View a markdown version of this page

Creare un AWS IoT TwinMaker politica sui lettori video - AWS IoT TwinMaker

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Creare un AWS IoT TwinMaker politica sui lettori video

Quello che segue è un modello di policy con tutte le autorizzazioni video necessarie per il AWS IoT TwinMaker plugin in Grafana:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*", "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Effect": "Allow", "Action": [ "iottwinmaker:Get*", "iottwinmaker:List*" ], "Resource": [ "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId", "arn:aws:iottwinmaker:us-east-1:111122223333:workspace/workspaceId/*" ] }, { "Effect": "Allow", "Action": "iottwinmaker:ListWorkspaces", "Resource": "*" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetDataEndpoint", "kinesisvideo:GetHLSStreamingSessionURL" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetInterpolatedAssetPropertyValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } } } ] }

Per ulteriori informazioni sulla politica completa, consulta il modello di politica sulle autorizzazioni per tutti i video nell'argomento. Creazione di una policy IAM

Ambito di accesso alle tue risorse

Il pannello Video Player di Grafana chiama direttamente Kinesis Video Streams e IoT SiteWise per fornire un'esperienza di riproduzione video completa. Per evitare l'accesso non autorizzato alle risorse non associate al tuo AWS IoT TwinMaker spazio di lavoro, aggiungi condizioni alla policy IAM per il ruolo del dashboard del tuo workspace.

Limita le autorizzazioni GET

Puoi limitare l'accesso ai tuoi stream e alle tue risorse video di Amazon Kinesis taggando le AWS IoT SiteWise risorse. Potresti aver già taggato la tua AWS IoT SiteWise videocamera in base al AWS IoT TwinMaker WorkspaceID per abilitare la funzione di richiesta di caricamento video, consulta l'argomento Caricare video from the edge. Puoi utilizzare la stessa coppia di tag chiave-valore per limitare l'accesso GET alle AWS IoT SiteWise risorse e anche per etichettare allo stesso modo i tuoi Kinesis Video Streams.

È quindi possibile aggiungere questa condizione alle istruzioni kinesisvideo e iotsitewise in: YourWorkspaceIdDashboardPolicy

"Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } }

Real-life caso d'uso: Raggruppamento delle telecamere

In questo scenario, hai una vasta gamma di telecamere che monitorano il processo di cottura dei biscotti in una fabbrica. I lotti di pastella per biscotti vengono preparati nella sala pastella, la pastella viene congelata nella sala congelatore e i biscotti vengono cotti nella sala cottura. Ci sono telecamere in ognuna di queste stanze con diversi team di operatori che monitorano separatamente ogni processo. Desiderate che ogni gruppo di operatori sia autorizzato per la rispettiva sala. Quando si crea un gemello digitale per la fabbrica di biscotti, viene utilizzato un unico spazio di lavoro, ma le autorizzazioni della telecamera devono essere limitate per stanza.

È possibile ottenere questa separazione delle autorizzazioni taggando i gruppi di telecamere in base al relativo GroupingID. In questo scenario, i GroupingID sono,, e. BatterRoom FreezerRoom BakingRoom La telecamera in ogni stanza è connessa a Kinesis Video Streams e deve avere un tag con: Key =, Value =. EdgeConnectorForKVS BatterRoom Il valore può essere un elenco di raggruppamenti delimitati da uno dei seguenti caratteri: . : + = @ _ / -

Per modificarloYourWorkspaceIdDashboardPolicy, utilizzare le seguenti dichiarazioni politiche:

..., { "Effect": "Allow", "Action": [ "kinesisvideo:GetDataEndpoint", "kinesisvideo:GetHLSStreamingSessionURL" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*groupingId*" } } }, { "Effect": "Allow", "Action": [ "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetInterpolatedAssetPropertyValues" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*groupingId*" } } }, ...

Queste dichiarazioni limitano la riproduzione di video in streaming e l'accesso alla cronologia delle AWS IoT SiteWise proprietà a risorse specifiche di un raggruppamento. groupingIdÈ definito dal tuo caso d'uso. Nel nostro scenario, sarebbe il RoomId.

Ambito ridotto AWS IoT SiteWise BatchPutAssetPropertyValue autorizzazione

Fornendo questa autorizzazione si attiva la funzione di richiesta di caricamento del video nel lettore video. Quando carichi un video, puoi specificare un intervallo di tempo e inviare la richiesta scegliendo Invia nel pannello della dashboard di Grafana.

Per concedere le BatchPutAssetPropertyValue autorizzazioni a iotsitewise:, utilizza la politica predefinita:

..., { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" } } }, ...

Utilizzando questo criterio, gli utenti possono richiedere BatchPutAssetPropertyValue qualsiasi proprietà sulla risorsa della videocamera. AWS IoT SiteWise È possibile limitare l'autorizzazione per uno specifico PropertyID specificandolo nella condizione della dichiarazione.

{ ... "Condition": { "StringEquals": { "iotsitewise:propertyId": "propertyId" } } ... }

Il pannello Video Player di Grafana inserisce i dati nella proprietà di misurazione, denominata VideoUploadRequest, per avviare il caricamento del video dalla cache edge a Kinesis Video Streams. Trova il propertyID di questa proprietà nella Console. AWS IoT SiteWise Per modificare ilYourWorkspaceIdDashboardPolicy, utilizza la seguente dichiarazione politica:

..., { "Effect": "Allow", "Action": [ "iotsitewise:BatchPutAssetPropertyValue" ], "Resource": "*", "Condition": { "StringLike": { "aws:ResourceTag/EdgeConnectorForKVS": "*workspaceId*" }, "StringEquals": { "iotsitewise:propertyId": "VideoUploadRequestPropertyId" } } }, ...

Questa dichiarazione limita l'inserimento di dati a una proprietà specifica della risorsa videocamera contrassegnata. AWS IoT SiteWise Per ulteriori informazioni, consulta How AWS IoT SiteWise works with IAM.