Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat peran IAM dasbor
Dengan AWS IoT TwinMaker, Anda dapat mengontrol akses data di dasbor Grafana Anda. Pengguna dasbor Grafana harus memiliki cakupan izin yang berbeda untuk melihat data, dan dalam beberapa kasus, menulis data. Misalnya, operator alarm mungkin tidak memiliki izin untuk melihat video, sementara admin memiliki izin untuk semua sumber daya. Grafana mendefinisikan izin melalui sumber data, di mana kredenSIAL dan peran IAM disediakan. Sumber AWS IoT TwinMaker data mengambil kre AWS denSIAL dengan izin untuk peran itu. Jika peran IAM tidak disediakan, Grafana menggunakan cakupan kredensional, yang tidak dapat dikurangi dengan. AWS IoT TwinMaker
Untuk menggunakan AWS IoT TwinMaker dasbor Anda di Grafana, Anda membuat peran IAM dan melampirkan kebijakan. Anda dapat menggunakan templat berikut untuk membantu Anda membuat kebijakan ini.
Buat kebijakan IAM
Buat kebijakan IAM yang dipanggil di Konsol IAM. Kebijakan ini memberi ruang kerja Anda akses ke bucket dan AWS IoT TwinMaker
sumber daya Amazon S3. Anda juga dapat memutuskan untuk menggunakan AWS IoT Greengrass Edge Connector untuk Amazon Kinesis Video Streams, yang memerlukan izin untuk Streaming Video Kinesis dan AWS IoT SiteWise aset yang dikonfigurasi untuk komponen tersebut. Agar sesuai dengan kasus penggunaan Anda, pilih salah satu templat kebijakan berikut.YourWorkspaceIdDashboardPolicy
- 1. Tidak ada kebijakan izin video
Jika Anda tidak ingin menggunakan panel Grafana Video Player
, buat kebijakan menggunakan templat berikut. Bucket Amazon S3 dibuat untuk setiap ruang kerja. Ini berisi model 3D dan adegan untuk dilihat di dasbor. SceneViewer
Panel memuat item dari ember ini. - 2. Kebijakan izin video yang dicakup
Untuk membatasi akses pada panel Pemutar Video di Grafana, kelompokkan sumber daya AWS IoT Greengrass Edge Connector untuk Amazon Kinesis Video Streams berdasarkan tag. Untuk informasi selengkapnya tentang menentukan cakupan izin untuk sumber daya video Anda, lihatMembuat AWS IoT TwinMaker kebijakan pemutar video.
- 3. Semua izin video
Jika Anda tidak ingin mengelompokkan video Anda, Anda dapat membuat semuanya dapat diakses dari Grafana Video Player. Siapa pun yang memiliki akses ke ruang kerja Grafana dapat memutar video untuk streaming apa pun di akun Anda, dan memiliki akses baca saja ke AWS IoT SiteWise aset apa pun. Ini termasuk sumber daya apa pun yang dibuat di masa depan.
Buat kebijakan dengan template berikut:
Template kebijakan ini memberikan izin berikut:
Akses baca saja ke bucket S3 untuk memuat adegan.
Akses baca saja AWS IoT TwinMaker untuk semua entitas dan komponen di ruang kerja.
Akses baca saja untuk streaming semua video Kinesis Video Streams di akun Anda.
Baca saja akses ke riwayat nilai properti dari semua AWS IoT SiteWise aset di akun Anda.
Penyerapan data ke properti apa pun dari AWS IoT SiteWise aset yang ditandai dengan kunci
EdgeConnectorForKVSdan nilainyaworkspaceId.
Menandai kamera Anda AWS IoT SiteWise unggah video permintaan aset dari edge
Menggunakan Pemutar Video di Grafana, pengguna dapat secara manual meminta agar video diunggah dari cache tepi ke Kinesis Video Streams. Anda dapat mengaktifkan fitur ini untuk AWS IoT SiteWise aset apa pun yang terkait dengan AWS IoT Greengrass Edge Connector untuk Amazon Kinesis Video Streams dan yang ditandai dengan kunci EdgeConnectorForKVS tersebut.
Nilai tag dapat berupa daftar WorkspaceIDs yang dibatasi oleh salah satu karakter berikut:. . : + = @ _ / - Misalnya, jika Anda ingin menggunakan AWS IoT SiteWise aset yang terkait dengan AWS IoT Greengrass Edge Connector untuk Amazon Kinesis Video Streams di seluruh AWS IoT TwinMaker ruang kerja, Anda dapat menggunakan tag yang mengikuti pola ini:. WorkspaceA/WorkspaceB/WorkspaceC Plugin Grafana memaksakan bahwa AWS IoT TwinMaker WorkspaceId digunakan untuk mengelompok AWS IoT SiteWise kan penyerapan data aset.
Menambahkan lebih banyak izin ke kebijakan dasbor Anda
Plugin AWS IoT TwinMaker Grafana menggunakan penyedia otentikasi Anda untuk memanggil AssumeRole peran dasbor yang Anda buat. Secara internal, plugin membatasi cakupan izin tertinggi yang dapat Anda akses dengan menggunakan kebijakan sesi dalam AssumeRole panggilan. Untuk informasi selengkapnya tentang kebijakan sesi, lihat Kebijakan sesi.
Ini adalah kebijakan permisif maksimum yang dapat Anda miliki di peran dasbor Anda untuk AWS IoT TwinMaker ruang kerja:
Jika Anda menambahkan pernyataan yang Allow memiliki lebih banyak izin, mereka tidak akan berfungsi pada AWS IoT TwinMaker plugin. Ini dirancang untuk memastikan izin minimum yang diperlukan digunakan oleh plugin.
Namun, Anda dapat menurunkan izin lebih lanjut. Untuk informasi, lihat Membuat AWS IoT TwinMaker kebijakan pemutar video.
Membuat peran IAM Dasbor Grafana
Di Konsol IAM, buat peran IAM yang disebut. Lampirkan YourWorkspaceIdDashboardRole ke peran. YourWorkspaceIdDashboardPolicy
Untuk mengedit kebijakan kepercayaan dari peran dasbor, Anda harus memberikan izin kepada penyedia otentikasi Grafana untuk memanggil AssumeRole peran dasbor. Perbarui kebijakan kepercayaan dengan template berikut:
Untuk informasi selengkapnya tentang membuat lingkungan Grafana dan menemukan penyedia otentikasi Anda, lihatMenyiapkan lingkungan Grafana Anda.