CloudWatch Logsのロググループを暗号化するためにKMSキー(CMK)を使用したい。KMSキーポリシーに設定すべき許可はどれか。

CloudWatch Logsサービスプリンシパルに対して