• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mencegah akses ke Penyimpanan Parameter Operasi API
Menggunakan kondisi khusus layanan yang didukung oleh kebijakan System Manager for AWS Identity and Access Management (IAM), Anda dapat secara eksplisit mengizinkan atau menolak akses ke operasi dan konten Parameter Store API. Dengan menggunakan kondisi ini, Anda hanya dapat mengizinkan Entitas IAM tertentu (pengguna dan peran) di organisasi Anda untuk memanggil tindakan API tertentu, atau mencegah Entitas IAM tertentu menjalankannya. Ini termasuk tindakan yang dijalankan melalui Parameter Store konsol, AWS Command Line Interface (AWS CLI), dan SDK.
Manajer Sistem saat ini mendukung tiga kondisi yang spesifik untukParameter Store.
Topik
Mencegah perubahan pada parameter yang ada menggunakan SSM:Overwrite
Gunakan ssm:Overwrite kondisi untuk mengontrol apakah Entitas IAM dapat memperbarui parameter yang ada.
Dalam kebijakan sampel berikut, "Allow" pernyataan memberikan izin untuk membuat parameter dengan menjalankan operasi PutParameter API di Akun AWS 123456789012 di Wilayah AS Timur (Ohio) (us-east-2).
Namun, "Deny" pernyataan tersebut mencegah Entitas mengubah nilai parameter yang ada karena Overwrite opsi secara eksplisit ditolak untuk PutParameter operasi. Oleh karena itu, Entitas yang diberi kebijakan ini dapat membuat parameter, tetapi tidak membuat perubahan pada parameter yang ada.
Mencegah pembuatan atau pembaruan parameter yang menggunakan kebijakan parameter menggunakan SSM:Policies
Gunakan ssm:Policies kondisi untuk mengontrol apakah Entitas dapat membuat parameter yang menyertakan kebijakan parameter dan memperbarui parameter yang ada yang menyertakan kebijakan parameter.
Dalam contoh kebijakan berikut, "Allow" pernyataan memberikan izin umum untuk membuat parameter, tetapi "Deny" pernyataan tersebut mencegah Entitas membuat atau memperbarui parameter yang menyertakan kebijakan parameter di Akun AWS 123456789012 di Wilayah AS Timur (Ohio) (us-east-2). Entitas masih dapat membuat atau memperbarui parameter yang tidak ditetapkan kebijakan parameter.
Mencegah akses ke level dalam parameter hierarkis menggunakan SSM:Recursive
Gunakan ssm:Recursive kondisi untuk mengontrol apakah Entitas IAM dapat melihat atau mereferensikan level dalam parameter hierarkis. Anda dapat menyediakan atau membatasi akses ke semua parameter di luar tingkat hierarki tertentu.
Dalam contoh kebijakan berikut, "Allow" pernyataan menyediakan akses ke Parameter Store operasi pada semua parameter di jalur /Code/Departments/Finance/* untuk Akun AWS
123456789012 di Wilayah AS Timur (Ohio) (us-east-2).
Setelah ini, "Deny" pernyataan mencegah Entitas IAM melihat atau mengambil data parameter pada atau di bawah level. /Code/Departments/* Entitas masih dapat, bagaimanapun, masih membuat atau memperbarui parameter di jalur itu. Contoh telah dibangun untuk menggambarkan bahwa menolak akses secara rekursif di bawah tingkat tertentu dalam hierarki parameter diutamakan daripada akses yang lebih permisif dalam kebijakan yang sama.
penting
Jika pengguna memiliki akses ke sebuah jalur, maka pengguna dapat mengakses semua tingkat pada jalur tersebut. Misalnya, jika pengguna memiliki izin untuk mengakses jalur /a, maka pengguna juga bisa mengakses /a/b. Ini benar kecuali pengguna telah secara eksplisit ditolak akses di IAM untuk parameter/b, seperti yang diilustrasikan di atas.