Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
So funktioniert Amazon Textract mit IAM
Bevor Sie IAM verwenden, um den Zugriff auf Amazon Textract zu verwalten, sollten Sie wissen, welche IAM-Funktionen für Amazon Textract verfügbar sind. Einen allgemeinen Überblick darüber, wie Amazon Textract und andere AWS Dienste mit IAM funktionieren, finden Sie im IAM-Benutzerhandbuch unter AWS Services That Work with IAM.
Themen
Richtlinien von Amazon Textract Identity-Based
Mit identitätsbasierten IAM-Richtlinien können Sie angeben, welche Aktionen und Ressourcen erteilt oder abgelehnt werden. Darüber hinaus können Sie die Bedingungen festlegen, unter denen Aktionen zugelassen oder abgelehnt werden. Amazon Textract unterstützt bestimmte Aktionen, Ressourcen und Bedingungsschlüssel. Informationen zu sämtlichen Elementen, die Sie in einer JSON-Richtlinie verwenden, finden Sie in der IAM-Referenz für JSON-Richtlinienelemente im IAM-Benutzerhandbuch.
Aktionen
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das Element Action einer JSON-Richtlinie beschreibt die Aktionen, mit denen Sie den Zugriff in einer Richtlinie zulassen oder verweigern können. Nehmen Sie Aktionen in eine Richtlinie auf, um Berechtigungen zur Ausführung des zugehörigen Vorgangs zu gewähren.
Für asynchrone Aktionen in Amazon Textract müssen zwei Aktionsberechtigungen erteilt werden, eine für Startaktionen und eine für Get-Aktionen. Wenn Sie einen Amazon S3-Bucket zum Übergeben von Dokumenten verwenden, müssen Sie Ihrem Konto außerdem Lesezugriff gewähren.
In Amazon Textract beginnen alle politischen Maßnahmen mit:textract:. Um beispielsweise jemandem die Erlaubnis zu erteilen, einen Amazon Textract-Vorgang zusammen mit dem Amazon AnalyzeDocument Textract-Vorgang auszuführen, nehmen Sie die textract:AnalyzeDocument Aktion in die entsprechende Richtlinie auf. Richtlinienanweisungen müssen entweder ein – Actionoder ein NotAction-Element enthalten. Amazon Textract definiert seine eigenen Aktionen, die Aufgaben beschreiben, die Sie mit diesem Service ausführen können.
Um mehrere -Aktionen in einer einzigen Anweisung anzugeben, trennen Sie sie folgendermaßen durch Kommas.
"Action": [ "textract:action1", "textract:action2"
Sie können auch Platzhalter (*) verwenden, um mehrere Aktionen anzugeben. Beispielsweise können Sie alle Aktionen festlegen, die mit dem Wort Describe beginnen, einschließlich der folgenden Aktion:
"Action": "textract:Describe*"
Eine Liste der Amazon Textract-Aktionen finden Sie unter Von Amazon Textract definierte Aktionen im IAM-Benutzerhandbuch.
Ressourcen
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das JSON-Richtlinienelement Resource gibt die Objekte an, auf welche die Aktion angewendet wird. Als Best Practice geben Sie eine Ressource mit dem zugehörigen Amazon-Ressourcennamen (ARN) an. Verwenden Sie für Aktionen, die keine Berechtigungen auf Ressourcenebene unterstützen, einen Platzhalter (*), um anzugeben, dass die Anweisung für alle Ressourcen gilt.
"Resource": "*"
Verwenden Sie für Aktionen, die Berechtigungen auf Ressourcenebene unterstützen, wie z. B. die AnalyzeDocument GetAdapter UND-Operationen, den ARN, um die Ressourcen anzugeben:
"Resource": [ # Adapter ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>", # Adapter version ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/<version>", # Use wildcard to indicate all versions under an adapter "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/*" ]
Bedingungsschlüssel
Administratoren können mithilfe von AWS JSON-Richtlinien angeben, wer Zugriff auf was hat. Das heißt, welcher Prinzipal Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen kann.
