Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création d'un AWS IoT TwinMaker politique en matière de lecteur vidéo
Voici un modèle de politique avec toutes les autorisations vidéo dont vous avez besoin pour le AWS IoT TwinMaker plugin dans Grafana :
Pour plus d'informations sur la politique complète, consultez le modèle de politique d'autorisations pour toutes les vidéos dans la Créer une politique IAM rubrique.
Limitez l'accès à vos ressources
Le panneau du lecteur vidéo de Grafana appelle directement Kinesis Video Streams et IoT SiteWise pour offrir une expérience de lecture vidéo complète. Pour éviter tout accès non autorisé à des ressources qui ne sont pas associées à votre AWS IoT TwinMaker espace de travail, ajoutez des conditions à la politique IAM pour votre rôle dans le tableau de bord de votre espace de travail.
Réduisez les autorisations GET
Vous pouvez limiter l'accès à vos flux vidéo et à vos ressources Amazon Kinesis en étiquetant les AWS IoT SiteWise ressources. Vous avez peut-être déjà balisé votre AWS IoT SiteWise appareil photo en fonction du AWS IoT TwinMaker WorkspaceID pour activer la fonctionnalité de demande de téléchargement de vidéos. Consultez la rubrique Charger une vidéo depuis la version Edge. Vous pouvez utiliser la même paire clé-valeur de balise pour limiter l'accès GET aux AWS IoT SiteWise ressources, et également pour baliser vos flux vidéo Kinesis de la même manière.
Vous pouvez ensuite ajouter cette condition aux instructions kinesisvideo et iotsitewise dans : YourWorkspaceIdDashboardPolicy
"Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } }
Real-life cas d'utilisation : regroupement de caméras
Dans ce scénario, vous disposez d'un large éventail de caméras surveillant le processus de cuisson des biscuits dans une usine. Des lots de pâte à biscuits sont préparés dans la salle des pâtes, la pâte est congelée dans la salle de congélation et les biscuits sont cuits dans la salle de pâtisserie. Chacune de ces salles est équipée de caméras et différentes équipes d'opérateurs surveillent séparément chaque processus. Vous souhaitez que chaque groupe d'opérateurs soit autorisé pour sa chambre respective. Lors de la création d'un jumeau numérique pour la fabrique de biscuits, un seul espace de travail est utilisé, mais les autorisations de la caméra doivent être définies par pièce.
Vous pouvez réaliser cette séparation des autorisations en marquant des groupes de caméras en fonction de leur ID de groupe. Dans ce scénario, les GroupingID sont BatterRoom, et FreezerRoom. BakingRoom La caméra de chaque pièce est connectée à Kinesis Video Streams et doit porter une étiquette avec : Key =EdgeConnectorForKVS, Value =BatterRoom. La valeur peut être une liste de groupes délimités par l'un des caractères suivants : . : + = @ _ /
-
Pour modifier le, utilisez les déclarations de politique suivantes :YourWorkspaceIdDashboardPolicy
..., { "Effect": "Allow", "Action": [ "kinesisvideo:GetDataEndpoint", "kinesisvideo:GetHLSStreamingSessionURL" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*groupingId*" } } }, { "Effect": "Allow", "Action": [ "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetInterpolatedAssetPropertyValues" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*groupingId*" } } }, ...
Ces instructions limitent la lecture de vidéos en streaming et l'accès à l'historique des AWS IoT SiteWise propriétés à des ressources spécifiques d'un groupe. Cela est défini par votre cas d'utilisation. Dans notre scénario, il s'agirait du RoomID.groupingId
Portée vers le bas AWS IoT SiteWise BatchPutAssetPropertyValue autorisation
L'octroi de cette autorisation active la fonction de demande de téléchargement de vidéos dans le lecteur vidéo. Lorsque vous téléchargez une vidéo, vous pouvez spécifier une plage de temps et envoyer la demande en choisissant Soumettre dans le panneau du tableau de bord Grafana.
Pour accorder des BatchPutAssetPropertyValue autorisations à iotsitewise :, utilisez la politique par défaut :
..., { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } } }, ...
En utilisant cette politique, les utilisateurs peuvent appeler BatchPutAssetPropertyValue n'importe quelle propriété de l' AWS IoT SiteWise appareil photo. Vous pouvez restreindre l'autorisation pour un PropertyID spécifique en le spécifiant dans la condition de la déclaration.
{ ... "Condition": { "StringEquals": { "iotsitewise:propertyId": "propertyId" } } ... }
Le panneau du lecteur vidéo de Grafana ingère les données dans la propriété de mesure, nommée VideoUploadRequest, pour lancer le téléchargement de la vidéo depuis le cache périphérique vers Kinesis Video Streams. Recherchez le PropertyID de cette propriété dans la AWS IoT SiteWise console. Pour modifier le, utilisez la déclaration de politique suivante : YourWorkspaceIdDashboardPolicy
..., { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" }, "StringEquals": { "iotsitewise:propertyId": "VideoUploadRequestPropertyId" } } }, ...
Cette déclaration limite l'ingestion de données à une propriété spécifique de votre AWS IoT SiteWise appareil photo balisé. Pour plus d'informations, consultez Comment AWS IoT SiteWise fonctionne IAM.