Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle identità e degli accessi per Amazon CloudWatch
AWS Identity and Access Management (IAM) è uno strumento Servizio AWS che aiuta un amministratore a controllare in modo sicuro l'accesso alle AWS risorse. IAMgli amministratori controllano chi può essere autenticato (effettuato l'accesso) e autorizzato (disporre delle autorizzazioni) a utilizzare le risorse. CloudWatch IAMè un dispositivo Servizio AWS che puoi utilizzare senza costi aggiuntivi.
Argomenti
- Destinatari
- Autenticazione con identità
- Gestione dell'accesso con policy
- Come CloudWatch funziona Amazon con IAM
- Esempi di policy basate sull'identità per Amazon CloudWatch
- Risoluzione dei problemi relativi all' CloudWatch identità e all'accesso ad Amazon
- CloudWatch aggiornamento delle autorizzazioni del pannello di controllo
- AWS politiche gestite (predefinite) per CloudWatch
- Esempi di policy gestite dal cliente
- CloudWatch aggiornamenti alle politiche AWS gestite
- Utilizzo delle chiavi condizionali per limitare l'accesso ai CloudWatch namespace
- Utilizzo delle chiavi di condizione per limitare l'accesso degli utenti di Contributor Insights ai gruppi di log
- Utilizzo dei tasti di condizione per limitare le operazioni di allarme
- Utilizzo di ruoli collegati ai servizi per CloudWatch
- Utilizzo di ruoli collegati ai servizi per CloudWatch RUM
- Utilizzo di ruoli collegati ai servizi per CloudWatch Application Insights
- AWS politiche gestite per Amazon CloudWatch Application Insights
- Riferimento alle CloudWatch autorizzazioni Amazon
Destinatari
Il modo in cui usi AWS Identity and Access Management (IAM) varia a seconda del lavoro che svolgi. CloudWatch
Utente del servizio: se utilizzi il CloudWatch servizio per svolgere il tuo lavoro, l'amministratore ti fornisce le credenziali e le autorizzazioni necessarie. Man mano che utilizzi più CloudWatch funzionalità per svolgere il tuo lavoro, potresti aver bisogno di autorizzazioni aggiuntive. La comprensione della gestione dell'accesso ti consente di richiedere le autorizzazioni corrette all'amministratore. Se non riesci ad accedere a una funzionalità in CloudWatch, consultaRisoluzione dei problemi relativi all' CloudWatch identità e all'accesso ad Amazon.
Amministratore del servizio: se sei responsabile delle CloudWatch risorse della tua azienda, probabilmente hai pieno accesso a CloudWatch. È tuo compito determinare a quali CloudWatch funzionalità e risorse devono accedere gli utenti del servizio. È quindi necessario inviare richieste all'IAMamministratore per modificare le autorizzazioni degli utenti del servizio. Consulta le informazioni contenute in questa pagina per comprendere i concetti di base diIAM. Per ulteriori informazioni su come la tua azienda può utilizzare IAM con CloudWatch, consultaCome CloudWatch funziona Amazon con IAM.
IAMamministratore: se sei un IAM amministratore, potresti voler conoscere i dettagli su come scrivere politiche a cui gestire l'accesso CloudWatch. Per visualizzare esempi di policy CloudWatch basate sull'identità che puoi utilizzare inIAM, consulta. Esempi di policy basate sull'identità per Amazon CloudWatch
Autenticazione con identità
L'autenticazione è il modo in cui accedi AWS utilizzando le tue credenziali di identità. È necessario autenticarsi (accedere a AWS) come Utente root dell'account AWS, come IAM utente o assumendo un ruolo. IAM
È possibile accedere AWS come identità federata utilizzando le credenziali fornite tramite una fonte di identità. AWS IAM Identity Center Gli utenti (IAMIdentity Center), l'autenticazione Single Sign-On della tua azienda e le tue credenziali di Google o Facebook sono esempi di identità federate. Quando accedi come identità federata, l'amministratore aveva precedentemente configurato la federazione delle identità utilizzando i ruoli. IAM Quando si accede AWS utilizzando la federazione, si assume indirettamente un ruolo.
A seconda del tipo di utente, puoi accedere al AWS Management Console o al portale di AWS accesso. Per ulteriori informazioni sull'accesso a AWS, vedi Come accedere al tuo Account AWS nella Guida per l'Accedi ad AWS utente.
Se accedi a AWS livello di codice, AWS fornisce un kit di sviluppo software (SDK) e un'interfaccia a riga di comando () per firmare crittograficamente le tue richieste utilizzando le tue credenziali. CLI Se non utilizzi AWS strumenti, devi firmare tu stesso le richieste. Per ulteriori informazioni sull'utilizzo del metodo consigliato per firmare autonomamente le richieste, consulta AWS Signature Version 4 per API le richieste nella Guida per l'IAMutente.
A prescindere dal metodo di autenticazione utilizzato, potrebbe essere necessario specificare ulteriori informazioni sulla sicurezza. Ad esempio, ti AWS consiglia di utilizzare l'autenticazione a più fattori (MFA) per aumentare la sicurezza del tuo account. Per ulteriori informazioni, consulta Autenticazione a più fattori nella Guida per l'AWS IAM Identity Center utente e Autenticazione a AWS più fattori IAM nella Guida per l'IAMutente.
Account AWS utente root
Quando si crea un account Account AWS, si inizia con un'identità di accesso che ha accesso completo a tutte Servizi AWS le risorse dell'account. Questa identità è denominata utente Account AWS root ed è accessibile effettuando l'accesso con l'indirizzo e-mail e la password utilizzati per creare l'account. Si consiglia vivamente di non utilizzare l'utente root per le attività quotidiane. Conserva le credenziali dell'utente root e utilizzale per eseguire le operazioni che solo l'utente root può eseguire. Per l'elenco completo delle attività che richiedono l'accesso come utente root, consulta Attività che richiedono le credenziali dell'utente root nella Guida per l'IAMutente.
Identità federata
Come procedura consigliata, richiedi agli utenti umani, compresi gli utenti che richiedono l'accesso come amministratore, di utilizzare la federazione con un provider di identità per accedere Servizi AWS utilizzando credenziali temporanee.
Un'identità federata è un utente dell'elenco utenti aziendale, di un provider di identità Web AWS Directory Service, della directory Identity Center o di qualsiasi utente che accede utilizzando le Servizi AWS credenziali fornite tramite un'origine di identità. Quando le identità federate accedono Account AWS, assumono ruoli e i ruoli forniscono credenziali temporanee.
Per la gestione centralizzata degli accessi, consigliamo di utilizzare AWS IAM Identity Center. Puoi creare utenti e gruppi in IAM Identity Center oppure puoi connetterti e sincronizzarti con un set di utenti e gruppi nella tua fonte di identità per utilizzarli su tutte le tue applicazioni. Account AWS Per informazioni su IAM Identity Center, vedi Cos'è IAM Identity Center? nella Guida AWS IAM Identity Center per l'utente.
IAM users and groups
Un IAMutente è un'identità interna all'utente Account AWS che dispone di autorizzazioni specifiche per una singola persona o applicazione. Laddove possibile, consigliamo di fare affidamento su credenziali temporanee anziché creare IAM utenti con credenziali a lungo termine come password e chiavi di accesso. Tuttavia, se hai casi d'uso specifici che richiedono credenziali a lungo termine con IAM gli utenti, ti consigliamo di ruotare le chiavi di accesso. Per ulteriori informazioni, consulta Ruotare regolarmente le chiavi di accesso per i casi d'uso che richiedono credenziali a lungo termine nella Guida per l'utente. IAM
Un IAMgruppo è un'identità che specifica un insieme di utenti. IAM Non è possibile eseguire l'accesso come gruppo. È possibile utilizzare gruppi per specificare le autorizzazioni per più utenti alla volta. I gruppi semplificano la gestione delle autorizzazioni per set di utenti di grandi dimensioni. Ad esempio, potresti avere un gruppo denominato IAMAdminse concedere a quel gruppo le autorizzazioni per IAM amministrare le risorse.
Gli utenti sono diversi dai ruoli. Un utente è associato in modo univoco a una persona o un'applicazione, mentre un ruolo è destinato a essere assunto da chiunque ne abbia bisogno. Gli utenti dispongono di credenziali a lungo termine permanenti, mentre i ruoli forniscono credenziali temporanee. Per ulteriori informazioni, consulta Casi d'uso per IAM gli utenti nella Guida per l'IAMutente.
