aws-vpclattice-access-log-destination

Lattice access logs can retain request paths, query strings, and identity context that may include misplaced tokens.

awshigh service: aws:vpclattice emits ContainsSecret

Where it sits

locationCloudWatch Logs/S3/Firehose VPC Lattice access log record
location kindlog_field
data kindscredential api_key bearer_token session_token pii sensitive_data
emits edgeContainsSecret
serviceVPC Lattice (aws:vpclattice)

Collection recipe

access modeindirect_destination
operationlogs:FilterLogEvents or s3:GetObject
response pathlog record
encodingstring
params{"Destination": "\u003clog-destination\u003e", "ResourceIdentifier": "\u003cservice-network-or-service-arn\u003e"}

Required permissions

vpc-lattice:GetAccessLogSubscription
logs:FilterLogEvents

References

move · open · esc close