View a markdown version of this page

Permissões para canários multirregionais - Amazon CloudWatch

Permissões para canários multirregionais

Para criar e gerenciar canários multirregionais, a entidade principal do IAM deve ter as permissões padrão do CloudWatch Synthetics (consulte Funções e permissões obrigatórias para canaries do CloudWatch), além do seguinte:

  • synthetics:ReplicateCanary: permite que o serviço CloudWatch Synthetics crie, atualize e exclua réplicas em regiões de réplica em seu nome. Se sua política já inclui synthetics:*, essa permissão está incluída e nenhuma ação adicional é necessária.

Chaves de condição para canários multirregionais

Você pode usar chaves de condição nas políticas do IAM para controlar quais regiões podem ser usadas como locais de réplicas. As seguintes chaves de condição estão disponíveis:

Chave de condição Descrição Tipo Usado com
synthetics:AddReplicaLocations Filtra o acesso pelas regiões da réplica especificadas na solicitação ArrayOfString synthetics:CreateCanary, synthetics:UpdateCanary
synthetics:RemoveReplicaLocations Filtra o acesso pelas regiões da réplica que estão sendo removidas na solicitação ArrayOfString synthetics:UpdateCanary
Exemplo: permitir replicação somente para regiões específicas

A política a seguir permite criar e atualizar canários com réplicas somente nas regiões dos Estados Unidos da América e Canadá.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAllValues:StringLike": { "synthetics:AddReplicaLocations": [ "us-*", "ca-*" ] } } } ] }
Exemplo: negar replicação para regiões específicas

A política a seguir nega a criação ou atualização de canários com réplicas em eu-west-1 ou ap-southeast-1.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "synthetics:AddReplicaLocations": [ "eu-west-1", "ap-southeast-1" ] } } } ] }

Para obter mais informações sobre permissões do CloudWatch Synthetics, consulte Funções e permissões obrigatórias para canaries do CloudWatch.