Das Element Condition gibt an, wann Anweisungen auf der Grundlage definierter Kriterien ausgeführt werden. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren verwenden, z. B. ist gleich oder kleiner als, damit die Bedingung in der Richtlinie mit Werten in der Anforderung übereinstimmt. Alle AWS globalen Bedingungsschlüssel finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Amazon Textract stellt keine servicespezifischen Bedingungsschlüssel zur Verfügung, unterstützt jedoch die Verwendung einiger globaler Bedingungsschlüssel. Eine Liste aller AWS globalen Bedingungsschlüssel finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
Beispiele
Beispiele für identitätsbasierte Richtlinien von Amazon Textract finden Sie unter. Beispiele für Amazon Identity-Based Textract-Richtlinien
Richtlinien von Amazon Textract Resource-Based
Amazon Textract unterstützt keine ressourcenbasierten Richtlinien.
Autorisierung auf der Grundlage von Amazon Textract-Tags
Amazon Textract-Ressourcen unterstützen das Markieren von Ressourcen und die Steuerung des Zugriffs auf der Grundlage von Stichwörtern. Sie können die ListTagsForResource Operationen, und verwenden TagResource UntagResource, um Ressourcen-Tags zu verwalten.
Informationen zur Zugriffskontrolle auf der Grundlage von Stichwörtern finden Sie unter AccessTags.
Amazon Textract IAM-Rollen
Eine IAM-Rolle ist eine Entität in Ihrem AWS Konto, die über bestimmte Berechtigungen verfügt.
Verwenden temporärer Anmeldeinformationen mit Amazon Textract
Sie können temporäre Anmeldeinformationen verwenden, um sich über einen Verbund anzumelden, eine IAM-Rolle anzunehmen oder eine kontenübergreifende Rolle anzunehmen. Sie erhalten temporäre Sicherheitsanmeldeinformationen, indem Sie AWS STS API-Operationen wie AssumeRole oder GetFederationToken aufrufen.
Amazon Textract unterstützt die Verwendung temporärer Anmeldeinformationen.
Service-Linked Rollen
Service-linked Rollen ermöglichen es AWS Diensten, auf Ressourcen in anderen Diensten zuzugreifen, um eine Aktion in Ihrem Namen durchzuführen. Service-linked Rollen werden in Ihrem IAM-Konto angezeigt und gehören dem Dienst. Ein IAM-Administrator kann die Berechtigungen für serviceverknüpfte Rollen anzeigen, aber nicht bearbeiten.
Amazon Textract unterstützt keine serviceverknüpften Rollen.
Anmerkung
Da Amazon Textract keine serviceverknüpften Rollen unterstützt, unterstützt es auch keine Service-Principals. AWS Weitere Informationen zu Service Principals finden Sie unter AWS Service Principals im IAM-Benutzerhandbuch.
Servicerollen
Dieses Feature ermöglicht einem Service das Annehmen einer Servicerolle in Ihrem Namen. Diese Rolle gewährt dem Service Zugriff auf Ressourcen in anderen Diensten, um eine Aktion in Ihrem Namen auszuführen. Servicerollen werden in Ihrem IAM-Konto angezeigt und gehören zum Konto. Dies bedeutet, dass ein IAM-Administrator die Berechtigungen für diese Rolle ändern kann. Dies kann jedoch die Funktionalität des Dienstes beeinträchtigen.
Amazon Textract unterstützt Servicerollen.
Wenn Sie eine Servicerolle verwenden, sollten Sie sicherstellen, dass Ihr Konto sicher ist, indem Sie den Zugriff auf Amazon Textract auf die Ressourcen beschränken, die Sie verwenden. Fügen Sie dazu Ihrer IAM-Servicerolle eine Vertrauensrichtlinie hinzu. Weitere Informationen finden Sie unter Cross-service Confused Deputy Prevention.