• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板,就像現在一樣。如需詳細資訊,請參閱 Amazon CloudWatch Dashboard 文件。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
防止存取 Parameter Store API 操作
使用 Systems Manager for AWS Identity and Access Management (IAM) 政策支援的服務特定條件,您可以明確允許或拒絕存取 Parameter Store API 操作和內容。若使用這些條件,您只能允許組織中的特定 IAM 實體 (使用者和角色) 呼叫特定 API 動作,或防止特定 IAM 實體執行這些動作。這包括透過 Parameter Store 主控台、 AWS Command Line Interface (AWS CLI) 和 SDKs執行的動作。
在您撰寫拒絕存取特定參數的政策之前,請檢閱 如何Parameter Store授權參數擷取。 會獨立Parameter Store授權每個擷取操作,因此僅拒絕一個動作的政策可能不會產生您想要的結果。
主題
特定於 的條件索引鍵 Parameter Store
Systems Manager 支援兩個特定於 的條件金鑰Parameter Store。兩者都適用於 PutParameter操作,並控制如何建立和更新參數。
ssm:Overwrite-
控制委託人是否可以更新現有的參數。請參閱 使用 ssm:Overwrite 防止變更現有參數。
ssm:Policies-
控制委託人是否可以建立或更新包含參數政策的參數。請參閱 防止使用 ssm:Policies 建立或更新使用參數政策的參數。
若要限制委託人可以讀取哪些參數,請使用資源層級和動作層級控制項,如中所述,限制對特定參數和路徑的存取而不是條件索引鍵。
使用 ssm:Overwrite 防止變更現有參數
使用 ssm:Overwrite 條件來控制 IAM 實體是否可以更新現有參數。
在下列範例政策中, "Allow"陳述式會授予在美國東部 (俄亥俄) 區域 (us-east-2) 的 AWS 帳戶 123456789012 中執行 PutParameter API 操作來建立參數的許可。
但是,"Deny" 陳述式會防止實體變更現有參數的值,因為 PutParameter 操作會明確拒絕 Overwrite 選項。因此,經指派此政策的實體可以建立參數,但無法變更現有參數。
防止使用 ssm:Policies 建立或更新使用參數政策的參數
使用 ssm:Policies 條件,控制實體是否可以建立包含參數政策的參數,並更新包含參數政策的現有參數。
在下列政策範例中, "Allow"陳述式會授予建立參數的一般許可,但 "Deny"陳述式會防止實體在美國東部 (俄亥俄) 區域 (us-east-2) 的 AWS 帳戶 123456789012 中建立或更新包含參數政策的參數。實體仍可以建立或更新未指派有參數政策的參數。