Aktionen, Ressourcen und Bedingungsschlüssel für Amazon CloudWatch - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für Amazon CloudWatch

Amazon CloudWatch (Service-Präfix:cloudwatch) stellt die folgenden servicespezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel zur Verwendung in IAM Berechtigungsrichtlinien bereit.

Referenzen:

Von Amazon definierte Aktionen CloudWatch

Sie können die folgenden Aktionen im Action Element einer IAM Grundsatzerklärung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, gewähren oder verweigern Sie normalerweise den Zugriff auf den API Vorgang oder CLI Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie in ARN einer Anweisung mit dieser Aktion einen Ressourcentyp angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Resource Element in einer IAM Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp ein ARN Oder-Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
BatchGetServiceLevelIndicatorReport Gewährt die Berechtigung zum Batch-Abruf eines Service-Level-Indicator-Berichts Lesen
BatchGetServiceLevelObjectiveBudgetReport Gewährt die Berechtigung zum Batch-Abruf eines Service-Level-Ziel-Budgetberichts Lesen

slo*

CreateServiceLevelObjective Gewährt die Berechtigung zum Erstellen eines Service-Level-Ziels Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteAlarms Gewährt die Berechtigung zum Löschen einer Sammlung von Alarmen Write

alarm*

DeleteAnomalyDetector Gewährt die Berechtigung zum Löschen des angegebenen Anomalieerkennungsmodells aus Ihrem Konto Schreiben
DeleteDashboards Erteilt die Berechtigung zum Löschen aller von Ihnen angegebenen CloudWatch Dashboards Schreiben

dashboard*

DeleteInsightRules Gewährt die Berechtigung zum Löschen einer Sammlung von Einsichtsregeln Schreiben

insight-rule*

DeleteMetricStream Erteilt die Berechtigung, den von Ihnen angegebenen CloudWatch Metrik-Stream zu löschen Schreiben

metric-stream*

DeleteServiceLevelObjective Gewährt die Berechtigung zum Löschen eines Service-Level-Ziels Schreiben

slo*

DescribeAlarmHistory Gewährt die Berechtigung zum Abrufen des Verlaufs für den angegebenen Alarm Read

alarm*

DescribeAlarms Gewährt die Berechtigung zum Beschreiben aller Alarme, die derzeit im Besitz des Benutzerkontos sind. Read

alarm*

DescribeAlarmsForMetric Gewährt die Berechtigung zum Beschreiben aller Alarme, die für die angegebene Metrik konfiguriert sind, die derzeit im Besitz des Benutzerkontos ist Read
DescribeAnomalyDetectors Gewährt die Berechtigung zum Auflisten der Anomalieerkennungsmodelle, die Sie in Ihrem Konto erstellt haben Read
DescribeInsightRules Gewährt die Berechtigung zum Beschreiben alle Einsichtsregeln, die derzeit im Besitz des Benutzerkontos sind Read
DisableAlarmActions Gewährt die Berechtigung zum Deaktivieren von Aktionen für eine Sammlung von Alarmen Write

alarm*

DisableInsightRules Gewährt die Berechtigung zum Deaktivieren einer Sammlung von Einsichtsregeln Write

insight-rule*

EnableAlarmActions Gewährt die Berechtigung zum Aktivieren von Aktionen für eine Sammlung von Alarmen Write

alarm*

EnableInsightRules Gewährt die Berechtigung zum Aktivieren einer Sammlung von Einsichtsregeln Schreiben

insight-rule*

EnableTopologyDiscovery Erteilt die Berechtigung, eine CloudWatch Topologieermittlung zu aktivieren Schreiben
GenerateQuery Gewährt die Berechtigung, anhand einer Aufforderung in natürlicher Sprache eine Metrics Insights- oder Logs Insights-Abfragezeichenfolge zu generieren Lesen
GetDashboard Erteilt die Berechtigung, die Details des von Ihnen angegebenen CloudWatch Dashboards anzuzeigen Lesen

dashboard*

GetInsightRuleReport Gewährt die Berechtigung für das Zurückgeben der Top-N-Berichte der eindeutigen Beitragenden über einen Zeitraum für eine bestimmte Einsichtsregel Lesen

