aws-msk-broker-log-destination
Broker logs can expose client principal names, topic names, connection errors, and occasionally authentication/configuration details.
Where it sits
| location | CloudWatch Logs/S3/Firehose MSK broker log record |
| location kind | log_field |
| data kinds | credential password sensitive_data pii |
| emits edge | ContainsSecret |
| service | MSK (Kafka) (aws:msk) |
Collection recipe
| access mode | indirect_destination |
| operation | logs:FilterLogEvents or s3:GetObject |
| response path | log event or object body |
| encoding | string |
| params | {"Destination": "\u003cbroker-log-destination\u003e"} |
Required permissions
kafka:DescribeClusterV2
logs:FilterLogEvents
References