IAMruoli
Un IAMruolo è un'identità interna all'utente Account AWS che dispone di autorizzazioni specifiche. È simile a un IAM utente, ma non è associato a una persona specifica. Per assumere temporaneamente un IAM ruolo in AWS Management Console, puoi passare da un utente a un IAM ruolo (console). È possibile assumere un ruolo chiamando un' AWS APIoperazione AWS CLI or o utilizzando un'operazione personalizzataURL. Per ulteriori informazioni sui metodi di utilizzo dei ruoli, vedere Metodi per assumere un ruolo nella Guida per l'IAMutente.
IAMi ruoli con credenziali temporanee sono utili nelle seguenti situazioni:
-
Accesso utente federato: per assegnare le autorizzazioni a una identità federata, è possibile creare un ruolo e definire le autorizzazioni per il ruolo. Quando un'identità federata viene autenticata, l'identità viene associata al ruolo e ottiene le autorizzazioni da esso definite. Per informazioni sui ruoli per la federazione, consulta Creare un ruolo per un provider di identità di terze parti (federazione) nella Guida per l'IAMutente. Se utilizzi IAM Identity Center, configuri un set di autorizzazioni. Per controllare a cosa possono accedere le identità dopo l'autenticazione, IAM Identity Center correla il set di autorizzazioni a un ruolo in. IAM Per informazioni sui set di autorizzazioni, consulta Set di autorizzazioni nella Guida per l'utente di AWS IAM Identity Center .
-
Autorizzazioni IAM utente temporanee: un IAM utente o un ruolo può assumere il IAM ruolo di assumere temporaneamente autorizzazioni diverse per un'attività specifica.
-
Accesso su più account: puoi utilizzare un IAM ruolo per consentire a qualcuno (un responsabile fidato) di un altro account di accedere alle risorse del tuo account. I ruoli sono lo strumento principale per concedere l'accesso multi-account. Tuttavia, con alcuni Servizi AWS, è possibile allegare una policy direttamente a una risorsa (anziché utilizzare un ruolo come proxy). Per conoscere la differenza tra ruoli e politiche basate sulle risorse per l'accesso tra account diversi, consulta la sezione Accesso alle risorse su più account IAM nella Guida per l'utente. IAM
-
Accesso tra servizi: alcuni Servizi AWS utilizzano funzionalità in altri. Servizi AWS Ad esempio, quando effettui una chiamata in un servizio, è normale che quel servizio esegua applicazioni in Amazon EC2 o archivi oggetti in Amazon S3. Un servizio può eseguire questa operazione utilizzando le autorizzazioni dell'entità chiamante, utilizzando un ruolo di servizio o utilizzando un ruolo collegato al servizio.
-
Sessioni di accesso inoltrato (FAS): quando utilizzi un IAM utente o un ruolo per eseguire azioni AWS, sei considerato un principale. Quando si utilizzano alcuni servizi, è possibile eseguire un'operazione che attiva un'altra operazione in un servizio diverso. FASutilizza le autorizzazioni del principale che chiama an Servizio AWS, in combinazione con la richiesta di effettuare richieste Servizio AWS ai servizi downstream. FASle richieste vengono effettuate solo quando un servizio riceve una richiesta che richiede interazioni con altri Servizi AWS o risorse per essere completata. In questo caso è necessario disporre delle autorizzazioni per eseguire entrambe le azioni. Per i dettagli FAS delle politiche relative alle richieste, consulta Forward access sessions.
-
Ruolo di servizio: un ruolo di servizio è un IAMruolo che un servizio assume per eseguire azioni per conto dell'utente. Un IAM amministratore può creare, modificare ed eliminare un ruolo di servizio dall'internoIAM. Per ulteriori informazioni, consulta Creare un ruolo per delegare le autorizzazioni a un utente Servizio AWS nella Guida per l'IAMutente.
-
Ruolo collegato al servizio: un ruolo collegato al servizio è un tipo di ruolo di servizio collegato a un. Servizio AWS Il servizio può assumere il ruolo per eseguire un'azione per tuo conto. I ruoli collegati al servizio vengono visualizzati nel tuo account Account AWS e sono di proprietà del servizio. Un IAM amministratore può visualizzare, ma non modificare le autorizzazioni per i ruoli collegati al servizio.
-
-
Applicazioni in esecuzione su Amazon EC2: puoi utilizzare un IAM ruolo per gestire le credenziali temporanee per le applicazioni in esecuzione su un'EC2istanza e che effettuano AWS CLI o richiedono AWS API. Ciò è preferibile alla memorizzazione delle chiavi di accesso all'interno dell'EC2istanza. Per assegnare un AWS ruolo a un'EC2istanza e renderlo disponibile per tutte le sue applicazioni, create un profilo di istanza collegato all'istanza. Un profilo di istanza contiene il ruolo e consente ai programmi in esecuzione sull'EC2istanza di ottenere credenziali temporanee. Per ulteriori informazioni, consulta Utilizzare un IAM ruolo per concedere le autorizzazioni alle applicazioni in esecuzione su EC2 istanze Amazon nella Guida per l'IAMutente.
Gestione dell'accesso con policy
Puoi controllare l'accesso AWS creando policy e associandole a AWS identità o risorse. Una policy è un oggetto AWS che, se associato a un'identità o a una risorsa, ne definisce le autorizzazioni. AWS valuta queste politiche quando un principale (utente, utente root o sessione di ruolo) effettua una richiesta. Le autorizzazioni nelle policy determinano l'approvazione o il rifiuto della richiesta. La maggior parte delle politiche viene archiviata AWS come JSON documenti. Per ulteriori informazioni sulla struttura e il contenuto dei documenti relativi alle JSON politiche, vedere Panoramica delle JSON politiche nella Guida per l'IAMutente.
Gli amministratori possono utilizzare AWS JSON le politiche per specificare chi ha accesso a cosa. In altre parole, quale principale può eseguire azioni su quali risorse e in quali condizioni.
Per impostazione predefinita, utenti e ruoli non dispongono di autorizzazioni. Per concedere agli utenti l'autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un IAM amministratore può creare IAM politiche. L'amministratore può quindi aggiungere le IAM politiche ai ruoli e gli utenti possono assumerli.
IAMle politiche definiscono le autorizzazioni per un'azione indipendentemente dal metodo utilizzato per eseguire l'operazione. Ad esempio, supponiamo di disporre di una policy che consente l'operazione iam:GetRole
. Un utente con tale criterio può ottenere informazioni sul ruolo da AWS Management Console, da o da. AWS CLI AWS
API
Policy basate su identità
I criteri basati sull'identità sono documenti relativi alle politiche di JSON autorizzazione che è possibile allegare a un'identità, ad esempio un IAM utente, un gruppo di utenti o un ruolo. Tali policy definiscono le azioni che utenti e ruoli possono eseguire, su quali risorse e in quali condizioni. Per informazioni su come creare una politica basata sull'identità, consulta Definire le IAM autorizzazioni personalizzate con le politiche gestite dal cliente nella Guida per l'utente. IAM
Le policy basate su identità possono essere ulteriormente classificate come policy inline o policy gestite. Le policy inline sono integrate direttamente in un singolo utente, gruppo o ruolo. Le politiche gestite sono politiche autonome che puoi allegare a più utenti, gruppi e ruoli all'interno del tuo. Account AWS Le politiche gestite includono politiche AWS gestite e politiche gestite dai clienti. Per informazioni su come scegliere tra una politica gestita o una politica in linea, consulta Scegliere tra politiche gestite e politiche in linea nella Guida per l'IAMutente.
Policy basate su risorse
Le politiche basate sulle risorse sono documenti di JSON policy allegati a una risorsa. Esempi di politiche basate sulle risorse sono le policy di trust dei IAM ruoli e le policy dei bucket di Amazon S3. Nei servizi che supportano policy basate sulle risorse, gli amministratori dei servizi possono utilizzarli per controllare l'accesso a una risorsa specifica. Quando è collegata a una risorsa, una policy definisce le azioni che un principale può eseguire su tale risorsa e a quali condizioni. È necessario specificare un principale in una policy basata sulle risorse. I principali possono includere account, utenti, ruoli, utenti federati o. Servizi AWS
Le policy basate sulle risorse sono policy inline che si trovano in tale servizio. Non è possibile utilizzare le politiche AWS gestite IAM in una politica basata sulle risorse.
Elenchi di controllo degli accessi () ACLs
Le liste di controllo degli accessi (ACLs) controllano quali principali (membri dell'account, utenti o ruoli) dispongono delle autorizzazioni per accedere a una risorsa. ACLssono simili alle politiche basate sulle risorse, sebbene non utilizzino il formato del documento di policy. JSON
Amazon S3 e Amazon VPC sono esempi di servizi che supportano. AWS WAF ACLs Per ulteriori informazioniACLs, consulta la panoramica di Access control list (ACL) nella Amazon Simple Storage Service Developer Guide.
