View a markdown version of this page

Configuración del registro de CloudWatch para las API de REST en API Gateway - Amazon API Gateway

Configuración del registro de CloudWatch para las API de REST en API Gateway

Para ayudarle a depurar problemas relacionados con la ejecución de solicitudes o el acceso de clientes a la API, puede habilitar Amazon CloudWatch Logs para registrar las llamadas a la API. Para obtener más información acerca de CloudWatch, consulte Supervisión de la ejecución de la API de REST con métricas de Amazon CloudWatch.

Existen dos tipos de registro de API en CloudWatch:

  • Registro de ejecución: API Gateway registra las acciones realizadas para procesar las solicitudes de API, incluidos los errores y los seguimientos de ejecución. También puede configurar la entrega de Registros de Amazon CloudWatch para enrutar los registros de ejecución a los propios destinos.

  • Registros de acceso: se registra quién accedió a la API y cómo lo hizo. Cree su propio grupo de registros, elija un formato de registro y especifique qué variables de $context desea incluir.

Puede habilitar el registro de ejecución y el registro de acceso por separado.

Permisos de registros de CloudWatch

Para habilitar CloudWatch Logs, debe conceder permiso a API Gateway para leer y escribir registros en CloudWatch para su cuenta. La política administrada AmazonAPIGatewayPushToCloudWatchLogs cuenta con todos los permisos necesarios.

nota

API Gateway llama a AWS Security Token Service para asumir el rol de IAM, por lo que debe asegurarse de que AWS STS esté habilitado para la región. Para obtener más información, consulte Administración de AWS STS en una región de AWS.

Para conceder estos permisos a la cuenta, cree un rol de IAM con apigateway.amazonaws.com como entidad de confianza, asocie a este rol la política anterior y establezca su ARN en la propiedad cloudWatchRoleArn de la cuenta. Debe establecer la propiedad cloudWatchRoleArn por separado para cada región de AWS en la que desee habilitar CloudWatch Logs.

Si recibe un error cuando configure el ARN del rol de IAM, verifique la configuración de la cuenta de AWS Security Token Service para asegurarse de que AWS STS esté habilitado en la región que se está utilizando. Para obtener más información acerca de la habilitación de AWS STS, consulte Administración de AWS STS en una región de AWS en la Guía del usuario de IAM.