Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Gestión de identidades y accesos para Amazon Connect Health
AWS Identity and Access Management (IAM) es un servicio de AWS que ayuda al administrador a controlar de forma segura el acceso a los recursos de AWS. Los administradores de IAM controlan quién puede autenticarse (iniciar sesión) y quién puede autorizarse (tener permisos) para usar los recursos de Amazon Connect Health. IAM es un servicio de AWS que puede utilizar sin cargo adicional.
Público
La forma de utilizar AWS Identity and Access Management (IAM) varía según el trabajo que realice en Amazon Connect Health.
Usuario del servicio: si utilizas el servicio Amazon Connect Health para realizar tu trabajo, el administrador te proporcionará las credenciales y los permisos que necesitas. A medida que vaya utilizando más funciones de Amazon Connect Health para su trabajo, es posible que necesite permisos adicionales. Entender cómo se administra el acceso puede ayudarlo a solicitar los permisos correctos al administrador.
Administrador de servicios: si está a cargo de los recursos de Amazon Connect Health en su empresa, probablemente tenga acceso total a Amazon Connect Health. Es su responsabilidad determinar a qué funciones y recursos de Amazon Connect Health deben acceder los usuarios del servicio. Luego, debe enviar solicitudes a su administrador de IAM para cambiar los permisos de los usuarios de su servicio. Revise la información de esta página para conocer los conceptos básicos de IAM.
Administrador de IAM: si es administrador de IAM, puede que le interese obtener más información sobre cómo redactar políticas para administrar el acceso a Amazon Connect Health.
Autenticación con identidades
La autenticación es la manera de iniciar sesión en AWS mediante credenciales de identidad. Debe estar autenticado (haber iniciado sesión en AWS) como usuario raíz de la cuenta de AWS, como usuario de IAM o asumiendo una función de IAM.
Para el acceso programático, AWS proporciona un SDK y una CLI que firman criptográficamente sus solicitudes con sus credenciales. Si no utiliza las herramientas de AWS, debe firmar las solicitudes usted mismo. Amazon Connect Health es compatible con Signature Version 4, un protocolo para autenticar las solicitudes de API entrantes. Para obtener más información sobre las solicitudes de autenticación, consulte la versión 4 de AWS Signature para las solicitudes de API en la Guía del usuario de IAM.
Independientemente del método de autenticación que utilice, es posible que también deba proporcionar información de seguridad adicional. Por ejemplo, AWS le recomienda el uso de la autenticación multifactor (MFA) para aumentar la seguridad de su cuenta.
Usuario raíz de la cuenta de AWS: cuando crea una cuenta de AWS, comienza con una identidad de inicio de sesión que tiene acceso completo a todos los servicios y recursos de AWS de la cuenta. Esta identidad recibe el nombre de usuario raíz de la cuenta de AWS. No utilice el usuario raíz para las tareas cotidianas. Proteja las credenciales del Usuario raíz y utilícelas solo para las tareas que solo el Usuario raíz pueda realizar.
Usuarios y grupos de IAM: un usuario de IAM es una identidad de su cuenta de AWS que tiene permisos específicos para una sola persona o aplicación. Siempre que sea posible, recomendamos emplear credenciales temporales, en lugar de crear usuarios de IAM que tengan credenciales de larga duración como contraseñas y claves de acceso.
Funciones de IAM: una función de IAM es una identidad dentro de su cuenta de AWS que tiene permisos específicos. Es similar a un usuario de IAM, pero no está asociado a una persona determinada. Puede asumir temporalmente un rol de IAM en la Consola de administración de AWS cambiando de roles.
Identidades federadas: como práctica recomendada, exija a los usuarios humanos, incluidos los que requieren acceso de administrador, que utilicen la federación con un proveedor de identidades para acceder a los servicios de AWS mediante credenciales temporales. Una identidad federada es un usuario del directorio de usuarios de su empresa, un proveedor de identidades web, AWS Directory Service, el directorio de Identity Center o cualquier usuario que acceda a los servicios de AWS mediante credenciales proporcionadas a través de una fuente de identidad.
Administración del acceso con políticas
Puede controlar el acceso a AWS creando políticas y adjuntándolas a las identidades o los recursos de AWS. Una política es un objeto de AWS que, cuando se asocia a una identidad o un recurso, define sus permisos. AWS evalúa estas políticas cuando un director (usuario o rol) realiza una solicitud. Los permisos de las políticas determinan si la solicitud está permitida o denegada. La mayoría de las políticas se almacenan en AWS como documentos JSON.
Identity-based políticas: Identity-based las políticas son documentos de política de permisos de JSON que puedes adjuntar a una identidad, como un usuario, un grupo de usuarios o un rol de IAM. Estas políticas controlan qué acciones pueden realizar los usuarios y los roles, en qué recursos y en qué condiciones.
Resource-based políticas: Resource-based las políticas son documentos de políticas de JSON que se adjuntan a un recurso. Los ejemplos de políticas basadas en recursos son las políticas de confianza de roles de IAM y las políticas de bucket de Amazon S3.