Altri tipi di policy
AWS supporta tipi di policy aggiuntivi e meno comuni. Questi tipi di policy possono impostare il numero massimo di autorizzazioni concesse dai tipi di policy più comuni.
-
Limiti delle autorizzazioni: un limite di autorizzazioni è una funzionalità avanzata in cui si impostano le autorizzazioni massime che una politica basata sull'identità può concedere a un'entità (utente o ruolo). IAM IAM È possibile impostare un limite delle autorizzazioni per un'entità. Le autorizzazioni risultanti sono l'intersezione delle policy basate su identità dell'entità e i relativi limiti delle autorizzazioni. Le policy basate su risorse che specificano l'utente o il ruolo nel campo
Principal
sono condizionate dal limite delle autorizzazioni. Un rifiuto esplicito in una qualsiasi di queste policy sostituisce l'autorizzazione. Per ulteriori informazioni sui limiti delle autorizzazioni, consulta Limiti delle autorizzazioni per le entità nella Guida per l'utente. IAM IAM -
Politiche di controllo del servizio (SCPs): SCPs sono JSON politiche che specificano le autorizzazioni massime per un'organizzazione o un'unità organizzativa (OU) in. AWS Organizations AWS Organizations è un servizio per il raggruppamento e la gestione centralizzata di più Account AWS di proprietà dell'azienda. Se abiliti tutte le funzionalità di un'organizzazione, puoi applicare le politiche di controllo del servizio (SCPs) a uno o tutti i tuoi account. SCPLimita le autorizzazioni per le entità negli account dei membri, inclusa ciascuna Utente root dell'account AWS. Per ulteriori informazioni su Organizations andSCPs, consulta le politiche di controllo dei servizi nella Guida AWS Organizations per l'utente.
-
Policy di sessione: le policy di sessione sono policy avanzate che vengono trasmesse come parametro quando si crea in modo programmatico una sessione temporanea per un ruolo o un utente federato. Le autorizzazioni della sessione risultante sono l'intersezione delle policy basate su identità del ruolo o dell'utente e le policy di sessione. Le autorizzazioni possono anche provenire da una policy basata su risorse. Un rifiuto esplicito in una qualsiasi di queste policy sostituisce l'autorizzazione. Per ulteriori informazioni, consulta le politiche di sessione nella Guida IAM per l'utente.
Più tipi di policy
Quando più tipi di policy si applicano a una richiesta, le autorizzazioni risultanti sono più complicate da comprendere. Per informazioni su come AWS determinare se consentire una richiesta quando sono coinvolti più tipi di policy, consulta Logica di valutazione delle politiche nella Guida per l'IAMutente.
AWS politiche gestite (predefinite) per CloudWatch
AWS affronta molti casi d'uso comuni fornendo IAM politiche autonome create e amministrate da AWS. Queste policy AWS gestite concedono le autorizzazioni necessarie per i casi d'uso comuni in modo da evitare di dover verificare quali autorizzazioni sono necessarie. Per ulteriori informazioni, consulta le politiche AWS gestite nella Guida per l'IAMutente.
Le seguenti politiche AWS gestite, che puoi allegare agli utenti del tuo account, sono specifiche per CloudWatch.
Argomenti
- CloudWatchFullAccessV2
- CloudWatchFullAccess
- CloudWatchReadOnlyAccess
- CloudWatchActionsEC2Access
- CloudWatch-CrossAccountAccess
- CloudWatchAutomaticDashboardsAccess
- CloudWatchAgentServerPolicy
- CloudWatchAgentAdminPolicy
- AWS politiche gestite (predefinite) per CloudWatch l'osservabilità tra account
- AWS politiche gestite (predefinite) per Application Signals CloudWatch
- AWS politiche gestite (predefinite) per CloudWatch Synthetics
- AWS politiche gestite (predefinite) per Amazon CloudWatch RUM
- AWS politiche gestite (predefinite) per CloudWatch Evidently
- AWS policy gestita per AWS Systems Manager Incident Manager
CloudWatchFullAccessV2
AWS ha recentemente aggiunto la politica gestita CloudWatchFullAccessIAMV2. Questa politica garantisce l'accesso completo ad CloudWatch azioni e risorse e definisce anche in modo più adeguato le autorizzazioni concesse per altri servizi come Amazon e. SNS Amazon EC2 Auto Scaling Ti consigliamo di iniziare a utilizzare questa politica anziché utilizzare. CloudWatchFullAccess AWS piani per diventare obsoleti CloudWatchFullAccessnelle prossime future.
Include application-signals:
le autorizzazioni che consentono agli utenti di accedere a tutte le funzionalità dalla CloudWatch console in Application Signals. Include alcune autoscaling:Describe
autorizzazioni in modo che gli utenti con questo criterio possano vedere le azioni di Auto Scaling associate CloudWatch agli allarmi. Include alcune sns
autorizzazioni in modo che gli utenti con questa politica possano recuperare, creare SNS argomenti Amazon e CloudWatch associarli agli allarmi. Include IAM le autorizzazioni che consentono agli utenti che dispongono di questa politica di visualizzare le informazioni sui ruoli collegati ai servizi associati a. CloudWatch Include le autorizzazioni oam:ListSinks
e le oam:ListAttachedLinks
autorizzazioni in modo che gli utenti con questo criterio possano utilizzare la console per visualizzare i dati condivisi dagli account di origine in modo osservabile tra più account. CloudWatch
Include rum
e xray
autorizzazioni in modo che gli utenti possano avere pieno accesso a CloudWatch Synthetics AWS X-Ray CloudWatch RUM e a tutti i servizi inclusi nel servizio. synthetics
CloudWatch
I contenuti della CloudWatchFullAccessV2 sono i seguenti:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchFullAccessPermissions", "Effect": "Allow", "Action": [ "application-autoscaling:DescribeScalingPolicies", "application-signals:*", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribePolicies", "cloudwatch:*", "logs:*", "sns:CreateTopic", "sns:ListSubscriptions", "sns:ListSubscriptionsByTopic", "sns:ListTopics", "sns:Subscribe", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "oam:ListSinks", "rum:*", "synthetics:*", "xray:*" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/application-signals.cloudwatch.amazonaws.com/AWSServiceRoleForCloudWatchApplicationSignals", "Condition": { "StringLike": { "iam:AWSServiceName": "application-signals.cloudwatch.amazonaws.com" } } }, { "Sid": "EventsServicePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/events.amazonaws.com/AWSServiceRoleForCloudWatchEvents*", "Condition": { "StringLike": { "iam:AWSServiceName": "events.amazonaws.com" } } }, { "Sid": "OAMReadPermissions", "Effect": "Allow", "Action": [ "oam:ListAttachedLinks" ], "Resource": "arn:aws:oam:*:*:sink/*" } ] }
CloudWatchFullAccess
La CloudWatchFullAccesspolitica è sulla buona strada verso la deprecazione. Ti consigliamo di smettere di usarla e di utilizzare invece la V2. CloudWatchFullAccess
I contenuti di CloudWatchFullAccesssono i seguenti:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "autoscaling:Describe*", "cloudwatch:*", "logs:*", "sns:*", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "oam:ListSinks" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/events.amazonaws.com/AWSServiceRoleForCloudWatchEvents*", "Condition": { "StringLike": { "iam:AWSServiceName": "events.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "oam:ListAttachedLinks" ], "Resource": "arn:aws:oam:*:*:sink/*" } ] }
CloudWatchReadOnlyAccess
La CloudWatchReadOnlyAccesspolitica garantisce l'accesso in sola lettura a. CloudWatch
La politica include alcune logs:
autorizzazioni, in modo che gli utenti con questa politica possano utilizzare la console per visualizzare le informazioni di Logs e le query di CloudWatch Logs Insights. CloudWatch Includeautoscaling:Describe*
, in modo che gli utenti con questo criterio possano vedere le azioni di Auto Scaling associate CloudWatch agli allarmi. Include le application-signals:
autorizzazioni che consentono agli utenti di utilizzare Application Signals per monitorare lo stato dei propri servizi. Include application-autoscaling:DescribeScalingPolicies
, in modo che gli utenti con questa policy possano accedere alle informazioni sulle policy Application Auto Scaling. Include sns:Get*
esns:List*
, in modo che gli utenti con questa politica possano recuperare informazioni sugli SNS argomenti di Amazon che ricevono notifiche sugli CloudWatch allarmi. Include le oam:ListAttachedLinks
autorizzazioni oam:ListSinks
e, in modo che gli utenti con questa politica possano utilizzare la console per visualizzare i dati condivisi dagli account di origine in CloudWatch modo osservabile su più account. Include le iam:GetRole
autorizzazioni in modo che gli utenti possano verificare se CloudWatch Application Signals è stato configurato.
