

# Permisos para canarios de varias ubicaciones
<a name="CloudWatch_Synthetics_MultiLocation_Permissions"></a>

Para crear y administrar canarios de varias ubicaciones, la entidad principal de IAM debe tener los permisos estándar de CloudWatch Synthetics (consulte [Roles y permisos necesarios para los canaries de CloudWatch](CloudWatch_Synthetics_Canaries_Roles.md)), además de lo siguiente:
+ `synthetics:ReplicateCanary`: permite que el servicio CloudWatch Synthetics cree, actualice y elimine réplicas en las regiones de réplica en su nombre. Si su política ya incluye `synthetics:*`, este permiso está incluido y no es necesario hacer nada más.

**Claves de condición para canarios de varias ubicaciones**  
Puede utilizar claves de condición en las políticas de IAM para controlar qué regiones se pueden utilizar como ubicaciones de réplicas. Las siguientes claves de condición están disponibles:


| Clave de condición | Descripción | Tipo | Se utiliza con | 
| --- | --- | --- | --- | 
| synthetics:AddReplicaLocations | Filtra el acceso por las regiones de réplica especificadas en la solicitud | ArrayOfString | synthetics:CreateCanary, synthetics:UpdateCanary | 
| synthetics:RemoveReplicaLocations | Filtra el acceso por las regiones de réplica que se eliminan en la solicitud | ArrayOfString | synthetics:UpdateCanary | 

**Ejemplo: permiso de replicación solo en regiones específicas**  
La siguiente política permite crear y actualizar canarios con réplicas solo en las regiones de Estados Unidos y Canadá.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "synthetics:CreateCanary",
                "synthetics:UpdateCanary"
            ],
            "Resource": "*",
            "Condition": {
                "ForAllValues:StringLike": {
                    "synthetics:AddReplicaLocations": [
                        "us-*",
                        "ca-*"
                    ]
                }
            }
        }
    ]
}
```

**Ejemplo: denegación de replicación en regiones específicas**  
La siguiente política deniega la creación o actualización de canarios con réplicas en `eu-west-1` o `ap-southeast-1`.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "synthetics:CreateCanary",
                "synthetics:UpdateCanary"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "synthetics:AddReplicaLocations": [
                        "eu-west-1",
                        "ap-southeast-1"
                    ]
                }
            }
        }
    ]
}
```

Para obtener más información acerca de los permisos de CloudWatch Synthetics, consulte [Roles y permisos necesarios para los canaries de CloudWatch](CloudWatch_Synthetics_Canaries_Roles.md).