View a markdown version of this page

Wenden Sie die tagbasierte Zugriffskontrolle in Connect Customer an - Amazon Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wenden Sie die tagbasierte Zugriffskontrolle in Connect Customer an

Sie wenden Tag-basierte Zugriffskontrollen an, um den detaillierten Zugriff auf bestimmte Ressourcen anhand der zugewiesenen Ressourcen-Tags zu konfigurieren. Sie können tagbasierte Zugriffskontrollen konfigurieren, indem Sie die API/SDK oder die Connect Customer Admin-Website für unterstützte Ressourcen verwenden.

Wenden Sie die tagbasierte Zugriffskontrolle mit dem an API/SDK

Um mit Tags den Zugriff auf Ressourcen innerhalb Ihrer AWS-Konten zu steuern, müssen Sie Tag-Informationen im Bedingungselement einer IAM-Richtlinie angeben. Um beispielsweise den Zugriff auf Ihre Voice ID-Domain auf der Grundlage der Tags zu steuern, die Sie ihr zugewiesen haben, verwenden Sie den aws:ResourceTag/key-name Bedingungsschlüssel zusammen mit einem bestimmten Operator, der z. B. angibt, welches Tag-Schlüssel/Wert-Paar StringEquals an die Domain angehängt werden muss, damit bestimmte Aktionen für die Domain zulässig sind.

Ausführlichere Informationen zu Tag-basierter Zugriffskontrolle finden Sie unter Steuerung des Zugriffs auf AWS-Ressourcen mithilfe von Tags im IAM-Benutzerhandbuch.

Wenden Sie die tagbasierte Zugriffskontrolle mit dem an Connect Customer Admin-Website

Ein Ressourcen-Tag ist ein benutzerdefiniertes Metadatenlabel, das Sie einer Ressource hinzufügen können, um sie bei einer Suche leichter zu identifizieren, zu organisieren und zu finden. Sie können Tags programmgesteuert mithilfe von Connect Customer anwenden SDK/APIs, und für bestimmte Ressourcen können Sie Tags von der Connect Customer-Konsole aus anwenden. Weitere Informationen über Ressourcen-Tags finden Sie unter Fügen Sie Stichwörter zu Ressourcen in Connect Customer hinzu.

Ein Zugriffskontroll-Tag ähnelt einem Ressourcen-Tag insofern, als es dieselbe Key:value Struktur verwendet. Der Unterschied zu einem Zugriffskontroll-Tag besteht jedoch darin, dass es Autorisierungskontrollen einführt, die den Zugriff eines Benutzers auf bestimmte Ressourcen beschränken, die Ressourcen-Tags mit identischen Key:value Paaren enthalten. Zugriffskontroll-Tags werden in Sicherheitsprofilen definiert, indem zuerst die Ressource (Routing-Profil, Warteschlange, Benutzer) ausgewählt wird, für die der Zugriff gesteuert werden soll, und dann das Key:value Paar definiert wird, auf das die Zuordnung erfolgen soll. Sobald ein Sicherheitsprofil mit Zugriffskontroll-Tags auf einen Benutzer angewendet wurde, schränkt es seinen Zugriff auf der Grundlage der definierten Kombination aus den ausgewählten Ressourcen und den Zugriffskontroll-Tags ein (Key:value). Wenn keine Zugriffskontroll-Tags angewendet werden, kann ein Benutzer alle Ressourcen sehen, sofern er dazu berechtigt ist.

Um den Zugriff auf Ressourcen auf der Admin-Website Ihrer Connect Customer-Instanz mithilfe von Tags zu kontrollieren, müssen Sie den Abschnitt zur Zugriffskontrolle innerhalb eines bestimmten Sicherheitsprofils konfigurieren. Um beispielsweise den Zugriff auf ein Routing-Profil auf der Grundlage der Tags zu kontrollieren, die Sie ihm zugewiesen haben, würden Sie das Routing-Profil als zugriffskontrollierte Ressource angeben und dann angeben, für welches Key:value Tag-Paar Sie den Zugriff ermöglichen möchten.

Einschränkungen der Konfiguration

Tags für die Zugriffskontrolle werden in einem Sicherheitsprofil konfiguriert. Sie können bis zu vier Zugriffskontrolltags für ein einzelnes Sicherheitsprofil konfigurieren. Durch das Hinzufügen zusätzlicher Zugriffskontrolltags wird das Sicherheitsprofil restriktiver. Wenn Sie beispielsweise zwei Zugriffskontroll-Tags wie Department:X und hinzufügen würdenCountry:Y, könnten sie nur Ressourcen sehen, die beide Tags enthalten.

