Aktionen, Ressourcen und Bedingungsschlüssel für Amazon CloudWatch - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für Amazon CloudWatch

Amazon CloudWatch (Servicepräfix: cloudwatch) stellt die folgenden servicespezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel für die Verwendung in IAM-Berechtigungsrichtlinien bereit.

Referenzen:

Von Amazon CloudWatch definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, erlauben oder verweigern Sie in der Regel den Zugriff auf die API-Operation oder den CLI-Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie einen ARN dieses Typs in einer Anweisung mit dieser Aktion angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Element Resource in einer IAM-Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp einen ARN oder ein Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
BatchGetServiceLevelIndicatorReport Gewährt die Berechtigung zum Batch-Abruf eines Service-Level-Indicator-Berichts Lesen
BatchGetServiceLevelObjectiveBudgetReport Gewährt die Berechtigung zum Batch-Abruf eines Service-Level-Ziel-Budgetberichts Lesen

slo*

CreateServiceLevelObjective Gewährt die Berechtigung zum Erstellen eines Service-Level-Ziels Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteAlarms Gewährt die Berechtigung zum Löschen einer Sammlung von Alarmen Write

alarm*

DeleteAnomalyDetector Gewährt die Berechtigung zum Löschen des angegebenen Anomalieerkennungsmodells aus Ihrem Konto Write
DeleteDashboards Gewährt die Berechtigung zum Löschen aller von Ihnen angegebenen CloudWatch-Dashboards Write

dashboard*

DeleteInsightRules Gewährt die Berechtigung zum Löschen einer Sammlung von Einsichtsregeln Write

insight-rule*

DeleteMetricStream Gewährt die Berechtigung zum Löschen des von Ihnen angegebenen CloudWatch Metric Streams Schreiben

metric-stream*

DeleteServiceLevelObjective Gewährt die Berechtigung zum Löschen eines Service-Level-Ziels Schreiben

slo*

DescribeAlarmHistory Gewährt die Berechtigung zum Abrufen des Verlaufs für den angegebenen Alarm Read

alarm*

DescribeAlarms Gewährt die Berechtigung zum Beschreiben aller Alarme, die derzeit im Besitz des Benutzerkontos sind. Read

alarm*

DescribeAlarmsForMetric Gewährt die Berechtigung zum Beschreiben aller Alarme, die für die angegebene Metrik konfiguriert sind, die derzeit im Besitz des Benutzerkontos ist Read
DescribeAnomalyDetectors Gewährt die Berechtigung zum Auflisten der Anomalieerkennungsmodelle, die Sie in Ihrem Konto erstellt haben Read
DescribeInsightRules Gewährt die Berechtigung zum Beschreiben alle Einsichtsregeln, die derzeit im Besitz des Benutzerkontos sind Read
DisableAlarmActions Gewährt die Berechtigung zum Deaktivieren von Aktionen für eine Sammlung von Alarmen Write

alarm*

DisableInsightRules Gewährt die Berechtigung zum Deaktivieren einer Sammlung von Einsichtsregeln Write

insight-rule*

EnableAlarmActions Gewährt die Berechtigung zum Aktivieren von Aktionen für eine Sammlung von Alarmen Write

alarm*

EnableInsightRules Gewährt die Berechtigung zum Aktivieren einer Sammlung von Einsichtsregeln Schreiben

insight-rule*

EnableTopologyDiscovery Gewährt die Berechtigung zum Aktivieren einer CloudWatch-Topologieerkennung Schreiben
GenerateQuery Gewährt die Berechtigung, anhand einer Aufforderung in natürlicher Sprache eine Metrics Insights- oder Logs Insights-Abfragezeichenfolge zu generieren Lesen
GetDashboard Gewährt die Berechtigung zum Anzeigen der Details des von Ihnen angegebenen CloudWatch-Dashboards Read

dashboard*

GetInsightRuleReport Gewährt die Berechtigung für das Zurückgeben der Top-N-Berichte der eindeutigen Beitragenden über einen Zeitraum für eine bestimmte Einsichtsregel Read

