# memory: instinct-iam-describe-actions-reject-resource-scoping
VPC Flow Logs 用ロールで logs:DescribeLogGroups を特定ロググループ ARN に絞ると拒否される。このアクションはリソースレベルの絞り込みに対応しないため、フローログの配信が立ち上がらず、メトリクスが一切出ない。アラームは treat_missing_data = "notBreaching" なので沈黙する。IAM を絞るときは List/Describe 系を Put/Create 系と別ステートメントに分離し、リソースレベル対応可否を AWS のサービス別リファレンスで確認する。絞った権限の効果は最終成果物(メトリクスが実際に出るか)で検証する。信頼ポリシーには aws:SourceAccount / aws:SourceArn も併せて付ける。
## ポイント
- logs:DescribeLogGroups はリソースレベルの絞り込みに対応しない
- 絞るとフローログの配信が立ち上がらず、メトリクスが一切出ない
- アラームは treat_missing_data = "notBreaching" なので沈黙する
- IAM を絞るときは List/Describe 系を Put/Create 系と別ステートメントに分離
- 絞った権限の効果は最終成果物(メトリクスが実際に出るか)で検証する
- 信頼ポリシーには aws:SourceAccount / aws:SourceArn も併せて付ける
## 関連ページ
[[instinct-alarm-name-vs-metric-mismatch]] [[instinct-zero-duration-means-no-work-happened]]
## 関連概念(未作成)
`AWS IAM リソースレベルの絞り込み対応可否` `VPC Flow Logs の配信確認方法` `アラームの treat_missing_data の効果`
memory: instinct-iam-describe-actions-reject-resource-scoping