Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriffskontrolle für die Erkennung von Kostenanomalien
Sie können Zugriffskontrollen auf Ressourcenebene und ABAC-Tags (attribute-Based Access Control) verwenden, um Kostenanomalien zu überwachen und Anomalieabonnements vorzunehmen. Jede Ressource zur Anomalieüberwachung und zum Abonnement von Anomalien hat einen eindeutigen Amazon-Ressourcennamen (ARN). Sie können jeder Funktion auch Tags (Schlüssel-Wert-Paare) anhängen. Sowohl Ressourcen-ARNs als auch ABAC-Tags können verwendet werden, um Benutzerrollen oder -gruppen in Ihrem Unternehmen eine granulare Zugriffskontrolle zu ermöglichen. AWS-Konten
Weitere Hinweise zu Zugriffskontrollen und ABAC-Tags auf Ressourcenebene finden Sie unter. Wie AWS Das Kostenmanagement funktioniert mit IAM
Anmerkung
Die Erkennung von Kostenanomalien unterstützt keine ressourcenbasierten Richtlinien. Resource-based Richtlinien sind direkt mit Ressourcen verknüpft. AWS Weitere Informationen zum Unterschied zwischen Richtlinien und Berechtigungen finden Sie im IAM-Benutzerhandbuch unter Identity-based Richtlinien und ressourcenbasierte Richtlinien.
Steuerung des Zugriffs mithilfe von Richtlinien auf Ressourcenebene
Mithilfe von Berechtigungen auf Ressourcenebene können Sie den Zugriff auf eine oder mehrere Ressourcen zur Erkennung von Kostenanomalien in einer IAM-Richtlinie zulassen oder verweigern. Verwenden Sie alternativ Berechtigungen auf Ressourcenebene, um den Zugriff auf alle Ressourcen zur Erkennung von Kostenanomalien zu gewähren oder zu verweigern.
Verwenden Sie beim Erstellen eines IAM die folgenden Formate für Amazon-Ressourcennamen (ARN):
-
AnomalyMonitorRessourcen-ARNarn:${partition}:ce::${account-id}:anomalymonitor/${monitor-id} -
AnomalySubscriptionRessource ARNarn:${partition}:ce::${account-id}:anomalysubscription/${subscription-id}
Verwenden Sie eine Richtlinie, die dieser Beispielrichtlinie ähnelt, damit die IAM-Entität einen Anomaliemonitor oder ein Anomalieabonnement abrufen und erstellen kann.
Anmerkung
-
Bei
ce:GetAnomalyMonitorundce:GetAnomalySubscriptionhaben Benutzer die gesamte oder keine Zugriffskontrolle auf Ressourcenebene. Dazu muss die Richtlinie einen generischen ARN in der Form vonarn:${partition}:ce::${account-id}:anomalymonitor/*,arn:${partition}:ce::${account-id}:anomalysubscription/*oder verwenden.* -
Für
ce:CreateAnomalyMonitorundce:CreateAnomalySubscriptionhaben wir keinen Ressourcen-ARN für diese Ressource. Die Richtlinie verwendet also immer den generischen ARN, der im vorherigen Aufzählungspunkt erwähnt wurde. -
Verwenden
ce:GetAnomaliesSie für den optionalenmonitorArnParameter. Bei Verwendung dieses Parameters bestätigen wir, ob der Benutzer Zugriff auf denmonitorArnübergebenen Parameter hat.
Verwenden Sie eine Richtlinie, die dieser Beispielrichtlinie ähnelt, damit die IAM-Entität Anomaliemonitore aktualisieren oder löschen kann.
Steuerung des Zugriffs mithilfe von Tags (ABAC)
Sie können Tags (ABAC) verwenden, um den Zugriff auf Ressourcen zur Erkennung von Kostenanomalien zu kontrollieren, die Tagging unterstützen. Um den Zugriff mithilfe von Stichwörtern zu steuern, geben Sie die Tag-Informationen in das Condition Element einer Richtlinie ein. Anschließend können Sie eine IAM-Richtlinie erstellen, die den Zugriff auf eine Ressource anhand der Tags der Ressource zulässt oder verweigert. Sie können Tag-Bedingungsschlüssel verwenden, um den Zugriff auf Ressourcen, Anfragen oder einen beliebigen Teil des Autorisierungsprozesses zu steuern. Weitere Informationen zu IAM-Rollen mithilfe von Tags finden Sie unter Steuern des Zugriffs auf und für Benutzer und Rollen mithilfe von Tags im IAM-Benutzerhandbuch.
Erstellen Sie eine identitätsbasierte Richtlinie, die die Aktualisierung von Anomaliemonitoren ermöglicht. Wenn das Monitor-Tag den Wert des Benutzernamens Owner hat, verwenden Sie eine Richtlinie, die dieser Beispielrichtlinie ähnelt.