如何限制CloudWatch预定义AWS/Billing指标命名空间的访问
AWS CloudWatch AWS/Billing 命名空间权限管控方案
以下两种方案可分别匹配你的需求:
方案1:完全屏蔽该指标命名空间,所有用户不可见
通过IAM权限策略拦截所有针对AWS/Billing命名空间的指标查询、列表请求,用户在控制台的命名空间列表中不会看到该选项,实现完全屏蔽。
- 给所有用户、用户组、角色附加如下拒绝策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "cloudwatch:ListMetrics", "cloudwatch:GetMetricStatistics", "cloudwatch:GetMetricData" ], "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": "AWS/Billing" } } } ] }
- 注意:请勿为普通用户分配全管理权限(AdministratorAccess),否则Deny规则会被绕过。
方案2:保留命名空间可见性,禁止查看内部数据
用户可以在控制台看到AWS/Billing命名空间入口,但点击查询时无法获取任何指标数值。
- 给所有用户、用户组、角色附加如下拒绝策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "cloudwatch:GetMetricStatistics", "cloudwatch:GetMetricData" ], "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": "AWS/Billing" } } } ] }
额外提示:AWS根账号默认不受上述IAM策略限制,若需限制根账号访问,需先在账号Billing偏好设置中开启「IAM用户/角色访问账单信息」开关。
内容的提问来源于stack exchange,提问作者ameesha gupta
相关产品推荐
相关产品推荐

