View a markdown version of this page

Creazione di un ruolo IAM nella dashboard - AWS IoT TwinMaker

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Creazione di un ruolo IAM nella dashboard

Con AWS IoT TwinMaker, puoi controllare l'accesso ai dati sulle tue dashboard Grafana. Gli utenti della dashboard di Grafana devono avere diversi ambiti di autorizzazione per visualizzare i dati e, in alcuni casi, scrivere dati. Ad esempio, un operatore di allarme potrebbe non avere il permesso di visualizzare i video, mentre un amministratore ha l'autorizzazione per tutte le risorse. Grafana definisce le autorizzazioni tramite fonti di dati, in cui vengono fornite le credenziali e un ruolo IAM. L' AWS IoT TwinMaker origine dati AWS recupera le credenziali con le autorizzazioni per quel ruolo. Se non viene fornito un ruolo IAM, Grafana utilizza l'ambito delle credenziali, che non può essere ridotto di. AWS IoT TwinMaker

Per utilizzare le AWS IoT TwinMaker dashboard in Grafana, devi creare un ruolo IAM e allegare le policy. Puoi utilizzare i seguenti modelli per aiutarti a creare queste policy.

Creazione di una policy IAM

Crea una policy IAM richiamata YourWorkspaceIdDashboardPolicy nella console IAM. Questa policy consente ai tuoi spazi di lavoro di accedere al bucket e alle risorse di Amazon S3. AWS IoT TwinMaker Puoi anche decidere di utilizzare AWS IoT Greengrass Edge Connector per Amazon Kinesis Video Streams, che richiede autorizzazioni per Kinesis Video Streams e le risorse configurate per il componente. AWS IoT SiteWise Per adattarlo al tuo caso d'uso, scegli uno dei seguenti modelli di policy.

1. Nessuna politica sulle autorizzazioni video

Se non desideri utilizzare il pannello Grafana Video Player, crea la politica utilizzando il seguente modello.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*", "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Effect": "Allow", "Action": [ "iottwinmaker:Get*", "iottwinmaker:List*" ], "Resource": [ "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId", "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId/*" ] }, { "Effect": "Allow", "Action": "iottwinmaker:ListWorkspaces", "Resource": "*" } ] }

Viene creato un bucket Amazon S3 per ogni spazio di lavoro. Contiene i modelli e le scene 3D da visualizzare su una dashboard. Il SceneViewer pannello carica gli elementi da questo bucket.

2. Criteri sulle autorizzazioni video ridotti

Per limitare l'accesso al pannello Video Player di Grafana, raggruppa le risorse di AWS IoT Greengrass Edge Connector per Amazon Kinesis Video Streams per tag. Per ulteriori informazioni sulla definizione dell'ambito delle autorizzazioni per le tue risorse video, consulta. Creare un AWS IoT TwinMaker politica sui lettori video

3. Tutte le autorizzazioni video

Se non vuoi raggruppare i tuoi video, puoi renderli tutti accessibili dal lettore video Grafana. Chiunque abbia accesso a un'area di lavoro Grafana può riprodurre video per qualsiasi stream del tuo account e avere accesso in sola lettura a qualsiasi risorsa. AWS IoT SiteWise Ciò include tutte le risorse che verranno create in futuro.

Crea la policy con il seguente modello:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::bucketName/*", "arn:aws:s3:::bucketName" ] }, { "Effect": "Allow", "Action": [ "iottwinmaker:Get*", "iottwinmaker:List*" ], "Resource": [ "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId", "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId/*" ] }, { "Effect": "Allow", "Action": "iottwinmaker:ListWorkspaces", "Resource": "*" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetDataEndpoint", "kinesisvideo:GetHLSStreamingSessionURL" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetInterpolatedAssetPropertyValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } } } ] }

Questo modello di policy fornisce le seguenti autorizzazioni:

  • Accesso in sola lettura a un bucket S3 per caricare una scena.