Include rum
e xray
autorizzazioni in modo che gli utenti possano avere accesso in sola lettura a Synthetics CloudWatch e a tutti i servizi AWS X-Ray inclusi nel CloudWatch RUM servizio. synthetics
CloudWatch
Di seguito è riportato il contenuto della politica. CloudWatchReadOnlyAccess
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchReadOnlyAccessPermissions", "Effect": "Allow", "Action": [ "application-autoscaling:DescribeScalingPolicies", "application-signals:BatchGet*", "application-signals:Get*", "application-signals:List*", "autoscaling:Describe*", "cloudwatch:BatchGet*", "cloudwatch:Describe*", "cloudwatch:GenerateQuery", "cloudwatch:Get*", "cloudwatch:List*", "logs:Get*", "logs:List*", "logs:StartQuery", "logs:StopQuery", "logs:Describe*", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "oam:ListSinks", "sns:Get*", "sns:List*", "rum:BatchGet*", "rum:Get*", "rum:List*", "synthetics:Describe*", "synthetics:Get*", "synthetics:List*", "xray:BatchGet*", "xray:Get*" ], "Resource": "*" }, { "Sid": "OAMReadPermissions", "Effect": "Allow", "Action": [ "oam:ListAttachedLinks" ], "Resource": "arn:aws:oam:*:*:sink/*" }, { "Sid": "CloudWatchReadOnlyGetRolePermissions", "Effect": "Allow", "Action": "iam:GetRole", "Resource": "arn:aws:iam::*:role/aws-service-role/application-signals.cloudwatch.amazonaws.com/AWSServiceRoleForCloudWatchApplicationSignals" } ] }
CloudWatchActionsEC2Access
La CloudWatchActionsEC2Accesspolicy garantisce l'accesso in sola lettura ad CloudWatch allarmi e metriche oltre ai metadati di Amazon. EC2 Concede inoltre l'accesso alle azioni Stop, Terminate e Reboot per le istanze. API EC2
Di seguito è riportato il contenuto della politica. CloudWatchActionsEC2Access
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudwatch:Describe*", "ec2:Describe*", "ec2:RebootInstances", "ec2:StopInstances", "ec2:TerminateInstances" ], "Resource": "*" } ] }
CloudWatch-CrossAccountAccess
La CloudWatch politica CrossAccountAccess gestita viene utilizzata dal CloudWatch CrossAccountSharingRole IAM ruolo. Questo ruolo e la policy consentono agli utenti dei pannelli di controllo tra più account di visualizzare pannelli di controllo automatici in ciascun account che condivide i pannelli di controllo.
Quanto segue è il contenuto di CloudWatch- CrossAccountAccess:
{ "Version": "2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/CloudWatch-CrossAccountSharing*" ], "Effect": "Allow" } ] }
CloudWatchAutomaticDashboardsAccess
La policy CloudWatchAutomaticDashboardsAccessgestita consente l'accesso a CloudWatch utenti non autorizzati CloudWatch APIs, in modo che risorse come le funzioni Lambda possano essere visualizzate CloudWatch su dashboard automatici.
Di seguito è riportato il contenuto di: CloudWatchAutomaticDashboardsAccess
{ "Version": "2012-10-17", "Statement": [ { "Action": [ "autoscaling:DescribeAutoScalingGroups", "cloudfront:GetDistribution", "cloudfront:ListDistributions", "dynamodb:DescribeTable", "dynamodb:ListTables", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:DescribeClusters", "ecs:DescribeContainerInstances", "ecs:ListClusters", "ecs:ListContainerInstances", "ecs:ListServices", "elasticache:DescribeCacheClusters", "elasticbeanstalk:DescribeEnvironments", "elasticfilesystem:DescribeFileSystems", "elasticloadbalancing:DescribeLoadBalancers", "kinesis:DescribeStream", "kinesis:ListStreams", "lambda:GetFunction", "lambda:ListFunctions", "rds:DescribeDBClusters", "rds:DescribeDBInstances", "resource-groups:ListGroupResources", "resource-groups:ListGroups", "route53:GetHealthCheck", "route53:ListHealthChecks", "s3:ListAllMyBuckets", "s3:ListBucket", "sns:ListTopics", "sqs:GetQueueAttributes", "sqs:GetQueueUrl", "sqs:ListQueues", "synthetics:DescribeCanariesLastRun", "tag:GetResources" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "apigateway:GET" ], "Effect": "Allow", "Resource": [ "arn:aws:apigateway:*::/restapis*" ] } ]
CloudWatchAgentServerPolicy
La CloudWatchAgentServerPolicypolicy può essere utilizzata in IAM ruoli collegati alle EC2 istanze Amazon per consentire all' CloudWatch agente di leggere le informazioni dall'istanza e scriverle CloudWatch su. I suoi contenuti sono i seguenti.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CWACloudWatchServerPermissions", "Effect": "Allow", "Action": [ "cloudwatch:PutMetricData", "ec2:DescribeVolumes", "ec2:DescribeTags", "logs:PutLogEvents", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:DescribeLogGroups", "logs:CreateLogStream", "logs:CreateLogGroup", "xray:PutTraceSegments", "xray:PutTelemetryRecords", "xray:GetSamplingRules", "xray:GetSamplingTargets", "xray:GetSamplingStatisticSummaries" ], "Resource": "*" }, { "Sid": "CWASSMServerPermissions", "Effect": "Allow", "Action": [ "ssm:GetParameter" ], "Resource": "arn:aws:ssm:*:*:parameter/AmazonCloudWatch-*" } ] }
CloudWatchAgentAdminPolicy
La CloudWatchAgentAdminPolicypolicy può essere utilizzata in IAM ruoli collegati alle EC2 istanze Amazon. Questa politica consente all' CloudWatch agente di leggere le informazioni dall'istanza e scriverle su CloudWatch, nonché di scrivere informazioni su Parameter Store. I suoi contenuti sono i seguenti.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CWACloudWatchPermissions", "Effect": "Allow", "Action": [ "cloudwatch:PutMetricData", "ec2:DescribeTags", "logs:PutLogEvents", "logs:PutRetentionPolicy", "logs:DescribeLogStreams", "logs:DescribeLogGroups", "logs:CreateLogStream", "logs:CreateLogGroup", "xray:PutTraceSegments", "xray:PutTelemetryRecords", "xray:GetSamplingRules", "xray:GetSamplingTargets", "xray:GetSamplingStatisticSummaries" ], "Resource": "*" }, { "Sid": "CWASSMPermissions", "Effect": "Allow", "Action": [ "ssm:GetParameter", "ssm:PutParameter" ], "Resource": "arn:aws:ssm:*:*:parameter/AmazonCloudWatch-*" } ] }
Nota
Puoi rivedere queste politiche di autorizzazione accedendo alla IAM console e cercando lì politiche specifiche.
Puoi anche creare IAM politiche personalizzate per consentire le CloudWatch autorizzazioni per azioni e risorse. È possibile allegare queste politiche personalizzate agli IAM utenti o ai gruppi che richiedono tali autorizzazioni.
AWS politiche gestite (predefinite) per CloudWatch l'osservabilità tra account
Le politiche di questa sezione concedono le autorizzazioni relative all'osservabilità tra account. CloudWatch Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account.
CloudWatchCrossAccountSharingConfiguration
La CloudWatchCrossAccountSharingConfigurationpolitica consente l'accesso per creare, gestire e visualizzare i collegamenti di Observability Access Manager per la condivisione di risorse tra account. CloudWatch Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. I contenuti sono come indicato di seguito:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudwatch:Link", "oam:ListLinks" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "oam:DeleteLink", "oam:GetLink", "oam:TagResource" ], "Resource": "arn:aws:oam:*:*:link/*" }, { "Effect": "Allow", "Action": [ "oam:CreateLink", "oam:UpdateLink" ], "Resource": [ "arn:aws:oam:*:*:link/*", "arn:aws:oam:*:*:sink/*" ] } ] }
OAMFullAccess
La OAMFullAccesspolicy concede l'accesso per creare, gestire e visualizzare i sink e i link di Observability Access Manager, che vengono utilizzati per l'osservabilità tra account. CloudWatch
La OAMFullAccesspolitica di per sé non consente di condividere i dati di osservabilità tra link. Per creare un link per condividere le CloudWatch metriche, è necessario anche uno o CloudWatchFullAccess. CloudWatchCrossAccountSharingConfiguration Per creare un link per condividere i gruppi di log di CloudWatch Logs, è necessario anche uno o CloudWatchLogsFullAccess. CloudWatchLogsCrossAccountSharingConfiguration Per creare un link per condividere le tracce a raggi X, è necessario anche uno o AWSXRayFullAccess. AWSXRayCrossAccountSharingConfiguration
Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. I contenuti sono come indicato di seguito:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "oam:*" ], "Resource": "*" } ] }
OAMReadOnlyAccess
La OAMReadOnlyAccesspolicy garantisce l'accesso in sola lettura alle risorse di Observability Access Manager, che vengono utilizzate per l'osservabilità tra account. CloudWatch Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. I contenuti sono come indicato di seguito:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "oam:Get*", "oam:List*" ], "Resource": "*" } ] }
AWS politiche gestite (predefinite) per Application Signals CloudWatch
Le politiche di questa sezione concedono le autorizzazioni relative ad CloudWatch Application Signals. Per ulteriori informazioni, consulta Application Signals.
