Каждый инструмент расчета затрат AWS в конечном итоге требует от вас одну и ту же ужасающую вещь: роль IAM. И каждый поставщик говорит об этом одно и то же обнадеживающее слово: «только для чтения». Я хочу точно сказать вам, что означает это слово, когда его произносит CloudWise, потому что «читай-...
Каждый инструмент расчета затрат AWS в конечном итоге требует от вас одну и ту же ужасающую вещь: роль IAM. И каждый поставщик говорит об этом одно и то же обнадеживающее слово: «только для чтения». Я хочу точно сказать вам, что означает это слово, когда его произносит CloudWise, потому что «только для чтения» используется в этой отрасли достаточно свободно, и одного этого слова недостаточно, чтобы доверять кому-либо, включая нас. Итак, этот пост — IAM, а не маркетинг.
Роль, которую вы на самом деле предоставляете
Когда вы подключаете учетную запись AWS с помощью настройки CloudWise в один клик, вы запускаете ровно один стек CloudFormation: стек мониторинга. В онбординге нет кнопки, которая запускает что-либо еще: startConnect('monitoring') — единственный путь, который вызывает поток подключения.
Политика этого стека (cloudwise-cur-setup-template.yaml) представляет собой специальный список разрешений, который мы написали и поддерживаем, а не политику ReadOnlyAccess, управляемую AWS. Это различие имеет большее значение, чем кажется на первый взгляд: ReadOnlyAccess огромен и расплывчат — он предоставляет доступ для чтения практически к каждому сервису AWS, включая те, на которые у CloudWise нет причин когда-либо обращать внимание. Наша политика ограничена тем, что действительно необходимо для сканирования затрат, действие за действием: ec2:DescribeInstances, rds:DescribeDBInstances, s3:ListAllMyBuckets,