  • Accesso in sola lettura AWS IoT TwinMaker per tutte le entità e i componenti di uno spazio di lavoro.

  • Accesso in sola lettura per lo streaming di tutti i video di Kinesis Video Streams nel tuo account.

  • Accesso in sola lettura alla cronologia dei valori delle proprietà di tutte le AWS IoT SiteWise risorse del tuo account.

  • Inserimento di dati in qualsiasi proprietà di una AWS IoT SiteWise risorsa contrassegnata con la chiave EdgeConnectorForKVS e il valore. workspaceId

Etichettare la fotocamera AWS IoT SiteWise richiesta di risorse, caricamento di video da edge

Utilizzando il lettore video di Grafana, gli utenti possono richiedere manualmente che il video venga caricato dalla cache edge su Kinesis Video Streams. Puoi attivare questa funzionalità per qualsiasi AWS IoT SiteWise risorsa associata al tuo AWS IoT Greengrass Edge Connector per Amazon Kinesis Video Streams e contrassegnata con la chiave. EdgeConnectorForKVS

Il valore del tag può essere un elenco di WorkspaceID delimitato da uno dei seguenti caratteri:. . : + = @ _ / - Ad esempio, se desideri utilizzare una AWS IoT SiteWise risorsa associata a un AWS IoT Greengrass Edge Connector per Amazon Kinesis Video Streams negli AWS IoT TwinMaker spazi di lavoro, puoi utilizzare un tag che segue questo schema:. WorkspaceA/WorkspaceB/WorkspaceC Il plug-in Grafana impone che il AWS IoT TwinMaker workspaceID venga utilizzato per raggruppare l'acquisizione dei dati degli asset. AWS IoT SiteWise

Aggiungi altre autorizzazioni alla policy della tua dashboard

Il plugin AWS IoT TwinMaker Grafana utilizza il tuo provider di autenticazione per richiamare AssumeRole il ruolo del dashboard che crei. Internamente, il plug-in limita l'ambito massimo di autorizzazioni a cui hai accesso utilizzando una politica di sessione nella chiamata. AssumeRole Per ulteriori informazioni sulle politiche di sessione, consulta Criteri di sessione.

Questa è la politica di autorizzazione massima che puoi avere sul ruolo del dashboard per uno AWS IoT TwinMaker spazio di lavoro:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::bucketName/*", "arn:aws:s3:::bucketName" ] }, { "Effect": "Allow", "Action": [ "iottwinmaker:Get*", "iottwinmaker:List*" ], "Resource": [ "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId", "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId/*" ] }, { "Effect": "Allow", "Action": "iottwinmaker:ListWorkspaces", "Resource": "*" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetDataEndpoint", "kinesisvideo:GetHLSStreamingSessionURL" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetInterpolatedAssetPropertyValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } } } ] }

Se aggiungi dichiarazioni che indicano Allow più autorizzazioni, non funzioneranno sul plugin. AWS IoT TwinMaker Questo è stato progettato per garantire che il plugin utilizzi le autorizzazioni minime necessarie.

Tuttavia, puoi limitare ulteriormente le autorizzazioni. Per informazioni, consulta Creare un AWS IoT TwinMaker politica sui lettori video.

Creazione del ruolo IAM di Grafana Dashboard

Nella console IAM, crea un ruolo IAM chiamatoYourWorkspaceIdDashboardRole. Allegalo YourWorkspaceIdDashboardPolicy al ruolo.

Per modificare la politica di fiducia del ruolo del dashboard, devi autorizzare il provider di autenticazione Grafana a richiamare AssumeRole il ruolo del dashboard. Aggiorna la politica di fiducia con il seguente modello:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "ARN of Grafana authentication provider" }, "Action": "sts:AssumeRole" } ] }

Per ulteriori informazioni sulla creazione di un ambiente Grafana e sulla ricerca del provider di autenticazione, consultaConfigurazione dell'ambiente Grafana.