloudWatch Logs per Regione e per account. La quota non è modificabile. Per ulteriori informazioni, consulta Quote di CloudWatch Logs.
Per attivare i log per più domini, puoi riutilizzare una policy che include più gruppi di log.
Per verificare le policy delle risorse nell'account per ogni Regione, esegui il comando AWS CLI describe-resource-policies:
aws logs describe-resource-policies --region region-name
Nota: sostituisci region-name con la tua Regione.
Per aggiornare la policy delle risorse in modo da coprire più gruppi di log, aggiungi un carattere jolly, *. Puoi inoltre configurare più istruzioni da policy delle risorse diverse per tutti i gruppi di log ed eliminare le vecchie policy.
Ad esempio, se i nomi dei gruppi di log iniziano con /aws/OpenSearchService/domains/, puoi creare una policy delle risorse che si applica a /aws/OpenSearchService/domains/*.
Il seguente esempio di policy delle risorse crea un'unica policy delle risorse per tutti i gruppi di log che iniziano con /aws/OpenSearchService/domains/*:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "es.amazonaws.com" }, "Action": [ "logs:PutLogEvents", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:REGION:AccountID:log-group:/aws/OpenSearchService/domains/*:*" } ] }
Nota: sostituisci Region con la tua Regione. Sostituisci AccountID con l'ID del tuo account.
Per applicare la policy consolidata, esegui questo comando in cloudshell:
aws logs put-resource-policy \ --policy-name yourPolicyName \ --policy-document file://policy.json
Nota: sostituisci yourPolicyName con il nome della tua policy.
Ora puoi selezionare la policy aggiornata quando attivi i log di audit.
Per rimuovere policy non necessarie o duplicate, esegui il comando delete-resource-policy:
aws logs delete-resource-policy --policy-name PolicyName
Nota: sostituisci PolicyName con il nome della policy che desideri eliminare.
La policy di accesso per il gruppo di log in CloudWatch Logs non concede autorizzazioni sufficienti
Quando renti di attivare la pubblicazione dei log di audit, potresti ricevere il seguente errore:
"The Resource Access Policy specified for the CloudWatch Logs log group does not grant sufficient permissions for Amazon OpenSearch Service to create a log stream. Please check the Resource Access Policy."
Per risolverlo, verifica che l'elemento risorsa della policy includa l'ARN del gruppo di log corretto.
Informazioni correlate
Risoluzione dei problemi con il Servizio OpenSearch di Amazon
- Argomenti
- Analytics
- Lingua
- Italiano

Contenuto pertinente
AWS UFFICIALEAggiornata 2 anni fa