Benutzern können maximal sieben Sicherheitsprofile zugewiesen werden, die Zugriffskontroll-Tags enthalten. Wenn einem einzelnen Benutzer mehrere Sicherheitsprofile mit Zugriffskontrolltags zugewiesen werden, werden die tagbasierten Zugriffskontrollen weniger restriktiv. Wenn ein Benutzer beispielsweise ein Sicherheitsprofil mit einem Zugriffskontrolltag wie Country:USA und ein anderes Sicherheitsprofil mit einem Zugriffskontrolltag wie hätteCountry:Argentina, könnte ein Benutzer Ressourcen sehen, die mit Country:USA oder gekennzeichnet sindCountry:Argentina. Ein Benutzer kann andere Sicherheitsprofile haben, sofern diese zusätzlichen Sicherheitsprofile keine Tags enthalten. Wenn mehrere Sicherheitsprofile mit sich überschneidenden Ressourcenberechtigungen vorhanden sind, wird das Sicherheitsprofil ohne tagbasierte Zugriffskontrollen gegenüber dem Profil mit tagbasierten Zugriffskontrollen durchgesetzt.

Dienstbezogene Rollen sind erforderlich, um Ressourcen-Tags oder Zugriffskontroll-Tags zu konfigurieren. Wenn Ihre Instanz nach Oktober 2018 erstellt wurde, ist sie standardmäßig mit Ihrer Connect Customer-Instance verfügbar. Wenn Sie jedoch über eine ältere Instance verfügen, finden Sie unter Verwenden von serviceverknüpften Rollen für Connect-Kunden eine Anleitung zum Aktivieren von serviceverknüpften Rollen.

Bewährte Methoden für die Anwendung tagbasierter Zugriffskontrollen

Die Anwendung tagbasierter Zugriffskontrollen ist eine erweiterte Konfigurationsfunktion, die von Connect Customer unterstützt wird und dem Modell der AWS gemeinsamen Verantwortung folgt. Es ist wichtig, sicherzustellen, dass Sie Ihre Instance korrekt konfigurieren, um Ihren gewünschten Autorisierungsanforderungen zu entsprechen. Weitere Informationen finden Sie unter AWS -Modell der geteilten Verantwortung.

Stellen Sie sicher, dass Sie mindestens Anzeigeberechtigungen für die Ressourcen aktiviert haben, für die Sie die tagbasierte Zugriffskontrolle aktivieren. Dadurch wird sichergestellt, dass Sie Inkonsistenzen bei Berechtigungen vermeiden, die zu verweigerten Zugriffsanfragen führen.

Tag-based Zugriffskontrollen sind auf Ressourcenebene aktiviert, was bedeutet, dass jede Ressource unabhängig eingeschränkt werden kann. In bestimmten Anwendungsfällen mag dies akzeptabel sein, es wird jedoch als bewährte Methode angesehen, tagbasierte Zugriffskontrollen für alle Ressourcen zusammen zu aktivieren. Wenn Sie beispielsweise den Zugriff für Benutzer, aber nicht für Sicherheitsprofile aktivieren, könnte ein Benutzer ein Sicherheitsprofil mit Rechten erstellen, die Ihre beabsichtigten Einstellungen für die Benutzerzugriffskontrolle ersetzen.

Wenn Benutzer mit tagbasierten Zugriffskontrollen an der Connect Customer-Konsole angemeldet sind, können sie nicht auf historische Änderungsprotokolle für die Ressourcen zugreifen, auf die sie beschränkt sind.

Es hat sich bewährt, den Zugriff auf Folgendes zu deaktivieren, resources/modules wenn Sie tagbasierte Zugriffskontrollen in der Connect Customer-Konsole anwenden. Wenn Sie den Zugriff auf diese Ressourcen nicht deaktivieren, wird Benutzern mit tagbasierten Zugriffskontrollen für eine bestimmte Ressource, die diese Seiten aufrufen, möglicherweise eine uneingeschränkte Liste von Benutzern, Sicherheitsprofilen, Routing-Profilen, Warteschlangen, Flows oder Flow-Modulen angezeigt. Weitere Informationen über die Verwaltung von Berechtigungen finden Sie unter Liste der Sicherheitsprofilberechtigungen in Connect Customer.

Module

Erlaubnis, den Zugriff zu deaktivieren

Kontaktsuche

Kontaktsuche

Dashboard

Zugriff auf Metriken

Flüsse

Flows – Anzeigen

Flow-Module

Flow-Module – Ansicht

Prognosen

Prognosen

Historisches changes/Audit Portal

Zugriff auf Metriken

Betriebsstunden

Betriebsstunden – Anzeigen

Login/Login unser Bericht

Login/Logout Bericht — Ansehen

Outbound-Kampagne

Kampagnen – Ansicht

Eingabeaufforderungen

Eingabeaufforderungen – Ansicht

Schnellverbindung

Schnellverbindungen – Anzeigen

Regeln

Regeln – Anzeigen

Gespeicherte Berichte

Gespeicherte Berichte – Anzeigen

Planung

Zeitplanmanager

Planung

Veröffentlichter Terminkalender