CloudWatchApplicationSignalsReadOnlyAccess
AWS ha aggiunto la IAM politica CloudWatchApplicationSignalsReadOnlyAccessgestita. Questa politica garantisce l'accesso in sola lettura alle azioni e alle risorse disponibili per gli utenti nella CloudWatch console in Application Signals. Include application-signals:
politiche che consentono agli utenti di utilizzare i segnali CloudWatch dell'applicazione per visualizzare, esaminare e monitorare lo stato dei propri servizi. Include una iam:GetRole
politica per consentire agli utenti di recuperare informazioni su un IAM ruolo. Include logs:
politiche per avviare e interrompere le query, recuperare la configurazione per un filtro metrico e ottenere i risultati delle query. Include cloudwatch:
politiche che consentono agli utenti di ottenere informazioni su un CloudWatch allarme o sulle metriche. Include synthetics:
politiche che consentono agli utenti di recuperare informazioni sulle piste Synthetics Canary. Include rum:
politiche per eseguire operazioni in batch, recuperare dati e aggiornare le definizioni delle metriche per i client. RUM Include una xray:
politica per recuperare i riepiloghi delle tracce.
Di seguito sono riportati i contenuti della CloudWatchApplicationSignalsReadOnlyAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchApplicationSignalsReadOnlyAccessPermissions", "Effect": "Allow", "Action": [ "application-signals:BatchGetServiceLevelObjectiveBudgetReport", "application-signals:GetService", "application-signals:GetServiceLevelObjective", "application-signals:ListServiceLevelObjectives", "application-signals:ListServiceDependencies", "application-signals:ListServiceDependents", "application-signals:ListServiceOperations", "application-signals:ListServices", "application-signals:ListTagsForResource" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsGetRolePermissions", "Effect": "Allow", "Action": "iam:GetRole", "Resource": "arn:aws:iam::*:role/aws-service-role/application-signals.cloudwatch.amazonaws.com/AWSServiceRoleForCloudWatchApplicationSignals" }, { "Sid": "CloudWatchApplicationSignalsLogGroupPermissions", "Effect": "Allow", "Action": [ "logs:StartQuery" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/application-signals/data:*" }, { "Sid": "CloudWatchApplicationSignalsLogsPermissions", "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:GetQueryResults" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsAlarmsReadPermissions", "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsMetricsReadPermissions", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:ListMetrics" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsSyntheticsReadPermissions", "Effect": "Allow", "Action": [ "synthetics:DescribeCanaries", "synthetics:DescribeCanariesLastRun", "synthetics:GetCanaryRuns" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsRumReadPermissions", "Effect": "Allow", "Action": [ "rum:BatchGetRumMetricDefinitions", "rum:GetAppMonitor", "rum:GetAppMonitorData", "rum:ListAppMonitors" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsXrayReadPermissions", "Effect": "Allow", "Action": [ "xray:GetTraceSummaries" ], "Resource": "*" } ] }
CloudWatchApplicationSignalsFullAccess
AWS ha aggiunto la IAM politica CloudWatchApplicationSignalsFullAccessgestita. Questa politica consente l'accesso a tutte le azioni e le risorse disponibili agli utenti nella CloudWatch console. Include application-signals:
politiche che consentono agli utenti di utilizzare i segnali CloudWatch dell'applicazione per visualizzare, esaminare e monitorare lo stato dei propri servizi. Utilizza cloudwatch:
le politiche per recuperare i dati da metriche e allarmi. Utilizza logs:
le politiche per gestire le interrogazioni e i filtri. Utilizza synthetics:
politiche in modo che gli utenti possano recuperare informazioni sulle corse di Synthetics Canary. Include rum:
politiche per eseguire operazioni batch, recuperare dati e aggiornare le definizioni delle metriche per i client. RUM Include una xray:
politica per recuperare i riepiloghi delle tracce. Include arn:aws:cloudwatch:*:*:alarm:
politiche che consentono agli utenti di recuperare informazioni su un allarme relativo all'obiettivo del livello di servizio ()SLO. Include iam:
politiche per la gestione IAM dei ruoli. Utilizza sns:
le politiche per creare, elencare e sottoscrivere un SNS argomento di Amazon.
Di seguito sono riportati i contenuti della CloudWatchApplicationSignalsFullAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchApplicationSignalsFullAccessPermissions", "Effect": "Allow", "Action": "application-signals:*", "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsAlarmsPermissions", "Effect": "Allow", "Action": "cloudwatch:DescribeAlarms", "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsMetricsPermissions", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:ListMetrics" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsLogGroupPermissions", "Effect": "Allow", "Action": [ "logs:StartQuery" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/application-signals/data:*" }, { "Sid": "CloudWatchApplicationSignalsLogsPermissions", "Effect": "Allow", "Action": [ "logs:StopQuery", "logs:GetQueryResults" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsSyntheticsPermissions", "Effect": "Allow", "Action": [ "synthetics:DescribeCanaries", "synthetics:DescribeCanariesLastRun", "synthetics:GetCanaryRuns" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsRumPermissions", "Effect": "Allow", "Action": [ "rum:BatchCreateRumMetricDefinitions", "rum:BatchDeleteRumMetricDefinitions", "rum:BatchGetRumMetricDefinitions", "rum:GetAppMonitor", "rum:GetAppMonitorData", "rum:ListAppMonitors", "rum:PutRumMetricsDestination", "rum:UpdateRumMetricDefinition" ], "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsXrayPermissions", "Effect": "Allow", "Action": "xray:GetTraceSummaries", "Resource": "*" }, { "Sid": "CloudWatchApplicationSignalsPutMetricAlarmPermissions", "Effect": "Allow", "Action": "cloudwatch:PutMetricAlarm", "Resource": [ "arn:aws:cloudwatch:*:*:alarm:SLO-AttainmentGoalAlarm-*", "arn:aws:cloudwatch:*:*:alarm:SLO-WarningAlarm-*", "arn:aws:cloudwatch:*:*:alarm:SLI-HealthAlarm-*" ] }, { "Sid": "CloudWatchApplicationSignalsCreateServiceLinkedRolePermissions", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/application-signals.cloudwatch.amazonaws.com/AWSServiceRoleForCloudWatchApplicationSignals", "Condition": { "StringLike": { "iam:AWSServiceName": "application-signals.cloudwatch.amazonaws.com" } } }, { "Sid": "CloudWatchApplicationSignalsGetRolePermissions", "Effect": "Allow", "Action": "iam:GetRole", "Resource": "arn:aws:iam::*:role/aws-service-role/application-signals.cloudwatch.amazonaws.com/AWSServiceRoleForCloudWatchApplicationSignals" }, { "Sid": "CloudWatchApplicationSignalsSnsWritePermissions", "Effect": "Allow", "Action": [ "sns:CreateTopic", "sns:Subscribe" ], "Resource": "arn:aws:sns:*:*:cloudwatch-application-signals-*" }, { "Sid": "CloudWatchApplicationSignalsSnsReadPermissions", "Effect": "Allow", "Action": "sns:ListTopics", "Resource": "*" } ] }
CloudWatchLambdaApplicationSignalsExecutionRolePolicy
Questa policy viene utilizzata quando CloudWatch Application Signals è abilitato per i carichi di lavoro Lambda. Consente l'accesso in scrittura a X-Ray e al gruppo di log utilizzato da CloudWatch Application Signals.
