You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制CloudWatch预定义AWS/Billing指标命名空间的访问

AWS CloudWatch AWS/Billing 命名空间权限管控方案

以下两种方案可分别匹配你的需求:

方案1:完全屏蔽该指标命名空间,所有用户不可见

通过IAM权限策略拦截所有针对AWS/Billing命名空间的指标查询、列表请求,用户在控制台的命名空间列表中不会看到该选项,实现完全屏蔽。

  • 给所有用户、用户组、角色附加如下拒绝策略:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "cloudwatch:ListMetrics",
                "cloudwatch:GetMetricStatistics",
                "cloudwatch:GetMetricData"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "cloudwatch:namespace": "AWS/Billing"
                }
            }
        }
    ]
}
  • 注意:请勿为普通用户分配全管理权限(AdministratorAccess),否则Deny规则会被绕过。

方案2:保留命名空间可见性,禁止查看内部数据

用户可以在控制台看到AWS/Billing命名空间入口,但点击查询时无法获取任何指标数值。

  • 给所有用户、用户组、角色附加如下拒绝策略:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "cloudwatch:GetMetricStatistics",
                "cloudwatch:GetMetricData"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "cloudwatch:namespace": "AWS/Billing"
                }
            }
        }
    ]
}

额外提示:AWS根账号默认不受上述IAM策略限制,若需限制根账号访问,需先在账号Billing偏好设置中开启「IAM用户/角色访问账单信息」开关。

内容的提问来源于stack exchange,提问作者ameesha gupta

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 21:54:02