

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar políticas de acesso para o Performance Insights
<a name="performance-insights-policies"></a>

Para acessar o Performance Insights, é necessário ter as permissões apropriadas do AWS Identity and Access Management (IAM). Você tem as seguintes opções para conceder acesso:
+ Anexe a política gerenciada `AmazonRDSPerformanceInsightsReadOnly` a um conjunto de permissões ou perfil.
+ Crie uma política do IAM personalizada e anexe ela a um conjunto de permissões ou perfil.

Além disso, se você especificou uma chave gerenciada pelo cliente quando ativou o Performance Insights, certifique-se de que os usuários em sua conta têm as permissões `kms:Decrypt` e `kms:GenerateDataKey` na chave do KMS.

**nota**  
Para criptografia em repouso com gerenciamento de AWS KMS chaves e grupos de segurança, o Amazon DocumentDB aproveita a tecnologia operacional que é compartilhada com o Amazon RDS. [https://aws.amazon.com/rds](https://aws.amazon.com/rds)

## Anexando a AmazonRDSPerformanceInsightsReadOnly política a um principal do IAM
<a name="USER_PerfInsights.access-control.IAM-principal"></a>

`AmazonRDSPerformanceInsightsReadOnly`é uma política AWS gerenciada que concede acesso a todas as operações somente de leitura da API Amazon DocumentDB Performance Insights. Atualmente, todas as operações nesta API são somente leitura. Se você anexar `AmazonRDSPerformanceInsightsReadOnly` a um conjunto de permissões ou perfil, o destinatário poderá usar o Performance Insights com outros recursos do console.

## Criação de uma política de IAM personalizada para o Performance Insights
<a name="USER_PerfInsights.access-control.custom-policy"></a>

Para usuários que não têm a política `AmazonRDSPerformanceInsightsReadOnly`, é possível conceder acesso ao Performance Insights criando ou modificando uma política do IAM gerenciada pelo usuário. Quando você anexa a política a um conjunto de permissões ou perfil, o destinatário pode usar o Performance Insights.

**Para criar uma política personalizada**

1. Abra o console do IAM em [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. No painel de navegação, selecione **Políticas**.

1. Selecione **Criar política**.

1. Na página **Create Policy (Criar política)**, escolha a guia JSON. 

1. Copie e cole o texto a seguir, {{us-east-1}} substituindo-o pelo nome da sua AWS região e {{111122223333}} pelo número da sua conta de cliente.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": "rds:DescribeDBInstances",
               "Resource": "*"
           },
           {
               "Effect": "Allow",
               "Action": "rds:DescribeDBClusters",
               "Resource": "*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:DescribeDimensionKeys",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:GetDimensionKeyDetails",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:GetResourceMetadata",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:GetResourceMetrics",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:ListAvailableResourceDimensions",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           },
           {
               "Effect": "Allow",
               "Action": "pi:ListAvailableResourceMetrics",
               "Resource": "arn:aws:pi:us-east-1:111122223333:metrics/rds/*"
           }
       ]
   }
   ```

------

1. Escolha **Review policy (Revisar política)**.

1. Forneça um nome para a política e, se preferir, uma descrição. Em seguida, escolha **Criar política**.

Agora você pode anexar a política a um conjunto de permissões ou perfil. O procedimento a seguir pressupõe que você já tem um usuário disponível para essa finalidade.

**Como anexar a política a um usuário**

1. Abra o console do IAM em [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. No painel de navegação, escolha **Usuários**.

1. Escolha um usuário existente na lista.
**Importante**  
Para usar o Performance Insights, você deve ter acesso ao Amazon DocumentDB e à política personalizada. Por exemplo, a política ** AmazonDocDBReadOnlyAccess ** predefinida fornece acesso somente para leitura à Amazon. DocDB.For Mais informações, consulte [ Gerenciamento do acesso usando políticas. ](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/UsingWithRDS.IAM.html#security_iam_access-manage)

1. Na página **Summary (Resumo)**, escolha **Add permissions (Adicionar permissões)**.

1. Escolha **Anexar políticas existentes diretamente**. Em **Pesquisar**, digite os primeiros caracteres do nome da sua política, conforme mostrado a seguir.  
![Escolher uma política](https://docs.aws.amazon.com/pt_br/documentdb/latest/devguide/images/performance-insights/pi-add-permissions.png)

1. Escolha a política e, em seguida, escolha **Próximo: revisar**.

1. Escolha **Adicionar permissões**.

## Configurando um AWS KMS política para Performance Insights
<a name="USER_PerfInsights.access-control.cmk-policy"></a>

O Performance Insights usa um AWS KMS key para criptografar dados confidenciais. Ao habilitar o Performance Insights por meio da API ou do console, você tem as seguintes opções:
+ Escolha o padrão Chave gerenciada pela AWS.

  O Amazon DocumentDB usa o Chave gerenciada pela AWS para sua nova instância de banco de dados. O Amazon DocumentDB cria um Chave gerenciada pela AWS para sua AWS conta. Sua AWS conta tem um diferente Chave gerenciada pela AWS para o Amazon DocumentDB para cada AWS região.
+ Escolha uma chave gerenciada pelo cliente.

  Se você especificar uma chave gerenciada pelo cliente, os usuários em sua conta que chamam a API do Performance Insights precisarão das permissões `kms:Decrypt` e `kms:GenerateDataKey` na chave do KMS. Gerencie as permissões da chave KMS usando a política de AWS KMS chaves em vez de usar políticas do IAM. Para obter mais informações, consulte [Usar políticas de chaves no AWS KMS](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html).

**Example**  
A política de chave de exemplo a seguir mostra como adicionar instruções à sua política da chaves do KMS. Essas instruções permitem acesso ao Performance Insights. Dependendo de como você usa o AWS KMS, talvez você queira alterar algumas restrições. Antes de adicionar instruções à política, remova todos os comentários.