View a markdown version of this page

Utilizzo delle chiavi di condizione per limitare l'accesso ai CloudWatch namespace - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo delle chiavi di condizione per limitare l'accesso ai CloudWatch namespace

Usa le chiavi di condizione IAM per limitare gli utenti a pubblicare metriche solo nei CloudWatch namespace specificati. Questa sezione fornisce esempi che descrivono come consentire ed escludere gli utenti dalla pubblicazione di metriche in un namespace.

Consentire la pubblicazione in un solo spazio dei nomi

La policy seguente limita l'utente alla pubblicazione dei parametri solo nello spazio dei nomi denominato MyCustomNamespace.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Resource": "*", "Action": "cloudwatch:PutMetricData", "Condition": { "StringEquals": { "cloudwatch:namespace": "MyCustomNamespace" } } } }

Esclusione della pubblicazione da uno spazio dei nomi

La policy seguente consente all'utente di pubblicare i parametri in qualsiasi spazio dei nomi, ad eccezione di CustomNamespace2.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Resource": "*", "Action": "cloudwatch:PutMetricData" }, { "Effect": "Deny", "Resource": "*", "Action": "cloudwatch:PutMetricData", "Condition": { "StringEquals": { "cloudwatch:namespace": "CustomNamespace2" } } } ] }

Controllo dell'inserimento OTLP

La seguente politica consente all'utente di pubblicare le metriche utilizzando l'API OTLP:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Resource": "*", "Action": "cloudwatch:PutMetricData" } ] }

Per disabilitare la doppia acquisizione, ovvero utilizzare PutMetricData e negare solo l'acquisizione OTLP, puoi utilizzare la seguente politica. Limita l'utente alla pubblicazione delle metriche utilizzando lo spazio dei nomi MyCustomNamespace e allo stesso tempo PutMetricData nega implicitamente qualsiasi acquisizione OTLP a causa della condizione: StringEquals

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "cloudwatch:PutMetricData", "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": "MyCustomNamespace" } } } ] }

Per abilitare il dual ingest, ovvero per consentire sia l'ingest che l'ingest OTLP, puoi utilizzare la PutMetricData seguente politica. Limita l'utente alla pubblicazione delle metriche utilizzando PutMetricData lo spazio dei nomi denominato MyCustomNamespace e allo stesso tempo consente l'inserimento OTLP a causa della condizione: StringEqualsIfExists

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "cloudwatch:PutMetricData", "Resource": "*", "Condition": { "StringEqualsIfExists": { "cloudwatch:namespace": "MyCustomNamespace" } } } ] }