View a markdown version of this page

Service-linked permisos de rol para Amazon Monitron - Amazon Monitron

Amazon Monitron ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener información sobre capacidades similares a las de Amazon Monitron, consulte nuestra entrada de blog.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Service-linked permisos de rol para Amazon Monitron

Amazon Monitron utiliza el rol vinculado a un servicio denominado AWSServiceRoleForMonitron [_ {SUFFIX}], que Amazon Monitron utiliza AWSServiceRoleForMonitron para acceder a otros AWS servicios, como Cloudwatch Logs, Kinesis Data Streams, las claves de KMS y el SSO. Para obtener más información sobre la política, consulte la Guía de referencia de políticas administradas AWSServiceRoleForMonitronPolicy AWS

La función vinculada al servicio AWSServiceRoleForMonitron [_ {SUFFIX}] confía en que los siguientes servicios asuman la función:

  • monitron.amazonaws.com o core.monitron.amazonaws.com

La política de permisos de rol denominada MonitronServiceRolePolicy permite a Amazon Monitron completar las siguientes acciones en los recursos especificados:

  • Acción: Amazon CloudWatch Logs logs:CreateLogStream ylogs:CreateLogGroup, logs:PutLogEvents en el CloudWatch grupo de registros, la secuencia de registros y los eventos de registro, en la ruta/aws/monitron/*

La política de permisos de rol denominada MonitronServiceDataExport-KinesisDataStreamAccess permite a Amazon Monitron completar las siguientes acciones en los recursos especificados:

  • Acción: kinesis:PutRecord, kinesis:PutRecords y kinesis:DescribeStream de Amazon Kinesis en el flujo de datos de Kinesis especificado para la exportación de datos en directo.

  • Acción: Amazon AWS KMS kms:GenerateDataKey busca la AWS KMS clave utilizada por la transmisión de datos de Kinesis especificada para la exportación de datos en tiempo real

  • Acción: iam:DeleteRole de Amazon IAM para eliminar el propio rol vinculado a servicios cuando no se utilice

La política de permisos de rol denominada AWSServiceRoleForMonitronPolicy permite a Amazon Monitron completar las siguientes acciones en los recursos especificados:

  • Acción: IAM Identity Centersso:GetManagedApplicationInstance,,sso:GetProfile,sso:ListProfiles,sso:AssociateProfile,sso:ListDirectoryAssociations, sso:ListProfileAssociations sso-directory:DescribeUsers sso-directory:SearchUserssso:CreateApplicationAssignment, y sso:ListApplicationAssignments para acceder a los usuarios del IAM Identity Center asociados al proyecto

nota

Añada sso:ListProfileAssociations para permitir que Amazon Monitron cree una lista de las asociaciones con la instancia de aplicación subyacente al proyecto de Amazon Monitron.

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.