- 文档首页
应用性能监控全链路版
用户指南
应用性能监控
权限管理
工作区级别的 IAM 权限控制
工作区级别的 IAM 权限控制
工作区是应用性能监控提供的数据隔离方式,每个工作区拥有独立的数据上报凭证,不仅支持对链路、日志、指标数据做统一管理,而且支持基于工作区精细控制 IAM 用户的权限范围。本文为您介绍如何进行工作区级别的 IAM 权限控制。
火山引擎访问控制(IAM)服务提供针对资源的精细化访问控制能力。您可以使用火山引擎主账号创建 IAM 用户,并对 IAM 用户赋予对应的权限策略,实现多人协作或多场景安全访问的目的,例如:运维人员具备管理所有资源的权限和查看指定资源的权限。IAM 相关详细介绍参见:访问控制。 应用性能监控基于火山引擎访问控制进行权限管理,一条权限策略由两个关键元素构成:
- 操作(Action):IAM 用户可执行的动作,格式为 apmplus_server:{ActionName},例如:apmplus_server:GetWorkspace、apmplus_server:ListWorkspaces。
- 资源(Resource):操作作用的资源范围,通过资源 TRN(Top Resource Name)描述,工作区资源的 TRN 格式为:trn:apmplus_server:{region}:{accountID}:workspace/{workspaceName}。
- 已创建 IAM 用户。详细操作,请参见 用户管理。
- 已经获取工作区资源 TRN 配置所需的关键信息。
- (可选)若需要配置对应资源的 TLS 权限,确保已经获取 TLS 资源 TRN 配置所需的关键信息。
- 在左侧导航栏选择 权限策略,然后单击 新建自定义策略。
- 控制 IAM 用户在应用性能监控中可查看/操作的工作区范围,需要关注以下配置:
- 配置具备编辑权限的自定义策略时,推荐禁用工作区增删改相关的 Action,包括:CreateWorkspace、DeleteWorkspace、UpdateWorkspace。
"apmplus_server:CreateWorkspace",
"apmplus_server:DeleteWorkspace",
"apmplus_server:UpdateWorkspace"
- 通过 trn:apmplus_server:{region}:{accountID}:workspace/{workspaceName} 将 Action 限定到目标工作区资源 TRN 中。
"trn:apmplus_server:*:210xxxx:workspace/friday",
"trn:apmplus_server:*:210xxxx:workspace/today"
常用工作区级别自定义策略的示例如下:
说明
- 实际使用时,需要将工作区资源 TRN 中的 地域、账号 ID、工作区名称 替换为真实信息。
- AI 相关指标默认存放在 default 工作区中,若涉及 AI 应用,配置自定义策略时,推荐对 default 工作区进行授权。
对指定工作区开放应用性能监控全部权限的自定义策略示例:
"Volc_InfluxDB_Proxy:Write",
"cloudmonitor:AgentHeartBeat",
"cloudmonitor:ReportAgentStatus",
"cloudmonitor:ReportAgentDeployStatus",
"cloudmonitor:FetchAgentDeploy",
"cloudmonitor:ReportPipelineStatus",
"cloudmonitor:FetchPipelineConfig"
"trn:apmplus_server:*:210xxxx:workspace/default",
"trn:apmplus_server:*:210xxxx:workspace/today"
"apmplus_server:CreateWorkspace",
"apmplus_server:DeleteWorkspace",
"apmplus_server:UpdateWorkspace"
对指定工作区开放应用性能监控只读权限的自定义策略示例:
"trn:apmplus_server:*:210xxxx:workspace/default",
"trn:apmplus_server:*:210xxxx:workspace/today"
工作区的 Trace 和 Log 数据存储在日志服务(TLS)中,默认情况下,用户仅拥有 Trace 和 Log 数据的访问权限。若需要严格限制 IAM 用户禁止访问的 TLS 资源,可手动配置自定义策略进行约束。TLS 资源配置相关更多说明参考:TLS 权限配置。 TLS 资源的 TRN 格式为:trn:tls:{region}:{accountID}:project/{projectID}/topic/{topicID}。自定义策略示例如下:
"trn:tls:cn-beijing:21xxxxx515:project/fdcxxxxx-ea27-d00xxxxx/topic/73bdxxxxx",
"trn:tls:cn-beijing:21xxxxx515:project/fdcxxxxx-ea27-d00xxxxx/topic/ce92xxxxx"
- 返回 权限策略 页面,搜索 步骤一 中新建的自定义策略,单击目标策略右侧操作列中的 授权。
-
- 选择需要授权的 IAM 用户,完成后单击 提交。
说明
如果存在项目粒度的精细权限控制需求,请勾选目标项目。
-
排查以下配置是否正确:
- 确认自定义策略中是否包含 apmplus_server:GetWorkspace。
- 确认 TRN 中的 {region}、{accountID}、{workspaceName} 是否配置正确。
- 若使用多地域部署场景,需为每个地域的工作区单独配置 Resource,或在地域配置中使用 * 通配符。
此情况说明当前账号已经存在工作区,但当前登录用户缺少工作区权限,可联系主账号进行授权。
主账号下存在多个工作区,一条条配置过于麻烦,如何批量操作?
按照命名规则使用 * 通配符进行配置,例如:workspace/payment-*。
最近更新时间:2026.07.09 17:07:11