Di seguito sono riportati i contenuti della CloudWatchLambdaApplicationSignalsExecutionRolePolicypolitica.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CloudWatchApplicationSignalsXrayWritePermissions", "Effect": "Allow", "Action": [ "xray:PutTraceSegments" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchApplicationSignalsLogGroupWritePermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/application-signals/data:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
AWS politiche gestite (predefinite) per CloudWatch Synthetics
Le policy CloudWatchSyntheticsReadOnlyAccess AWS gestite sono disponibili CloudWatchSyntheticsFullAccesse possono essere assegnate agli utenti che gestiranno o utilizzeranno CloudWatch Synthetics. Sono rilevanti anche le seguenti policy aggiuntive:
-
AmazonS3 ReadOnlyAccess e CloudWatchReadOnlyAccess— Questi sono necessari per poter leggere tutti i dati Synthetics nella console. CloudWatch
-
AWSLambdaReadOnlyAccess— Per poter visualizzare il codice sorgente usato dai canarini.
-
CloudWatchSyntheticsFullAccessconsente di creare canarini. Inoltre, per creare ed eliminare canarini a cui è stato creato un nuovo IAM ruolo, è necessaria anche la seguente dichiarazione politica in linea:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:CreateRole", "iam:DeleteRole", "iam:CreatePolicy", "iam:DeletePolicy", "iam:AttachRolePolicy", "iam:DetachRolePolicy", ], "Resource": [ "arn:aws:iam::*:role/service-role/CloudWatchSyntheticsRole*", "arn:aws:iam::*:policy/service-role/CloudWatchSyntheticsPolicy*" ] } ] }
Importante
La concessione a un utente dei
iam:CreateRole
,,iam:DeleteRole
,iam:CreatePolicy
iam:DeletePolicy
iam:AttachRolePolicy
, eiam:DetachRolePolicy
delle autorizzazioni offre a tale utente l'accesso amministrativo completo per creare, allegare ed eliminare ruoli e politiche che corrispondono e. ARNsarn:aws:iam::*:role/service-role/CloudWatchSyntheticsRole*
arn:aws:iam::*:policy/service-role/CloudWatchSyntheticsPolicy*
Ad esempio, un utente con queste autorizzazioni può creare una politica con autorizzazioni complete per tutte le risorse e allegare tale criterio a qualsiasi ruolo che corrisponda a tale modello. ARN Presta molta attenzione a chi concedi queste autorizzazioni.Per informazioni su come allegare criteri e concedere autorizzazioni agli utenti, vedere Modifica delle autorizzazioni per un IAM utente e Per incorporare una politica in linea per un utente o un ruolo.
CloudWatchSyntheticsFullAccess
Di seguito è riportato il contenuto della politica. CloudWatchSyntheticsFullAccess
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:PutEncryptionConfiguration" ], "Resource": [ "arn:aws:s3:::cw-syn-results-*" ] }, { "Effect": "Allow", "Action": [ "iam:ListRoles", "s3:ListAllMyBuckets", "xray:GetTraceSummaries", "xray:BatchGetTraces", "apigateway:GET" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:GetBucketLocation" ], "Resource": "arn:aws:s3:::*" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": "arn:aws:s3:::cw-syn-*" }, { "Effect": "Allow", "Action": [ "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::aws-synthetics-library-*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::*:role/service-role/CloudWatchSyntheticsRole*" ], "Condition": { "StringEquals": { "iam:PassedToService": [ "lambda.amazonaws.com", "synthetics.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:ListAttachedRolePolicies" ], "Resource": [ "arn:aws:iam::*:role/service-role/CloudWatchSyntheticsRole*" ] }, { "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:GetMetricStatistics" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudwatch:PutMetricAlarm", "cloudwatch:DeleteAlarms" ], "Resource": [ "arn:aws:cloudwatch:*:*:alarm:Synthetics-*" ] }, { "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms" ], "Resource": [ "arn:aws:cloudwatch:*:*:alarm:*" ] }, { "Effect": "Allow", "Action": [ "lambda:CreateFunction", "lambda:AddPermission", "lambda:PublishVersion", "lambda:UpdateFunctionCode", "lambda:UpdateFunctionConfiguration", "lambda:GetFunctionConfiguration", "lambda:DeleteFunction", "lambda:ListTags", "lambda:TagResource", "lambda:UntagResource" ], "Resource": [ "arn:aws:lambda:*:*:function:cwsyn-*" ] }, { "Effect": "Allow", "Action": [ "lambda:GetLayerVersion", "lambda:PublishLayerVersion", "lambda:DeleteLayerVersion" ], "Resource": [ "arn:aws:lambda:*:*:layer:cwsyn-*", "arn:aws:lambda:*:*:layer:Synthetics:*", "arn:aws:lambda:*:*:layer:Synthetics_Selenium:*" ] }, { "Effect": "Allow", "Action": [ "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "sns:ListTopics" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "sns:CreateTopic", "sns:Subscribe", "sns:ListSubscriptionsByTopic" ], "Resource": [ "arn:*:sns:*:*:Synthetics-*" ] }, { "Effect": "Allow", "Action": [ "kms:ListAliases" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:*:*:key/*" }, { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": [ "s3.*.amazonaws.com" ] } } } ] }
CloudWatchSyntheticsReadOnlyAccess
Di seguito è riportato il contenuto della CloudWatchSyntheticsReadOnlyAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:Describe*", "synthetics:Get*", "synthetics:List*", "lambda:GetFunctionConfiguration" ], "Resource": "*" } ] }
AWS politiche gestite (predefinite) per Amazon CloudWatch RUM
Le politiche AmazonCloudWatchRUMReadOnlyAccess AWS gestite sono disponibili AmazonCloudWatchRUMFullAccesse possono essere assegnate agli utenti che le gestiranno o le CloudWatch RUM utilizzeranno.
AmazonCloudWatchRUMFullAccess
Di seguito sono riportati i contenuti della AmazonCloudWatchRUMFullAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "rum:*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/rum.amazonaws.com/AWSServiceRoleForRealUserMonitoring" ] }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::*:role/RUM-Monitor*" ], "Condition": { "StringEquals": { "iam:PassedToService": [ "cognito-identity.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:GetMetricStatistics", "cloudwatch:ListMetrics" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms" ], "Resource": "arn:aws:cloudwatch:*:*:alarm:*" }, { "Effect": "Allow", "Action": [ "cognito-identity:CreateIdentityPool", "cognito-identity:ListIdentityPools", "cognito-identity:DescribeIdentityPool", "cognito-identity:GetIdentityPoolRoles", "cognito-identity:SetIdentityPoolRoles" ], "Resource": "arn:aws:cognito-identity:*:*:identitypool/*" }, { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:DeleteLogGroup", "logs:PutRetentionPolicy", "logs:CreateLogStream" ], "Resource": "arn:aws:logs:*:*:log-group:*RUMService*" }, { "Effect": "Allow", "Action": [ "logs:CreateLogDelivery", "logs:GetLogDelivery", "logs:UpdateLogDelivery", "logs:DeleteLogDelivery", "logs:ListLogDeliveries", "logs:DescribeResourcePolicies" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "logs:DescribeLogGroups" ], "Resource": "arn:aws:logs:*:*:log-group::log-stream:*" }, { "Effect": "Allow", "Action": [ "synthetics:describeCanaries", "synthetics:describeCanariesLastRun" ], "Resource": "arn:aws:synthetics:*:*:canary:*" } ] }
AmazonCloudWatchRUMReadOnlyAccess
Di seguito sono riportati i contenuti della AmazonCloudWatchRUMReadOnlyAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "rum:GetAppMonitor", "rum:GetAppMonitorData", "rum:ListAppMonitors", "rum:ListRumMetricsDestinations", "rum:BatchGetRumMetricDefinitions" ], "Resource": "*" } ] }
AmazonCloudWatchRUMServiceRolePolicy
Non puoi collegarti AmazonCloudWatchRUMServiceRolePolicyalle tue IAM entità. Questa policy è associata a un ruolo collegato al servizio che consente di CloudWatch RUM pubblicare i dati di monitoraggio su altri servizi pertinenti AWS . Per ulteriori informazioni su questo ruolo collegato alservizio, consultare Utilizzo di ruoli collegati ai servizi per CloudWatch RUM.
Il contenuto completo di è il AmazonCloudWatchRUMServiceRolePolicyseguente.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "xray:PutTraceSegments" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": "cloudwatch:PutMetricData", "Resource": "*", "Condition": { "StringLike": { "cloudwatch:namespace": [ "RUM/CustomMetrics/*", "AWS/RUM" ] } } } ] }
AWS politiche gestite (predefinite) per CloudWatch Evidently
Le politiche CloudWatchEvidentlyReadOnlyAccess AWS gestite sono disponibili CloudWatchEvidentlyFullAccesse possono essere assegnate agli utenti che gestiranno o CloudWatch utilizzeranno Evidently.
