View a markdown version of this page

Permisos para canarios de varias ubicaciones - Amazon CloudWatch

Permisos para canarios de varias ubicaciones

Para crear y administrar canarios de varias ubicaciones, la entidad principal de IAM debe tener los permisos estándar de CloudWatch Synthetics (consulte Roles y permisos necesarios para los canaries de CloudWatch), además de lo siguiente:

  • synthetics:ReplicateCanary: permite que el servicio de CloudWatch Synthetics cree, actualice y elimine réplicas en regiones de réplica en su nombre. Si su política ya incluye synthetics:*, este permiso está incluido y no es necesario hacer nada más.

Claves de condición para canarios de varias ubicaciones

Puede utilizar claves de condición en las políticas de IAM para controlar qué regiones se pueden utilizar como ubicaciones de réplicas. Las siguientes claves de condición están disponibles:

Clave de condición Descripción Tipo Se utiliza con
synthetics:AddReplicaLocations Filtra el acceso por las regiones de réplica especificadas en la solicitud ArrayOfString synthetics:CreateCanary, synthetics:UpdateCanary
synthetics:RemoveReplicaLocations Filtra el acceso por las regiones de réplica que se eliminan en la solicitud ArrayOfString synthetics:UpdateCanary
Ejemplo: permiso de replicación solo en regiones específicas

La siguiente política permite crear y actualizar canarios con réplicas solo en las regiones de Estados Unidos y Canadá.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAllValues:StringLike": { "synthetics:AddReplicaLocations": [ "us-*", "ca-*" ] } } } ] }
Ejemplo: denegación de replicación en regiones específicas

La siguiente política deniega la creación o actualización de canarios con réplicas en eu-west-1 o ap-southeast-1.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "synthetics:AddReplicaLocations": [ "eu-west-1", "ap-southeast-1" ] } } } ] }

Para obtener más información acerca de los permisos de CloudWatch Synthetics, consulte Roles y permisos necesarios para los canaries de CloudWatch.