Referenz für Amazon-CloudWatch-Berechtigungen
In der folgenden Tabelle sind die einzelnen CloudWatch-API-Operationen und die entsprechenden Berechtigungen aufgeführt, für die Sie die Berechtigungen zur Durchführung der Aktion gewähren können. Die Aktionen geben Sie im Feld Action und ein Platzhalterzeichen (*) als Wert für die Ressource im Feld Resource der Richtlinie an.
Zum Formulieren von Bedingungen in Ihren CloudWatch-Richtlinien können Sie die AWS-weiten Bedingungsschlüssel verwenden. Eine vollständige Liste der AWS-weiten Schlüssel finden Sie unter AWS Globale und IAM-Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Anmerkung
Um eine Aktion anzugeben, verwenden Sie das Präfix cloudwatch: gefolgt vom Namen der API-Operation. Zum Beispiel: cloudwatch:GetMetricData, cloudwatch:ListMetrics oder cloudwatch:* (für alle CloudWatch-Aktionen).
Themen
CloudWatch-API-Operationen und für Aktionen erforderliche Berechtigungen
API-Operationen für CloudWatch Application Signals und für Aktionen erforderliche Berechtigungen
API-Operationen CloudWatch Contributor Insights und für Aktionen erforderliche Berechtigungen
CloudWatch-Events-API-Operationen und für Aktionen erforderliche Berechtigungen
CloudWatch-Logs-API-Operationen und für Aktionen erforderliche Berechtigungen
Amazon-EC2-API-Operationen und erforderliche Berechtigungen für Aktionen
API-Operationen von Amazon EC2 Auto Scaling und erforderliche Berechtigungen für Aktionen
CloudWatch-API-Operationen und für Aktionen erforderliche Berechtigungen
| CloudWatch-API-Operationen | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich zum Löschen eines Alarms. |
|
|
Erforderlich zum Löschen eines Dashboards |
|
|
Erforderlich zum Löschen eines Metrik-Streams. |
|
|
Erforderlich zum Anzeigen des Alarmverlauf. Um Informationen zu zusammengesetzten Alarmen abzurufen, muss Ihre |
|
|
Erforderlich zum Abrufen von Informationen zu einem Alarm. Um Informationen zu zusammengesetzten Alarmen abzurufen, muss Ihre |
|
|
Erforderlich zum Anzeigen von Alarmen für eine Metrik. |
|
|
Erforderlich zum Deaktivieren einer Alarmaktion. |
|
|
Erforderlich zum Aktivieren einer Alarmaktion. |
|
|
Erforderlich zum Anzeigen von Daten über vorhandene Dashboards. |
|
|
Erforderlich, um Metrikdaten in der CloudWatch-Konsole grafisch darzustellen, große Batches von Metrikdaten abzurufen und Metrikberechnungen mit diesen Daten durchzuführen. |
|
|
Erforderlich zum Anzeigen von Diagrammen in anderen Teilen der CloudWatch-Konsole und Dashboard-Widgets. |
|
|
Erforderlich, um Informationen zu einem Metrik-Stream anzuzeigen. |
|
|
Erforderlich zum Abrufen eines Snapshot-Diagramms von mindestens einer CloudWatch-Metrik als Bitmap-Image. |
|
|
Erforderlich für die Anzeige der Listen von CloudWatch-Dashboards in Ihrem Konto. |
|
|
ListEntitiesForMetric (Berechtigung für die CloudWatch-Konsole) |
Erforderlich, um die Entitäten zu finden, die einer Metrik zugeordnet sind. Erforderlich, um die zugehörige Telemetrie in der CloudWatch-Konsole zu untersuchen. |
|
Erforderlich zum Anzeigen oder Suchen von Metriknamen innerhalb der CloudWatch-Konsole und in der Befehlszeilenschnittstelle (CLI). Erforderlich zum Auswählen von Metriken auf Dashboard-Widgets. |
|
|
Erforderlich zum Anzeigen oder Durchsuchen der Liste der Metrik-Streams im Konto. |
|
|
Erforderlich, um einen zusammengesetzten Alarm zu erstellen. Um einen zusammengesetzten Alarm zu erstellen, muss Ihre |
|
|
Erforderlich zum Erstellen eines Dashboard oder zum Aktualisieren eines vorhandenen Dashboards. |
|
|
Erforderlich zum Erstellen und Aktualisieren eines Alarms. |
|
|
Erforderlich zum Erstellen einer Metrik. |
|
|
Erforderlich zum Erstellen eines Metrik-Streams. |
|
|
Erforderlich zum manuellen Einrichten des Status eines Alarms. |
|
|
Erforderlich, um den Fluss von Metriken in einem Metrik-Stream zu starten. |
|
|
Erforderlich, um den Fluss von Metriken in einem Metrik-Stream vorübergehend zu stoppen. |
|
|
Erforderlich zum Hinzufügen oder Aktualisieren von Tags auf CloudWatch-Ressourcen wie Alarme und Contributor-Insights-Regeln. |
|
|
Erforderlich zum Entfernen von Tags von einer Ressource in CloudWatch. |
API-Operationen für CloudWatch Application Signals und für Aktionen erforderliche Berechtigungen
| API-Operationen für CloudWatch Application Signals | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich, um Budgetberichte zu Service Level Objectives abzurufen. |
|
|
Erforderlich, um ein Service Level Objective (SLO) zu erstellen. |
|
|
Erforderlich, um ein Service Level Objective (SLO) zu löschen. |
