Amazon Kendra ist nicht mehr offen für neue Kunden. In den Amazon Bedrock Knowledge Bases finden Sie ähnliche Funktionen wie. Amazon KendraWeitere Informationen.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wie Amazon Kendra mit IAM arbeitet
Bevor Sie IAM verwenden, um den Zugriff auf Amazon Kendra zu verwalten, sollten Sie wissen, welche IAM-Funktionen für Amazon Kendra verfügbar sind. Einen allgemeinen Überblick darüber, wie Amazon Kendra und andere AWS Dienste mit IAM arbeiten, finden Sie im IAM-Benutzerhandbuch unter AWS Services That Work with IAM.
Themen
Identitätsbasierte Richtlinien von Amazon Kendra
Mit identitätsbasierten IAM-Richtlinien können Sie angeben, welche Aktionen und Ressourcen zugelassen oder abgelehnt werden. Darüber hinaus können Sie die Bedingungen festlegen, unter denen Aktionen zugelassen oder abgelehnt werden. Amazon Kendra unterstützt bestimmte Aktionen, Ressourcen und Bedingungsschlüssel. Informationen zu sämtlichen Elementen, die Sie in einer JSON-Richtlinie verwenden, finden Sie in der IAM-Referenz für JSON-Richtlinienelemente im IAM-Benutzerhandbuch.
Aktionen
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das Element Action einer JSON-Richtlinie beschreibt die Aktionen, mit denen Sie den Zugriff in einer Richtlinie zulassen oder verweigern können. Nehmen Sie Aktionen in eine Richtlinie auf, um Berechtigungen zur Ausführung des zugehörigen Vorgangs zu gewähren.
Bei Richtlinienaktionen in Amazon Kendra wird vor der Aktion das folgende Präfix verwendet:kendra:. Um beispielsweise jemandem die Erlaubnis zu erteilen, Amazon Kendra-Indizes mit dem ListIndices API-Vorgang aufzulisten, nehmen Sie die kendra:ListIndices Aktion in seine Richtlinie auf. Richtlinienanweisungen müssen entweder ein – Actionoder ein NotAction-Element enthalten. Amazon Kendra definiert seine eigenen Aktionen, die Aufgaben beschreiben, die Sie mit diesem Service ausführen können.
Um mehrere Aktionen in einer einzigen Anweisung anzugeben, trennen Sie sie wie folgt durch Kommata:
"Action": [ "kendra:action1", "kendra:action2"
Sie können auch Platzhalter verwenden, um mehrere Aktionen anzugeben. Beispielsweise können Sie alle Aktionen festlegen, die mit dem Wort Describe beginnen, einschließlich der folgenden Aktion:
"Action": "kendra:Describe*"
Eine Liste der Amazon Kendra-Aktionen finden Sie unter Von Amazon Kendra definierte Aktionen im IAM-Benutzerhandbuch.
Ressourcen
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das JSON-Richtlinienelement Resource gibt die Objekte an, auf welche die Aktion angewendet wird. Als Best Practice geben Sie eine Ressource mit dem zugehörigen Amazon-Ressourcennamen (ARN) an. Verwenden Sie für Aktionen, die keine Berechtigungen auf Ressourcenebene unterstützen, einen Platzhalter (*), um anzugeben, dass die Anweisung für alle Ressourcen gilt.
"Resource": "*"
Die Amazon Kendra-Indexressource hat den folgenden ARN:
arn:${Partition}:kendra:${Region}:${Account}:index/${IndexId}
Weitere Informationen zum Format von ARNs finden Sie unter Amazon Resource Names (ARNs) und AWS Service Namespaces.
Um beispielsweise einen Index in Ihrer Anweisung anzugeben, verwenden Sie die GUID des Indexes im folgenden ARN:
"Resource": "arn:aws:kendra:${Region}:${Account}:index/${GUID}"
Um alle Indizes anzugeben, die zu einem bestimmten Konto gehören, verwenden Sie den Platzhalter (*):
"Resource": "arn:aws:${Region}:${Account}:index/*"
Einige Amazon Kendra-Aktionen, z. B. die zum Erstellen von Ressourcen, können für eine bestimmte Ressource nicht ausgeführt werden. In diesen Fällen müssen Sie den Platzhalter (*) verwenden.
"Resource": "*"
Eine Liste der Amazon Kendra-Ressourcentypen und ihrer ARNs finden Sie im IAM-Benutzerhandbuch unter Von Amazon Kendra definierte Ressourcen. Informationen dazu, mit welchen Aktionen Sie den ARN jeder Ressource angeben können, finden Sie unter Von Amazon Kendra definierte Aktionen.
