

# Permissões para canários multirregionais
<a name="CloudWatch_Synthetics_MultiLocation_Permissions"></a>

Para criar e gerenciar canários multirregionais, a entidade principal do IAM deve ter as permissões padrão do CloudWatch Synthetics (consulte [Funções e permissões obrigatórias para canaries do CloudWatch](CloudWatch_Synthetics_Canaries_Roles.md)), além do seguinte:
+ `synthetics:ReplicateCanary` — permite que o serviço CloudWatch Synthetics crie, atualize e exclua réplicas em regiões de réplica em seu nome. Se sua política já inclui `synthetics:*`, essa permissão está incluída e nenhuma ação adicional é necessária.

**Chaves de condição para canários multirregionais**  
Você pode usar chaves de condição nas políticas do IAM para controlar quais regiões podem ser usadas como locais de réplicas. As seguintes chaves de condição estão disponíveis:


| Chave de condição | Descrição | Tipo | Usado com | 
| --- | --- | --- | --- | 
| synthetics:AddReplicaLocations | Filtra o acesso pelas regiões da réplica especificadas na solicitação | ArrayOfString | synthetics:CreateCanary, synthetics:UpdateCanary | 
| synthetics:RemoveReplicaLocations | Filtra o acesso pelas regiões da réplica que estão sendo removidas na solicitação | ArrayOfString | synthetics:UpdateCanary | 

**Exemplo: permitir replicação somente para regiões específicas**  
A política a seguir permite criar e atualizar canários com réplicas somente nas regiões dos Estados Unidos da América e Canadá.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "synthetics:CreateCanary",
                "synthetics:UpdateCanary"
            ],
            "Resource": "*",
            "Condition": {
                "ForAllValues:StringLike": {
                    "synthetics:AddReplicaLocations": [
                        "us-*",
                        "ca-*"
                    ]
                }
            }
        }
    ]
}
```

**Exemplo: negar replicação para regiões específicas**  
A política a seguir nega a criação ou atualização de canários com réplicas em `eu-west-1` ou `ap-southeast-1`.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "synthetics:CreateCanary",
                "synthetics:UpdateCanary"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "synthetics:AddReplicaLocations": [
                        "eu-west-1",
                        "ap-southeast-1"
                    ]
                }
            }
        }
    ]
}
```

Para obter mais informações sobre permissões do CloudWatch Synthetics, consulte [Funções e permissões obrigatórias para canaries do CloudWatch](CloudWatch_Synthetics_Canaries_Roles.md).