Permisos para canarios de varias ubicaciones
Para crear y administrar canarios de varias ubicaciones, la entidad principal de IAM debe tener los permisos estándar de CloudWatch Synthetics (consulte Roles y permisos necesarios para los canaries de CloudWatch), además de lo siguiente:
-
synthetics:ReplicateCanary: permite que el servicio de CloudWatch Synthetics cree, actualice y elimine réplicas en regiones de réplica en su nombre. Si su política ya incluyesynthetics:*, este permiso está incluido y no es necesario hacer nada más.
Claves de condición para canarios de varias ubicaciones
Puede utilizar claves de condición en las políticas de IAM para controlar qué regiones se pueden utilizar como ubicaciones de réplicas. Las siguientes claves de condición están disponibles:
| Clave de condición | Descripción | Tipo | Se utiliza con |
|---|---|---|---|
synthetics:AddReplicaLocations |
Filtra el acceso por las regiones de réplica especificadas en la solicitud | ArrayOfString | synthetics:CreateCanary,
synthetics:UpdateCanary |
synthetics:RemoveReplicaLocations |
Filtra el acceso por las regiones de réplica que se eliminan en la solicitud | ArrayOfString | synthetics:UpdateCanary |
Ejemplo: permiso de replicación solo en regiones específicas
La siguiente política permite crear y actualizar canarios con réplicas solo en las regiones de Estados Unidos y Canadá.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAllValues:StringLike": { "synthetics:AddReplicaLocations": [ "us-*", "ca-*" ] } } } ] }
Ejemplo: denegación de replicación en regiones específicas
La siguiente política deniega la creación o actualización de canarios con réplicas en eu-west-1 o ap-southeast-1.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "synthetics:AddReplicaLocations": [ "eu-west-1", "ap-southeast-1" ] } } } ] }
Para obtener más información acerca de los permisos de CloudWatch Synthetics, consulte Roles y permisos necesarios para los canaries de CloudWatch.