insight-rule*

GetMetricData Gewährt die Berechtigung zum Batchabruf von CloudWatch-Kennzahlen und zum Ausführen von Metrikberechnungen für die abgerufenen Daten Read
GetMetricStatistics Gewährt die Berechtigung zum Abrufen von Statistiken für die angegebene Metrik Read
GetMetricStream Gewährt die Berechtigung, die Details eines CloudWatch Metric Streams zurückzugeben Read

metric-stream*

GetMetricWidgetImage Gewährt die Berechtigung zum Abrufen von Snapshots von Metrik-Widgets Lesen
GetService Gewährt die Berechtigung zum Abrufen von Informationen über einen Service Lesen

service*

GetServiceData [nur Berechtigung] Gewährt die Berechtigung zum Abrufen von Servicedaten Lesen

service*

GetServiceLevelObjective Gewährt die Berechtigung zum Abrufen von Informationen zum Servicelevel-Ziel Lesen

slo*

GetTopologyDiscoveryStatus [nur Berechtigung] Gewährt die Berechtigung zum Abrufen eines CloudWatch-Topologie-Discovery-Status Lesen
GetTopologyMap Gewährt die Berechtigung zum Abrufen einer CloudWatch-Topologiemap Lesen
Gewährt die Berechtigung zum Freigeben von CloudWatch-Ressourcen für ein Überwachungs-Konto Schreiben
ListDashboards Gewährt die Berechtigung zum Zurückgeben einer Liste aller CloudWatch-Dashboards in Ihrem Konto Auflisten
ListManagedInsightRules Gewährt die Berechtigung zum Auflisten der verfügbaren verwalteten Insight-Regeln für einen bestimmten Ressourcen-ARN. Lesen

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestManagedResourceARNs

ListMetricStreams Gewährt die Berechtigung zum Zurückgeben einer Liste aller CloudWatch Metric Streams in Ihrem Konto List
ListMetrics Gewährt die Berechtigung zum Abrufen einer Liste gültiger Metriken, die für den Besitzer des AWS-Konto gespeichert sind Auflisten
ListServiceLevelObjectives Gewährt die Berechtigung zum Auflisten von Service-Level-Zielen Auflisten
ListServices Gewährt die Berechtigung zum Auflisten von Services Auflisten
ListTagsForResource Gewährt die Berechtigung zum Auflisten von Tags für eine Amazon-CloudWatch-Ressource List

alarm

insight-rule

slo

SZENARIO: CloudWatch-Alarm

alarm*

SZENARIO: CloudWatch-InsightRule

insight-rule*

SZENARIO: CloudWatch-ServiceLevelObjective

slo*

PutAnomalyDetector Gewährt die Berechtigung zum Erstellen oder Aktualisieren eines Anomalieerkennungsmodells für eine CloudWatch-Metrik Write
PutCompositeAlarm Gewährt die Berechtigung zum Erstellen oder Aktualisieren eines zusammengesetzten Alarms Write

alarm*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:AlarmActions

PutDashboard Gewährt die Berechtigung zum Erstellen eines CloudWatch-Dashboards oder zum Aktualisieren eines vorhandenen Dashboards, falls es bereits vorhanden ist Write

dashboard*

PutInsightRule Gewährt die Berechtigung zum Erteilen einer neuen oder zum Ersetzen einer vorhanden Einsichtsregel Schreiben

insight-rule*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestInsightRuleLogGroups

PutManagedInsightRules Gewährt die Berechtigung zum Erstellen verwalteter Insight-Regeln. Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:requestManagedResourceARNs