CloudWatchEvidentlyFullAccess
Di seguito sono riportati i contenuti della CloudWatchEvidentlyFullAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "evidently:*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:ListRoles" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": [ "arn:aws:iam::*:role/service-role/CloudWatchRUMEvidentlyRole-*" ] }, { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:ListAllMyBuckets" ], "Resource": "arn:aws:s3:::*" }, { "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:GetMetricStatistics", "cloudwatch:DescribeAlarmHistory", "cloudwatch:DescribeAlarmsForMetric", "cloudwatch:ListTagsForResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudwatch:DescribeAlarms", "cloudwatch:TagResource", "cloudwatch:UnTagResource" ], "Resource": [ "arn:aws:cloudwatch:*:*:alarm:*" ] }, { "Effect": "Allow", "Action": [ "cloudtrail:LookupEvents" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudwatch:PutMetricAlarm" ], "Resource": [ "arn:aws:cloudwatch:*:*:alarm:Evidently-Alarm-*" ] }, { "Effect": "Allow", "Action": [ "sns:ListTopics" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "sns:CreateTopic", "sns:Subscribe", "sns:ListSubscriptionsByTopic" ], "Resource": [ "arn:*:sns:*:*:Evidently-*" ] }, { "Effect": "Allow", "Action": [ "logs:DescribeLogGroups" ], "Resource": [ "*" ] } ] }
CloudWatchEvidentlyReadOnlyAccess
Di seguito sono riportati i contenuti della CloudWatchEvidentlyReadOnlyAccesspolitica.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "evidently:GetExperiment", "evidently:GetFeature", "evidently:GetLaunch", "evidently:GetProject", "evidently:GetSegment", "evidently:ListExperiments", "evidently:ListFeatures", "evidently:ListLaunches", "evidently:ListProjects", "evidently:ListSegments", "evidently:ListSegmentReferencs" ], "Resource": "*" } ] }
AWS policy gestita per AWS Systems Manager Incident Manager
La ctionSSMIncidents ServiceRolePolicy policy AWSCloudWatchAlarms_A è associata a un ruolo collegato al servizio che consente di CloudWatch avviare incidenti in AWS Systems Manager Incident Manager per conto dell'utente. Per ulteriori informazioni, consulta Autorizzazioni di ruolo collegate ai servizi per le azioni di CloudWatch Systems Manager Incident Manager degli allarmi.
La policy ha le seguenti autorizzazioni:
-
ssm-incidenti: StartIncident
Esempi di policy gestite dal cliente
In questa sezione, puoi trovare esempi di politiche utente che concedono autorizzazioni per varie CloudWatch azioni. Queste politiche funzionano quando si utilizza il CloudWatch API AWS SDKs, o il AWS CLI.
Esempi
Esempio 1: consentire all'utente l'accesso completo a CloudWatch
Per concedere a un utente l'accesso completo a CloudWatch, puoi utilizzare la politica CloudWatchFullAccessgestita anziché creare una politica gestita dal cliente. I contenuti di CloudWatchFullAccesssono elencati in. CloudWatchFullAccess
Esempio 2: consentire l'accesso in sola lettura a CloudWatch
La seguente politica consente a un utente di accedere e visualizzare in sola lettura le azioni CloudWatch , i parametri CloudWatch , i dati EC2 di log CloudWatch e i dati Amazon relativi agli allarmi di Amazon Auto Scaling. SNS
{ "Version": "2012-10-17", "Statement": [ { "Action": [ "autoscaling:Describe*", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "logs:Get*", "logs:Describe*", "logs:StartQuery", "logs:StopQuery", "logs:TestMetricFilter", "logs:FilterLogEvents", "logs:StartLiveTail", "logs:StopLiveTail", "sns:Get*", "sns:List*" ], "Effect": "Allow", "Resource": "*" } ] }
Esempio 3: interrompere o terminare un'istanza Amazon EC2
La seguente politica consente a un'azione di CloudWatch allarme di interrompere o terminare un'EC2istanza. Nell'esempio seguente, le DescribeAlarms azioni GetMetricData ListMetrics, e sono facoltative. Ti consigliamo di includere tali operazioni per assicurarti di aver arrestato o terminato correttamente l'istanza.
{ "Version": "2012-10-17", "Statement": [ { "Action": [ "cloudwatch:PutMetricAlarm", "cloudwatch:GetMetricData", "cloudwatch:ListMetrics", "cloudwatch:DescribeAlarms" ], "Resource": [ "*" ], "Effect": "Allow" }, { "Action": [ "ec2:DescribeInstanceStatus", "ec2:DescribeInstances", "ec2:StopInstances", "ec2:TerminateInstances" ], "Resource": [ "*" ], "Effect": "Allow" } ] }
CloudWatch aggiornamenti alle politiche AWS gestite
Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite CloudWatch da quando questo servizio ha iniziato a tenere traccia di queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al RSS feed nella pagina della cronologia dei CloudWatch documenti.
Modifica | Descrizione | Data |
---|---|---|
CloudWatchInternetMonitorReadOnlyAccess: nuova policy |
CloudWatch ha creato una nuova politica denominata CloudWatchInternetMonitorReadOnlyAccess. Questo criterio garantisce l'accesso in sola lettura alle risorse e alle azioni disponibili nella CloudWatch console per Internet Monitor. L'ambito di questa politica prevede |
14 novembre 2024 |
CloudWatchInternetMonitorFullAccess: nuova policy |
CloudWatch ha creato una nuova politica denominata CloudWatchInternetMonitorFullAccess. Questa politica garantisce l'accesso completo alle risorse e alle azioni disponibili nella CloudWatch console per Internet Monitor. L'ambito di questa politica include la possibilità per |
23 ottobre 2024 |
CloudWatchLambdaApplicationSignalsExecutionRolePolicy: nuova policy |
CloudWatch ha creato una nuova politica denominata CloudWatchLambdaApplicationSignalsExecutionRolePolicy. Questa policy viene utilizzata quando CloudWatch Application Signals è abilitato per i carichi di lavoro Lambda. Consente l'accesso in scrittura a X-Ray e al gruppo di log utilizzato da CloudWatch Application Signals. |
16 ottobre 2024 |
CloudWatchSyntheticsFullAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiornato la politica denominata CloudWatchSyntheticsFullAccess. Le |
11 ottobre 2024 |
CloudWatchApplicationSignalsReadOnlyAccess: nuova policy |
CloudWatch ha creato una nuova politica denominata. CloudWatchApplicationSignalsReadOnlyAccess Questa politica garantisce l'accesso in sola lettura alle risorse e alle azioni disponibili nella CloudWatch console per Application Signals. L'ambito di questa politica include |
7 giugno 2024 |
CloudWatchApplicationSignalsFullAccess: nuova policy |
CloudWatch ha creato una nuova politica denominata CloudWatchApplicationSignalsFullAccess. Questa politica garantisce l'accesso completo alle risorse e alle azioni disponibili nella CloudWatch console per Application Signals. L'ambito di questa politica prevede che gli utenti |
7 giugno 2024 |
CloudWatchFullAccessV2 — Aggiornamento a una politica esistente |
CloudWatch ha aggiornato la politica denominata CloudWatchFullAccessV2. L'ambito della |
20 maggio 2024 |
CloudWatchReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiornato la politica denominata CloudWatchReadOnlyAccess. L'ambito della |
20 maggio 2024 |
CloudWatchApplicationSignalsServiceRolePolicy: aggiornamento a una policy esistente |
CloudWatch ha aggiornato la politica denominata CloudWatchApplicationSignalsServiceRolePolicy. L'ambito delle |
18 aprile 2024 |
CloudWatchApplicationSignalsServiceRolePolicy: aggiornamento a una policy esistente |
CloudWatch ha modificato l'ambito di un'autorizzazione in CloudWatchApplicationSignalsServiceRolePolicy. L'ambito dell' |
08 aprile 2024 |
CloudWatchAgentServerPolicy: aggiornamento a una policy esistente |
CloudWatch ha aggiunto i permessi a. CloudWatchAgentServerPolicy Le |
12 febbraio 2024 |
CloudWatchAgentAdminPolicy: aggiornamento a una policy esistente |
CloudWatch ha aggiunto i permessi a. CloudWatchAgentAdminPolicy Le |
12 febbraio 2024 |
CloudWatchFullAccessV2 — Aggiornamento a una politica esistente |
