use*_*081 6 amazon-web-services amazon-iam amazon-cloudwatch
我正在尝试将 CloudWatch 操作限制为某个 VPC 或资源。我可以这样做吗?。以下是政策
{
"Sid": "AllowCloudWatchActions",
"Effect": "Allow",
"Action": [
"cloudwatch:DescribeAlarms",
"cloudwatch:GetMetricStatistics"
],
"Resource": "*"
}
Run Code Online (Sandbox Code Playgroud)
我可以为此指定任何条件吗?
CloudWatch 没有任何资源级权限。引用 AWS 文档:
CloudWatch 没有任何特定资源供您控制访问。因此,没有可供您在 IAM 策略中使用的 CloudWatch ARN。您在编写策略以控制对 CloudWatch 操作的访问时使用 * 作为资源。
来源:http : //docs.aws.amazon.com/AmazonCloudWatch/latest/DeveloperGuide/UsingIAM.html
因此,无法创建将数据限制为来自某些资源(VPC 等)的指标的策略。
“条件”通常不适用于所请求的数据或资源(即您的指标)。相反,“条件”适用于请求的来源,例如 VPC 或 IP 地址。
根据 AWS doco 的说法,条件键可用于限制对 CloudWatch 命名空间的访问。 https://docs.amazonaws.cn/en_us/AmazonCloudWatch/latest/monitoring/iam-cw-condition-keys-namespace.html
实际上,我向 AWS 提出了一张限制获取 CloudWatch 指标的票证,并得到确认,说它适用于 PutMetricData,但不适用于 GetMetricData。
| 归档时间: |
|
| 查看次数: |
2721 次 |
| 最近记录: |