|
|
Erforderlich, um Informationen über einen von Application Signals erkannten Service abzurufen. |
|
|
Erforderlich, um Informationen zu einem Service Level Objective (SLO) abzurufen. |
|
|
ListObservedEntities |
Erteilt die Berechtigung zum Auflisten von Entitäten, die mit anderen Entitäten verknüpft sind. |
|
Erforderlich, um eine Liste der Serviceabhängigkeiten des von Ihnen angegebenen Service abzurufen. Dieser Service und die Abhängigkeiten wurden von Application Signals entdeckt. |
|
|
Erforderlich, um eine Liste der abhängigen Objekte abzurufen, die einen von Ihnen angegebenen Service aufgerufen haben. Dieser Service und die abhängigen Objekte wurden von Application Signals entdeckt. |
|
|
Erforderlich, um eine Liste der Service Level Objectives (SLOs) im Konto abzurufen. |
|
|
Erforderlich, um eine Liste der Servicevorgänge des von Ihnen angegebenen Service abzurufen. Dieser Service und die Abhängigkeiten wurden von Application Signals entdeckt. |
|
|
Erforderlich, um eine Liste der von Application Signals erkannten Services abzurufen. |
|
|
Erforderlich, um eine Liste der mit einer Ressource verknüpften Tags abzurufen. |
|
|
Erforderlich, um Application Signals im Konto zu aktivieren und die erforderliche serviceverknüpfte Rolle zu erstellen. |
|
|
Erforderlich, um Ressourcen Tags hinzuzufügen. |
|
|
Erforderlich, um Tags von Ressourcen zu entfernen. |
|
|
Erforderlich, um ein Service Level Objective zu aktualisieren. |
API-Operationen CloudWatch Contributor Insights und für Aktionen erforderliche Berechtigungen
Wichtig
Wenn Sie einem Benutzer die cloudwatch:PutInsightRule-Berechtigung erteilen, kann dieser Benutzer standardmäßig eine Regel erstellen, die jede Protokollgruppe in CloudWatch Logs auswertet. Sie können IAM-Richtlinienbedingungen hinzufügen, die diese Berechtigungen für einen Benutzer einschränken, um bestimmte Protokollgruppen einzuschließen und auszuschließen. Weitere Informationen finden Sie unter Verwenden von Bedingungsschlüsseln, um den Zugriff von Contributor-Insights-Benutzern auf Protokollgruppen einzuschränken.
| API-Operationen für CloudWatch Contributor Insights | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich, um Contributor-Insights-Regeln zu löschen |
|
|
Erforderlich für die Anzeige der Contributor-Insights-Regeln in Ihrem Konto. |
|
|
Erforderlich, um Contributor-Insights-Regeln zu aktivieren. |
|
|
Erforderlich zum Abrufen von Zeitreihendaten und anderen Statistiken, die von Contributor-Insights-Regeln erfasst wurden. |
|
|
Erforderlich, um Contributor-Insights-Regeln zu erstellen. Siehe den Wichtig-Hinweis am Anfang dieser Tabelle. |
CloudWatch-Events-API-Operationen und für Aktionen erforderliche Berechtigungen
| API-Operationen für CloudWatch Events | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich zum Löschen einer Regel. |
|
|
Erforderlich zum Auflisten der Details einer Regel. |
|
|
Erforderlich zum Deaktivieren einer Regel. |
|
|
Erforderlich zum Aktivieren einer Regel. |
|
|
Erforderlich zum Auflisten von Regeln, die mit einem Ziel verknüpft sind. |
|
|
Erforderlich zum Auflisten aller Regeln in Ihrem Konto. |
|
|
Erforderlich zum Auflisten aller Ziele im Zusammenhang mit einer Regel. |
|
|
Erforderlich zum Hinzufügen von benutzerspezifischen Ereignissen, die Regeln zugeordnet werden können. |
|
|
Erforderlich zum Erstellen oder Aktualisieren einer Regel. |
|
|
Erforderlich zum Hinzufügen von Zielen zu einer Regel. |
|
|
Erforderlich zum Entfernen eines Ziels aus einer Regel. |
|
|
Erforderlich zum Testen eines Ereignismusters für ein bestimmtes Ereignis. |
CloudWatch-Logs-API-Operationen und für Aktionen erforderliche Berechtigungen
Anmerkung
CloudWatch-Logs-Berechtigungen finden Sie im Benutzerhandbuch für CloudWatch Logs.
Amazon-EC2-API-Operationen und erforderliche Berechtigungen für Aktionen
| Amazon-EC2-API-Operationen | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Erforderlich zum Anzeigen von Details des EC2 Instance-Status. |
|
|
Erforderlich zum Anzeigen von EC2 Instance-Details. |
|
|
Erforderlich zum Neustarten einer EC2 Instance. |
|
|
Erforderlich zum Anhalten einer EC2 Instance. |
|
|
Erforderlich zum Beenden einer EC2 Instance. |
API-Operationen von Amazon EC2 Auto Scaling und erforderliche Berechtigungen für Aktionen
| Amazon-EC2-Auto-Scaling-API-Operationen | Erforderliche Berechtigungen (API-Aktionen) |
|---|---|
|
Skalierung |
Erforderlich zum Skalieren einer Auto-Scaling-Gruppe. |
|
Auslöser |
Erforderlich zum Auslösen einer Auto-Scaling-Aktion. |