Bedingungsschlüssel
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das Element Condition gibt an, wann Anweisungen auf der Grundlage definierter Kriterien ausgeführt werden. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren verwenden, z. B. ist gleich oder kleiner als, damit die Bedingung in der Richtlinie mit Werten in der Anforderung übereinstimmt. Alle AWS globalen Bedingungsschlüssel finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Amazon Kendra stellt keine dienstspezifischen Bedingungsschlüssel zur Verfügung, unterstützt jedoch die Verwendung einiger globaler Bedingungsschlüssel. Alle AWS globalen Bedingungsschlüssel finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Beispiele
Beispiele für identitätsbasierte Richtlinien von Amazon Kendra finden Sie unter. Beispiele für Amazon Identity-based Kendra-Richtlinien
Richtlinien von Amazon Kendra Resource-based
Amazon Kendra unterstützt keine ressourcenbasierten Richtlinien.
Zugriffssteuerungslisten (ACLs)
Amazon Kendra unterstützt keine Zugriffskontrolllisten (ACLs) für den Zugriff auf Dienste und Ressourcen. AWS
Autorisierung basiert auf Amazon Kendra-Tags
Sie können bestimmten Typen von Amazon Kendra-Ressourcen Stichwörter zuordnen, um den Zugriff auf diese Ressourcen zu autorisieren. Um den Zugriff anhand von Stichwörtern zu steuern, geben Sie Tag-Informationen im Bedingungselement einer Richtlinie ein, indem Sie die aws:TagKeys Bedingungstastenaws:RequestTag/, oder verwenden.key-name
In der folgenden Tabelle sind die Aktionen, die entsprechenden Ressourcentypen und die Bedingungsschlüssel für die tagbasierte Zugriffssteuerung aufgeführt. Jede Aktion wird basierend auf den Tags autorisiert, die dem entsprechenden Ressourcentyp zugeordnet sind.
| Action | Ressourcentyp | Bedingungsschlüssel |
|---|---|---|
| CreateDataSource | aws:RequestTag, aws:TagKeys |
|
| CreateFaq | aws:RequestTag, aws:TagKeys |
|
| CreateIndex | aws:RequestTag, aws:TagKeys |
|
| API_ ListTagsForResource | Datenquelle, FAQ, Index | |
| TagResource | Datenquelle, FAQ, Index | aws:RequestTag, aws:TagKeys |
| UntagResource | Datenquelle, FAQ, Index | aws:TagKeys |
Informationen zum Taggen von Amazon Kendra-Ressourcen finden Sie unter. Tags (Markierungen) Ein Beispiel für eine identitätsbasierte Richtlinie, die den Zugriff auf eine Ressource anhand von Ressourcen-Tags einschränkt, finden Sie unter. Tag-based Beispiele für Richtlinien Weitere Informationen zur Verwendung von Tags zur Beschränkung des Zugriffs auf Ressourcen finden Sie unter Steuern des Zugriffs mithilfe von Tags im IAM-Benutzerhandbuch.
Amazon Kendra IAM-Rollen
Eine IAM-Rolle ist eine Entität in Ihrem AWS Konto, die über bestimmte Berechtigungen verfügt.
Verwenden temporärer Anmeldeinformationen mit Amazon Kendra
Sie können temporäre Anmeldeinformationen verwenden, um sich über einen Verbund anzumelden, eine IAM-Rolle anzunehmen oder eine kontenübergreifende Rolle anzunehmen. Sie erhalten temporäre Sicherheitsanmeldeinformationen, indem Sie AWS STS API-Operationen wie AssumeRole oder GetFederationToken aufrufen.
Amazon Kendra unterstützt die Verwendung temporärer Anmeldeinformationen.
Servicerollen
Dieses Feature ermöglicht einem Service das Annehmen einer Servicerolle in Ihrem Namen. Diese Rolle gewährt dem Service Zugriff auf Ressourcen in anderen Diensten, um eine Aktion in Ihrem Namen auszuführen. Servicerollen werden in Ihrem IAM-Konto angezeigt und gehören zum Konto. Dies bedeutet, dass ein IAM-Administrator die Berechtigungen für diese Rolle ändern kann. Dies kann jedoch die Funktionalität des Dienstes beeinträchtigen.
Amazon Kendra unterstützt Servicerollen.
Auswahl einer IAM-Rolle in Amazon Kendra
Wenn Sie einen Index erstellen, den BatchPutDocument Vorgang aufrufen, eine Datenquelle erstellen oder eine häufig gestellte Frage erstellen, müssen Sie eine Zugriffsrolle angeben: Amazon Resource Name (ARN), die Amazon Kendra verwendet, um in Ihrem Namen auf die erforderlichen Ressourcen zuzugreifen. Wenn Sie zuvor eine Rolle erstellt haben, finden Sie in der Amazon Kendra-Konsole eine Liste mit Rollen, aus denen Sie auswählen können. Es ist wichtig, eine Rolle auszuwählen, die den Zugriff auf die Ressourcen ermöglicht, die Sie benötigen. Weitere Informationen finden Sie unter IAM -Zugriffsrollen für Amazon Kendra.