View a markdown version of this page

Database Insights でのタグベースのアクセスコントロールの使用 - Amazon Relational Database Service

Database Insights でのタグベースのアクセスコントロールの使用

親 DB インスタンスから継承されたタグを使用して、Database Insights メトリクスへのアクセスを制御できます。Database Insights オペレーションへのアクセスを制御するには、IAM ポリシーを使用します。これらのポリシーは、DB インスタンスのタグをチェックしてアクセス許可を決定できます。

タグと Database Insights の連携方法

Database Insights は、DB インスタンスタグを自動的に適用して Database Insights メトリクスを承認します。DB インスタンスにタグを追加すると、すぐにそれらのタグを使用して Database Insights データへのアクセスを制御できます。

  • Database Insights メトリクスのタグを追加または更新するには、DB インスタンスのタグを変更します。

  • Database Insights メトリクスのタグを表示するには、Database Insights メトリクスリソースで ListTagsForResource を呼び出します。メトリクスに関連付けられた DB インスタンスからタグを返します。

注記

Database Insights メトリクスで直接使用しようとすると、TagResource および UntagResource オペレーションはエラーを返します。

タグベースの IAM ポリシーの作成

Database Insights オペレーションへのアクセスを制御するには、IAM ポリシーで aws:ResourceTag 条件キーを使用します。これらのポリシーは、yourDB インスタンスのタグをチェックします。

例

このポリシーは、本番データベースの Database Insights メトリクスへのアクセスを防止します。このポリシーは、env:prod でタグ付けされたデータベースリソースの Database Insights での pi:GetResourceMetrics オペレーションを拒否します。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "pi:GetResourceMetrics", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod" } } } ] }