我可以根据资源或条件限制 CloudWatch 操作吗?

use*_*081 6 amazon-web-services amazon-iam amazon-cloudwatch

我正在尝试将 CloudWatch 操作限制为某个 VPC 或资源。我可以这样做吗?。以下是政策

{
    "Sid": "AllowCloudWatchActions",
    "Effect": "Allow",
    "Action": [
        "cloudwatch:DescribeAlarms",
        "cloudwatch:GetMetricStatistics"
    ],
    "Resource": "*"
}
Run Code Online (Sandbox Code Playgroud)

我可以为此指定任何条件吗?

Mat*_*ser 6

CloudWatch 没有任何资源级权限。引用 AWS 文档:

CloudWatch 没有任何特定资源供您控制访问。因此,没有可供您在 IAM 策略中使用的 CloudWatch ARN。您在编写策略以控制对 CloudWatch 操作的访问时使用 * 作为资源。

来源:http : //docs.aws.amazon.com/AmazonCloudWatch/latest/DeveloperGuide/UsingIAM.html

因此,无法创建将数据限制为来自某些资源(VPC 等)的指标的策略。

“条件”通常不适用于所请求的数据或资源(即您的指标)。相反,“条件”适用于请求的来源,例如 VPC 或 IP 地址。

  • 5 年后,情况是否仍然如此,尤其是对于 CloudWatch Metrics 而言? (3认同)

wei*_*wei 5

根据 AWS doco 的说法,条件键可用于限制对 CloudWatch 命名空间的访问。 https://docs.amazonaws.cn/en_us/AmazonCloudWatch/latest/monitoring/iam-cw-condition-keys-namespace.html

实际上,我向 AWS 提出了一张限制获取 CloudWatch 指标的票证,并得到确认,说它适用于 PutMetricData,但不适用于 GetMetricData。