CloudWatch autorizzazioni aggiunte alla CloudWatchFullAccess V2. Le autorizzazioni esistenti per CloudWatch Synthetics, CloudWatch RUM X-Ray e Actions e le nuove CloudWatch autorizzazioni per Application Signals sono state aggiunte in modo che gli utenti con questa politica possano gestire Application Signals. CloudWatch L'autorizzazione a creare il ruolo collegato al servizio CloudWatch Application Signals è stata aggiunta per consentire ad CloudWatch Application Signals di scoprire i dati di telemetria in log, metriche, tracce e tag. |
5 dicembre 2023 |
CloudWatchReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch CloudWatchReadOnlyAccessha aggiunto autorizzazioni a. Sono state aggiunte le autorizzazioni di sola lettura esistenti per CloudWatch Synthetics, X-Ray CloudWatch RUM e Actions e le nuove autorizzazioni di sola lettura CloudWatch per Application Signals in modo che gli utenti con questa politica possano valutare e diagnosticare i problemi di integrità del servizio come riportato da Application Signals. CloudWatch L' |
5 dicembre 2023 |
CloudWatchReadOnlyAccess: aggiorna a una policy esistente. |
CloudWatch ha aggiunto un'autorizzazione a. CloudWatchReadOnlyAccess L' |
01 dicembre 2023 |
CloudWatchApplicationSignalsServiceRolePolicy: nuova policy |
CloudWatch ha aggiunto una nuova politica CloudWatchApplicationSignalsServiceRolePolicy. CloudWatchApplicationSignalsServiceRolePolicyConcede a una funzionalità imminente le autorizzazioni per raccogliere dati di CloudWatch registro, dati di traccia a raggi X, dati di CloudWatch metrica e dati di etichettatura. |
9 novembre 2023 |
AWSServiceRoleForCloudWatchMetrics_ — Nuova politica DbPerfInsightsServiceRolePolicy |
CloudWatch ha aggiunto una nuova politica AWSServiceRoleForCloudWatchMetrics_ DbPerfInsightsServiceRolePolicy. Il AWSServiceRoleForCloudWatchMetrics_ DbPerfInsightsServiceRolePolicy concede l'autorizzazione CloudWatch a recuperare le metriche di Performance Insights dai database per tuo conto. |
20 settembre 2023 |
CloudWatchReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiunto un'autorizzazione a. CloudWatchReadOnlyAccess L'autorizzazione |
14 settembre 2023 |
CloudWatchFullAccessV2 — Nuova politica |
CloudWatch ha aggiunto una nuova politica CloudWatchFullAccessV2. La CloudWatchFullAccessV2 garantisce l'accesso completo ad CloudWatch azioni e risorse, definendo al contempo meglio le autorizzazioni concesse ad altri servizi come Amazon e. SNS Amazon EC2 Auto ScalingPer ulteriori informazioni, consulta V2. CloudWatchFullAccess |
1° agosto 2023 |
AWSServiceRoleForInternetMonitor: aggiornamento a una policy esistente |
Amazon CloudWatch Internet Monitor ha aggiunto nuove autorizzazioni per monitorare le risorse di Network Load Balancer. Le Per ulteriori informazioni, consulta Utilizzo di Amazon CloudWatch Internet Monitor. |
15 luglio 2023 |
CloudWatchReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch autorizzazioni CloudWatchReadOnlyAccessaggiunte a. Le |
6 giugno 2023 |
CloudWatchCrossAccountSharingConfiguration: nuova policy |
CloudWatch ha aggiunto una nuova politica per consentire di gestire i link di osservabilità CloudWatch tra account che condividono le metriche. CloudWatch Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. |
27 novembre 2022 |
OAMFullAccess: nuova policy |
CloudWatch ha aggiunto una nuova politica per consentire la gestione completa dei link e dei sink di CloudWatch osservabilità tra account. Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. |
27 novembre 2022 |
OAMReadOnlyAccess: nuova policy |
CloudWatch ha aggiunto una nuova politica che consente di visualizzare le informazioni sui link e sui sink di CloudWatch osservabilità tra account. Per ulteriori informazioni, consulta CloudWatch osservabilità tra più account. |
27 novembre 2022 |
CloudWatchFullAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiunto i permessi a. CloudWatchFullAccess Le |
27 novembre 2022 |
CloudWatchReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiunto le autorizzazioni a. CloudWatchReadOnlyAccess Le |
27 novembre 2022 |
AmazonCloudWatchRUMServiceRolePolicy: aggiornamento a una policy esistente |
CloudWatch RUMha aggiornato una chiave di condizione in. AmazonCloudWatchRUMServiceRolePolicy La chiave di
|
2 febbraio 2023 |
AmazonCloudWatchRUMReadOnlyAccess— Politica aggiornata |
CloudWatch ha aggiunto i permessi alla AmazonCloudWatchRUMReadOnlyAccesspolicy. Le |
27 ottobre 2022 |
AmazonCloudWatchRUMServiceRolePolicy: aggiornamento a una policy esistente |
CloudWatch RUMha aggiunto i permessi a. AmazonCloudWatchRUMServiceRolePolicy L' |
26 ottobre 2022 |
CloudWatchEvidentlyReadOnlyAccess: aggiornamento a una policy esistente |
CloudWatch Evidentemente sono state aggiunte autorizzazioni a. CloudWatchEvidentlyReadOnlyAccess Sono state aggiunte le autorizzazioni |
12 agosto 2022 |
CloudWatchSyntheticsFullAccess: aggiornamento a una policy esistente |
CloudWatch Synthetics ha aggiunto le autorizzazioni a. CloudWatchSyntheticsFullAccess Le |
6 maggio 2022 |
AmazonCloudWatchRUMFullAccess— Nuova politica |
CloudWatch ha aggiunto una nuova politica per consentire la gestione completa di CloudWatchRUM. CloudWatch RUMti consente di eseguire il monitoraggio reale degli utenti della tua applicazione web. Per ulteriori informazioni, consulta CloudWatch RUM. |
29 novembre 2021 |
AmazonCloudWatchRUMReadOnlyAccess— Nuova politica |
CloudWatch ha aggiunto una nuova politica per consentire l'accesso in sola lettura a. CloudWatch RUM CloudWatch RUMti consente di eseguire il monitoraggio reale degli utenti della tua applicazione web. Per ulteriori informazioni, consulta CloudWatch RUM. |
29 novembre 2021 |
CloudWatchEvidentlyFullAccess: nuova policy |
CloudWatch ha aggiunto una nuova politica per consentire la gestione completa di CloudWatch Evidently. CloudWatch Evidently ti consente di eseguire esperimenti A/B sulle tue applicazioni web e di implementarle gradualmente. Per ulteriori informazioni, consulta Esegui lanci ed esperimenti A/B con Evidently CloudWatch . |
29 novembre 2021 |
CloudWatchEvidentlyReadOnlyAccess: nuova policy |
CloudWatch ha aggiunto una nuova policy per abilitare l'accesso in sola lettura a Evidently. CloudWatch CloudWatch Evidentemente ti consente di eseguire esperimenti A/B sulle tue applicazioni web e di implementarle gradualmente. Per ulteriori informazioni, consulta Esegui lanci ed esperimenti A/B con Evidently CloudWatch . |
29 novembre 2021 |
AWSServiceRoleForCloudWatchRUM— Nuova politica gestita |
CloudWatch ha aggiunto una politica per un nuovo ruolo collegato ai servizi per consentire di CloudWatch RUM pubblicare i dati di monitoraggio su altri servizi pertinenti. AWS |
29 novembre 2021 |
CloudWatchSyntheticsFullAccess: aggiornamento a una policy esistente |
CloudWatch Synthetics ha aggiunto le autorizzazioni CloudWatchSyntheticsFullAccesse ha anche modificato l'ambito di un'autorizzazione. L' L'ambito |
29 settembre 2021 |
CloudWatchSyntheticsFullAccess: aggiornamento a una policy esistente |
CloudWatch Synthetics ha aggiunto un'autorizzazione a. CloudWatchSyntheticsFullAccess L'autorizzazione |
20 luglio 2021 |
AWSCloudWatchAlarms_A ctionSSMIncidents ServiceRolePolicy — Nuova politica gestita |
CloudWatch ha aggiunto una nuova IAM policy gestita per consentire la creazione CloudWatch di incidenti in AWS Systems Manager Incident Manager. |
10 maggio 2021 |
CloudWatchAutomaticDashboardsAccess: aggiornamento a una policy esistente |
CloudWatch ha aggiunto un'autorizzazione alla politica CloudWatchAutomaticDashboardsAccessgestita. L' |
20 aprile 2021 |
CloudWatch ha iniziato a tenere traccia delle modifiche |
CloudWatch ha iniziato a tenere traccia delle modifiche per le sue politiche AWS gestite. |
14 aprile 2021 |