PutMetricAlarm Gewährt die Berechtigung zum Erstellen oder Aktualisieren eines Alarms und ordnet ihn der angegebenen Amazon-CloudWatch-Metrik zu Write

alarm*

aws:RequestTag/${TagKey}

aws:TagKeys

cloudwatch:AlarmActions

PutMetricData Gewährt die Berechtigung zum Veröffentlichen von Metrikdatenpunkten in Amazon CloudWatch Write

cloudwatch:namespace

PutMetricStream Gewährt die Berechtigung, einen CloudWatch Metric Stream zu erstellen oder einen vorhandenen Metric Stream zu aktualisieren, falls er bereits vorhanden ist Write

metric-stream*

aws:RequestTag/${TagKey}

aws:TagKeys

SetAlarmState Gewährt die Berechtigung zum vorübergehen Festlegen des Status eines Alarms für Testzwecke Write

alarm*

StartMetricStreams Gewährt die Berechtigung, alle von Ihnen angegebenen CloudWatch Metric Streams zu starten Write

metric-stream*

StopMetricStreams Gewährt die Berechtigung, alle von Ihnen angegebenen CloudWatch Metric Streams zu stoppen Write

metric-stream*

TagResource Gewährt die Berechtigung zum Hinzufügen von Tags zu einer Amazon-CloudWatch-Ressource Markieren

alarm

insight-rule

slo

aws:TagKeys

aws:RequestTag/${TagKey}

SZENARIO: CloudWatch-Alarm

alarm*

SZENARIO: CloudWatch-InsightRule

insight-rule*

SZENARIO: CloudWatch-ServiceLevelObjective

slo*

UntagResource Gewährt die Berechtigung zum Entfernen eines Tags aus einer Amazon-CloudWatch-Ressource Markieren

alarm

insight-rule

slo

aws:TagKeys

SZENARIO: CloudWatch-Alarm

alarm*

SZENARIO: CloudWatch-InsightRule

insight-rule*

SZENARIO: CloudWatch-ServiceLevelObjective

slo*

UpdateServiceLevelObjective Gewährt die Berechtigung zum Aktualisieren eines Service-Level-Ziels Schreiben

slo*

Von Amazon CloudWatch definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle „Aktionen“ identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
alarm arn:${Partition}:cloudwatch:${Region}:${Account}:alarm:${AlarmName}

aws:ResourceTag/${TagKey}

dashboard arn:${Partition}:cloudwatch::${Account}:dashboard/${DashboardName}
insight-rule arn:${Partition}:cloudwatch:${Region}:${Account}:insight-rule/${InsightRuleName}

aws:ResourceTag/${TagKey}

metric-stream arn:${Partition}:cloudwatch:${Region}:${Account}:metric-stream/${MetricStreamName}

aws:ResourceTag/${TagKey}

slo arn:${Partition}:cloudwatch:${Region}:${Account}:slo/${SloName}

aws:ResourceTag/${TagKey}

service arn:${Partition}:cloudwatch:${Region}:${Account}:service/${ServiceName}-${UniqueAttributesHex}

aws:ResourceTag/${TagKey}

Bedingungsschlüssel für Amazon CloudWatch

Amazon CloudWatch definiert die folgenden Bedingungsschlüssel, die im Condition-Element einer IAM-Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Bedingungsschlüssel.

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert Aktionen basierend auf den zulässigen Werten für die einzelnen Tags Zeichenfolge
aws:ResourceTag/${TagKey} Filtert Aktionen basierend auf dem Tag-Wert, der der Ressource zugeordnet ist. Zeichenfolge
aws:TagKeys Filtert Aktionen basierend auf den obligatorischen Tags in der Anforderung ArrayOfString
cloudwatch:AlarmActions Filtert Aktionen basierend auf definierten Alarmaktionen ArrayOfString
cloudwatch:namespace Filtert Aktionen basierend auf optionalen Namespace-Werten. Zeichenfolge
cloudwatch:requestInsightRuleLogGroups Filtert Aktionen basierend auf den in einer Insight-Regel angegebenen Protokollgruppen ArrayOfString
cloudwatch:requestManagedResourceARNs Filtert den Zugriff nach den in einer verwalteten Insight-Regel angegebenen Ressourcen-ARNs. ArrayOfARN