insight-rule*

GetMetricData Erteilt die Berechtigung zum Abrufen von Batchmengen von CloudWatch Metrikdaten und zum Durchführen metrischer Berechnungen mit abgerufenen Daten Lesen
GetMetricStatistics Gewährt die Berechtigung zum Abrufen von Statistiken für die angegebene Metrik Lesen
GetMetricStream Erteilt die Erlaubnis, die Details eines CloudWatch Metrik-Streams zurückzugeben Lesen

metric-stream*

GetMetricWidgetImage Gewährt die Berechtigung zum Abrufen von Snapshots von Metrik-Widgets Lesen
GetService Gewährt die Berechtigung zum Abrufen von Informationen über einen Service Lesen

service*

GetServiceData [nur Berechtigung] Gewährt die Berechtigung zum Abrufen von Servicedaten Lesen

service*

GetServiceLevelObjective Gewährt die Berechtigung zum Abrufen von Informationen zum Servicelevel-Ziel Lesen

slo*

GetTopologyDiscoveryStatus [nur Berechtigung] Erteilt die Berechtigung zum Abrufen des Status einer CloudWatch Topologieermittlung Lesen
GetTopologyMap Erteilt die Berechtigung zum Abrufen einer CloudWatch Topologiekarte Lesen
Erteilt die Erlaubnis, CloudWatch Ressourcen mit einem Überwachungskonto gemeinsam zu nutzen Schreiben
ListDashboards Erteilt die Erlaubnis, eine Liste aller CloudWatch Dashboards in Ihrem Konto zurückzugeben Auflisten
ListEntitiesForMetric [nur Berechtigung] Erteilt die Erlaubnis, alle Entitäten abzurufen, die eine bestimmte Metrik ausgeben Auflisten
ListManagedInsightRules Erteilt die Berechtigung, verfügbare verwaltete Insight-Regeln für eine bestimmte Ressource aufzulisten ARN Lesen

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestManagedResourceARNs

ListMetricStreams Erteilt die Erlaubnis, eine Liste aller CloudWatch Metrik-Streams in Ihrem Konto zurückzugeben Auflisten
ListMetrics Erteilt die Erlaubnis, eine Liste gültiger Metriken abzurufen, die für den AWS-Konto Eigentümer gespeichert wurden Auflisten
ListServiceLevelObjectives Gewährt die Berechtigung zum Auflisten von Service-Level-Zielen Auflisten
ListServices Gewährt die Berechtigung zum Auflisten von Services Auflisten
ListTagsForResource Erteilt die Erlaubnis, Tags für eine CloudWatch Amazon-Ressource aufzulisten Auflisten

alarm

insight-rule

slo

SCENARIO: CloudWatch-Alarm

alarm*

SCENARIO: CloudWatch-InsightRule

insight-rule*

SCENARIO: CloudWatch-ServiceLevelObjective

slo*

PutAnomalyDetector Erteilt die Erlaubnis, ein Modell zur Erkennung von Anomalien für eine CloudWatch Metrik zu erstellen oder zu aktualisieren Schreiben
PutCompositeAlarm Gewährt die Berechtigung zum Erstellen oder Aktualisieren eines zusammengesetzten Alarms Schreiben

alarm*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:AlarmActions

PutDashboard Erteilt die Berechtigung, ein CloudWatch Dashboard zu erstellen oder ein vorhandenes Dashboard zu aktualisieren, falls es bereits vorhanden ist Schreiben

dashboard*

PutInsightRule Gewährt die Berechtigung zum Erteilen einer neuen oder zum Ersetzen einer vorhanden Einsichtsregel Schreiben

insight-rule*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestInsightRuleLogGroups

PutManagedInsightRules Gewährt die Berechtigung zum Erstellen verwalteter Insight-Regeln. Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestManagedResourceARNs

