Permissões para canários multirregionais
Para criar e gerenciar canários multirregionais, a entidade principal do IAM deve ter as permissões padrão do CloudWatch Synthetics (consulte Funções e permissões obrigatórias para canaries do CloudWatch), além do seguinte:
-
synthetics:ReplicateCanary: permite que o serviço CloudWatch Synthetics crie, atualize e exclua réplicas em regiões de réplica em seu nome. Se sua política já incluisynthetics:*, essa permissão está incluída e nenhuma ação adicional é necessária.
Chaves de condição para canários multirregionais
Você pode usar chaves de condição nas políticas do IAM para controlar quais regiões podem ser usadas como locais de réplicas. As seguintes chaves de condição estão disponíveis:
| Chave de condição | Descrição | Tipo | Usado com |
|---|---|---|---|
synthetics:AddReplicaLocations |
Filtra o acesso pelas regiões da réplica especificadas na solicitação | ArrayOfString | synthetics:CreateCanary,
synthetics:UpdateCanary |
synthetics:RemoveReplicaLocations |
Filtra o acesso pelas regiões da réplica que estão sendo removidas na solicitação | ArrayOfString | synthetics:UpdateCanary |
Exemplo: permitir replicação somente para regiões específicas
A política a seguir permite criar e atualizar canários com réplicas somente nas regiões dos Estados Unidos da América e Canadá.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAllValues:StringLike": { "synthetics:AddReplicaLocations": [ "us-*", "ca-*" ] } } } ] }
Exemplo: negar replicação para regiões específicas
A política a seguir nega a criação ou atualização de canários com réplicas em eu-west-1 ou ap-southeast-1.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "synthetics:CreateCanary", "synthetics:UpdateCanary" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "synthetics:AddReplicaLocations": [ "eu-west-1", "ap-southeast-1" ] } } } ] }
Para obter mais informações sobre permissões do CloudWatch Synthetics, consulte Funções e permissões obrigatórias para canaries do CloudWatch.