You need to enable JavaScript to run this app.
文档中心
应用性能监控全链路版

应用性能监控全链路版

复制全文
下载 pdf
权限管理
工作区级别的 IAM 权限控制
复制全文
下载 pdf
工作区级别的 IAM 权限控制
工作区是应用性能监控提供的数据隔离方式,每个工作区拥有独立的数据上报凭证,不仅支持对链路、日志、指标数据做统一管理,而且支持基于工作区精细控制 IAM 用户的权限范围。本文为您介绍如何进行工作区级别的 IAM 权限控制。
背景信息
火山引擎访问控制(IAM)服务提供针对资源的精细化访问控制能力。您可以使用火山引擎主账号创建 IAM 用户,并对 IAM 用户赋予对应的权限策略,实现多人协作或多场景安全访问的目的,例如:运维人员具备管理所有资源的权限和查看指定资源的权限。IAM 相关详细介绍参见:访问控制
应用性能监控基于火山引擎访问控制进行权限管理,一条权限策略由两个关键元素构成:
  • 操作(Action):IAM 用户可执行的动作,格式为 apmplus_server:{ActionName},例如:apmplus_server:GetWorkspaceapmplus_server:ListWorkspaces
  • 资源(Resource):操作作用的资源范围,通过资源 TRN(Top Resource Name)描述,工作区资源的 TRN 格式为:trn:apmplus_server:{region}:{accountID}:workspace/{workspaceName}
前提条件
  • 已创建 IAM 用户。详细操作,请参见 用户管理
  • 已经获取工作区资源 TRN 配置所需的关键信息。
  • 关键信息
    获取路径
    {region}
    应用性能监控支持的地域 ID。目前支持的地域和地域 ID 信息参见:开服地域
    {accountID}
    账号 ID。前往控制台右上角个人信息中获取。
    {workspaceName}
    工作区名称。前往工作区管理页面获取,详细说明参见:工作区管理
  • (可选)若需要配置对应资源的 TLS 权限,确保已经获取 TLS 资源 TRN 配置所需的关键信息。
  • 关键信息
    获取路径
    {region}
    TLS 支持的地域 ID。目前支持的地域和地域 ID 信息参见:服务地址
    {accountID}
    账号 ID。前往控制台右上角个人信息中获取。
    {projectID}
    日志项目的 ID。前往 TLS 控制台的日志项目管理页面获取,获取路径和更多说明参见:日志项目
    {topicID}
    日志主题的 ID。前往 TLS 控制台的日志主题管理页面获取,获取路径和更多说明参见:日志主题
操作步骤
步骤一:配置工作区级别的自定义策略
  1. 使用火山引擎主账号登录 IAM 控制台
  1. 在左侧导航栏选择 权限策略,然后单击 新建自定义策略
  1. 设置策略名称和策略内容,配置完成后单击 提交
  • 控制 IAM 用户在应用性能监控中可查看/操作的工作区范围,需要关注以下配置:
  • 配置具备编辑权限的自定义策略时,推荐禁用工作区增删改相关的 Action,包括:CreateWorkspaceDeleteWorkspaceUpdateWorkspace
  • ... ...
    {
    "Effect":"Deny",
    "Action":[
    "apmplus_server:CreateWorkspace",
    "apmplus_server:DeleteWorkspace",
    "apmplus_server:UpdateWorkspace"
    ],
    "Resource": [
    "*"
    ]
    }
    ... ...
  • 通过 trn:apmplus_server:{region}:{accountID}:workspace/{workspaceName} 将 Action 限定到目标工作区资源 TRN 中。
  • ... ...
    {
    "Effect": "Allow",
    "Action": [
    "apmplus_server:Get*",
    "apmplus_server:List*"
    ],
    "Resource": [
    "trn:apmplus_server:*:210xxxx:workspace/friday",
    "trn:apmplus_server:*:210xxxx:workspace/today"
    ]
    }
    ... ...
常用工作区级别自定义策略的示例如下:
说明
  • 实际使用时,需要将工作区资源 TRN 中的 地域账号 ID工作区名称 替换为真实信息。
  • AI 相关指标默认存放在 default 工作区中,若涉及 AI 应用,配置自定义策略时,推荐对 default 工作区进行授权。
全部权限
只读权限
对指定工作区开放应用性能监控全部权限的自定义策略示例:
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"apmplus_server:*",
"Volc_InfluxDB_Proxy:Write",
"cloudmonitor:Write",
"cloudmonitor:AgentHeartBeat",
"cloudmonitor:ReportAgentStatus",
"cloudmonitor:ReportAgentDeployStatus",
"cloudmonitor:FetchAgentDeploy",
"cloudmonitor:ReportPipelineStatus",
"cloudmonitor:FetchPipelineConfig"
],
"Resource": [
"trn:apmplus_server:*:210xxxx:workspace/default",
"trn:apmplus_server:*:210xxxx:workspace/today"
]
},
{
"Effect":"Deny",
"Action":[
"apmplus_server:CreateWorkspace",
"apmplus_server:DeleteWorkspace",
"apmplus_server:UpdateWorkspace"
],
"Resource": [
"*"
]
}
]
}
步骤二:(可选)配置对应资源的 TLS 权限
工作区的 Trace 和 Log 数据存储在日志服务(TLS)中,默认情况下,用户仅拥有 Trace 和 Log 数据的访问权限。若需要严格限制 IAM 用户禁止访问的 TLS 资源,可手动配置自定义策略进行约束。TLS 资源配置相关更多说明参考:TLS 权限配置
TLS 资源的 TRN 格式为:trn:tls:{region}:{accountID}:project/{projectID}/topic/{topicID}。自定义策略示例如下:
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"tls:Search*",
"tls:Describe*"
],
"Resource": [
"trn:tls:cn-beijing:21xxxxx515:project/fdcxxxxx-ea27-d00xxxxx/topic/73bdxxxxx",
"trn:tls:cn-beijing:21xxxxx515:project/fdcxxxxx-ea27-d00xxxxx/topic/ce92xxxxx"
]
},
{
"Effect": "Allow",
"Action": [
"tls:DescribeProjects",
"tls:DescribeTopics",
"tls:DescribeTopic"
],
"Resource": [
"*"
]
}
]
}
步骤三:使用自定义策略为 IAM 用户授权
  1. 返回 权限策略 页面,搜索 步骤一 中新建的自定义策略,单击目标策略右侧操作列中的 授权
  • Image
  1. 选择需要授权的 IAM 用户,完成后单击 提交
说明
如果存在项目粒度的精细权限控制需求,请勾选目标项目。
  • Image
常见问题
授权后仍然无法查看工作区,是什么情况?
排查以下配置是否正确:
  • 确认自定义策略中是否包含 apmplus_server:GetWorkspace
  • 确认 TRN 中的 {region}{accountID}{workspaceName} 是否配置正确。
  • 若使用多地域部署场景,需为每个地域的工作区单独配置 Resource,或在地域配置中使用 * 通配符。
登录应用性能监控控制台,提示无权限。
此情况说明当前账号已经存在工作区,但当前登录用户缺少工作区权限,可联系主账号进行授权。
主账号下存在多个工作区,一条条配置过于麻烦,如何批量操作?
按照命名规则使用 * 通配符进行配置,例如:workspace/payment-*
最近更新时间:2026.07.09 17:07:11
这个页面对您有帮助吗?
有用
有用
无用
无用