View a markdown version of this page

Richten Sie die CloudWatch Protokollierung für REST-APIs in API Gateway ein - Amazon API Gateway

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Richten Sie die CloudWatch Protokollierung für REST-APIs in API Gateway ein

Um Probleme im Zusammenhang mit der Ausführung von Anfragen oder dem Zugriff von Kunden auf Ihre API zu beheben, können Sie Amazon CloudWatch Logs zur Protokollierung von API-Aufrufen aktivieren. Weitere Informationen dazu finden CloudWatch Sie unterÜberwachen Sie die REST-API-Ausführung mit CloudWatch Amazon-Metriken.

Es gibt zwei Arten der API-Anmeldung CloudWatch:

  • Protokollierung der Ausführung — API Gateway protokolliert die Aktionen, die zur Verarbeitung von API-Anfragen ergriffen wurden, einschließlich Fehler und Ausführungsspuren. Sie können die Amazon CloudWatch Logs-Zustellung auch so konfigurieren, dass Ausführungsprotokolle an Ihre eigenen Ziele weitergeleitet werden.

  • Zugriffsprotokollierung — Sie protokollieren, wer wie auf Ihre API zugegriffen hat. Sie erstellen Ihre eigene Loggruppe, wählen ein Logformat und geben an, welche $context Variablen eingeschlossen werden sollen.

Sie können die Ausführungs- und Zugriffsprotokollierung unabhängig voneinander aktivieren.

Berechtigungen für die CloudWatch Protokollierung

Um CloudWatch Logs zu aktivieren, müssen Sie API Gateway die Berechtigung zum Lesen und Schreiben von Protokollen CloudWatch für Ihr Konto gewähren. Die AmazonAPIGatewayPushToCloudWatchLogs verwaltete Richtlinie verfügt über alle erforderlichen Berechtigungen.

Anmerkung

API Gateway ruft AWS -Security-Token-Service auf, um die IAM-Rolle zu übernehmen. Stellen Sie daher sicher, dass diese für die Region aktiviert AWS STS ist. Weitere Informationen finden Sie unter AWS STS in einer AWS Region https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp_enable-regions.html verwalten.

Um Ihrem Konto diese Berechtigungen zu gewähren, erstellen Sie eine IAM-Rolle apigateway.amazonaws.com als vertrauenswürdige Entität, hängen Sie die vorherige Richtlinie an die IAM-Rolle an und legen Sie den IAM-Rollen-ARN für die WatchRoleArn Cloud-Property in Ihrem Konto fest. https://docs.aws.amazon.com/apigateway/latest/api/API_GetAccount.html Sie müssen die WatchRoleArn Cloud-Eigenschaft für jede AWS Region, in der Sie Logs aktivieren möchten, separat festlegen. CloudWatch

Wenn Sie beim Festlegen des IAM-Rollen-ARN eine Fehlermeldung erhalten, überprüfen Sie Ihre AWS -Security-Token-Service Kontoeinstellungen, um sicherzustellen, dass dieser in der von Ihnen verwendeten Region aktiviert AWS STS ist. Weitere Informationen zur Aktivierung AWS STS finden Sie unter Managing AWS STS in an AWS Region im IAM-Benutzerhandbuch.