PutMetricAlarm Erteilt die Berechtigung, einen Alarm zu erstellen oder zu aktualisieren, und ordnet ihn der angegebenen CloudWatch Amazon-Metrik zu Schreiben

alarm*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:AlarmActions

PutMetricData Erteilt die Erlaubnis, metrische Datenpunkte auf Amazon zu veröffentlichen CloudWatch Schreiben

cloudwatch:namespace

PutMetricStream Erteilt die Erlaubnis, einen CloudWatch Metrik-Stream zu erstellen oder einen vorhandenen Metrik-Stream zu aktualisieren, falls dieser bereits existiert Schreiben

metric-stream*

aws:RequestTag/${TagKey}

aws:TagKeys

SetAlarmState Gewährt die Berechtigung zum vorübergehen Festlegen des Status eines Alarms für Testzwecke Schreiben

alarm*

StartMetricStreams Erteilt die Berechtigung, alle von Ihnen angegebenen CloudWatch Metrik-Streams zu starten Schreiben

metric-stream*

StopMetricStreams Erteilt die Berechtigung, alle von Ihnen angegebenen CloudWatch Metrik-Streams zu stoppen Schreiben

metric-stream*

TagResource Erteilt die Erlaubnis, Tags zu einer CloudWatch Amazon-Ressource hinzuzufügen Tagging

alarm

insight-rule

slo

aws:TagKeys

aws:RequestTag/${TagKey}

SCENARIO: CloudWatch-Alarm

alarm*

SCENARIO: CloudWatch-InsightRule

insight-rule*

SCENARIO: CloudWatch-ServiceLevelObjective

slo*

UntagResource Erteilt die Erlaubnis, ein Tag aus einer CloudWatch Amazon-Ressource zu entfernen Tagging

alarm

insight-rule

slo

aws:TagKeys

SCENARIO: CloudWatch-Alarm

alarm*

SCENARIO: CloudWatch-InsightRule

insight-rule*

SCENARIO: CloudWatch-ServiceLevelObjective

slo*

UpdateServiceLevelObjective Gewährt die Berechtigung zum Aktualisieren eines Service-Level-Ziels Schreiben

slo*

Von Amazon definierte Ressourcentypen CloudWatch

Die folgenden Ressourcentypen werden von diesem Service definiert und können als Resource Element von IAM Genehmigungsrichtlinien verwendet werden. Jede Aktion in der Tabelle Aktionen identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
alarm arn:${Partition}:cloudwatch:${Region}:${Account}:alarm:${AlarmName}

aws:ResourceTag/${TagKey}

dashboard arn:${Partition}:cloudwatch::${Account}:dashboard/${DashboardName}
insight-rule arn:${Partition}:cloudwatch:${Region}:${Account}:insight-rule/${InsightRuleName}

aws:ResourceTag/${TagKey}

metric-stream arn:${Partition}:cloudwatch:${Region}:${Account}:metric-stream/${MetricStreamName}

aws:ResourceTag/${TagKey}

slo arn:${Partition}:cloudwatch:${Region}:${Account}:slo/${SloName}

aws:ResourceTag/${TagKey}

service arn:${Partition}:cloudwatch:${Region}:${Account}:service/${ServiceName}-${UniqueAttributesHex}

aws:ResourceTag/${TagKey}

Zustandsschlüssel für Amazon CloudWatch

Amazon CloudWatch definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Condition keys (Bedingungsschlüssel).

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert Aktionen basierend auf den zulässigen Werten für die einzelnen Tags Zeichenfolge
aws:ResourceTag/${TagKey} Filtert Aktionen basierend auf dem Tag-Wert, der der Ressource zugeordnet ist. Zeichenfolge
aws:TagKeys Filtert Aktionen basierend auf den obligatorischen Tags in der Anforderung ArrayOfString
cloudwatch:AlarmActions Filtert Aktionen basierend auf definierten Alarmaktionen ArrayOfString
cloudwatch:namespace Filtert Aktionen basierend auf optionalen Namespace-Werten. String
cloudwatch:requestInsightRuleLogGroups Filtert Aktionen basierend auf den in einer Insight-Regel angegebenen Protokollgruppen ArrayOfString
cloudwatch:requestManagedResourceARNs Filtert den Zugriff nach der Ressource, die in einer verwalteten Insight-Regel ARNs angegeben ist ArrayOfARN