Otros tipos de políticas: AWS admite tipos de políticas adicionales y menos comunes, como los límites de permisos, las políticas de control de servicios (SCP), las políticas de control de recursos (RCP) y las políticas de sesión.
Cómo funciona Amazon Connect Health con IAM
Amazon Connect Health utiliza políticas de IAM basadas en la identidad para controlar el acceso a las operaciones y los recursos de Connect Health. Los administradores deben aplicar el principio del mínimo privilegio y conceder únicamente los permisos necesarios para cada función.
Amazon Connect Health es compatible con las siguientes funciones de IAM:
-
Identity-based políticas: sí
-
Resource-based políticas: No
-
Acciones políticas: Sí (
health-agent:*) -
Recursos de políticas: Sí (dominio, agente, ARN de integración)
-
Claves de condición de la política: Sí (
aws:RequestTag,aws:ResourceTag,aws:TagKeys) -
ABAC (control de acceso basado en atributos): Sí
Amazon Connect Health admite el control de acceso basado en atributos (ABAC) mediante etiquetas de IAM para operaciones relacionadas con dominios y agentes. Resource-level los permisos se pueden aplicar para restringir el acceso a dominios, agentes e integraciones específicos. Se requieren permisos de IAM mínimos para que los administradores accedan a Amazon Connect Health a través de la consola de AWS.
Read-only política de consola:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:ListDomains", "health-agent:GetDomain", "health-agent:ListIntegrations", "health-agent:ListAgents" ], "Resource": "*" } ] }
Política de acceso total a la consola:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStacks", "connect:AssociatePhoneNumberContactFlow", "connect:ClaimPhoneNumber", "connect:DescribeInstance", "connect:DescribePhoneNumber", "connect:ListInstances", "connect:ListPhoneNumbersV2", "connect:ReleasePhoneNumber", "connect:SearchAvailablePhoneNumbers", "connect:TagResource", "connect:UpdatePhoneNumber", "connect:UpdatePhoneNumberMetadata", "ds:DescribeDirectories", "health-agent:CreateAgent", "health-agent:CreateDomain", "health-agent:CreateIntegration", "health-agent:DeleteAgent", "health-agent:DeleteDomain", "health-agent:DeleteIntegration", "health-agent:GenerateMedicalCodes", "health-agent:GetAgent", "health-agent:GetDomain", "health-agent:GetIntegration", "health-agent:GetPatientInsightsJob", "health-agent:ListAgents", "health-agent:ListDomains", "health-agent:ListIntegrations", "health-agent:PublishAgent", "health-agent:StartPatientInsightsJob", "health-agent:UpdateAgent", "health-agent:UpdateIntegration", "healthlake:ReadResource", "healthlake:SearchEverything", "healthlake:SearchWithGet", "healthlake:SearchWithPost", "iam:AttachRolePolicy", "iam:CreatePolicy", "iam:CreatePolicyVersion", "iam:CreateRole", "iam:CreateServiceLinkedRole", "iam:DeletePolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:PassRole", "iam:PutRolePolicy", "kms:DescribeKey", "kms:ListAliases", "kms:ListKeys", "lambda:AddPermission", "lambda:CreateFunction", "lambda:GetFunction", "lex:BuildBotLocale", "lex:CreateBot", "lex:CreateBotAlias", "lex:CreateBotLocale", "lex:CreateBotVersion", "lex:CreateCustomVocabulary", "lex:CreateIntent", "lex:CreateResourcePolicy", "lex:CreateSlot", "lex:CreateSlotType", "lex:CreateUploadUrl", "lex:DeleteBotLocale", "lex:DeleteCustomVocabulary", "lex:DeleteIntent", "lex:DeleteSlot", "lex:DeleteSlotType", "lex:DescribeBot", "lex:DescribeBotAlias", "lex:DescribeBotLocale", "lex:DescribeBotVersion", "lex:DescribeImport", "lex:ListBotLocales", "lex:ListBots", "lex:ListTagsForResource", "lex:StartImport", "lex:TagResource", "lex:UpdateBot", "lex:UpdateBotAlias", "lex:UpdateBotLocale", "lex:UpdateCustomVocabulary", "lex:UpdateIntent", "lex:UpdateResourcePolicy", "lex:UpdateSlot", "lex:UpdateSlotType", "organizations:DescribeOrganization", "organizations:ListAccounts", "s3:GetObject", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:PutObject", "sso:CreateApplication", "sso:CreateApplicationAssignment", "sso:CreateInstance", "sso:ListDirectoryAssociations", "sso:ListInstances", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso-directory:CreateUser", "sso-directory:SearchUsers" ], "Resource": "*" } ] }
Identity-based ejemplos de políticas para Amazon Connect Health
De forma predeterminada, los usuarios y los roles no tienen permiso para crear o modificar los recursos de Amazon Connect Health. Tampoco pueden realizar tareas mediante la consola de administración de AWS, la AWS CLI o la API de AWS. Un administrador de IAM puede crear políticas de IAM para conceder permisos a los usuarios para realizar acciones en los recursos que necesitan. A continuación, el administrador puede añadir las políticas de IAM a roles y los usuarios pueden asumirlos.
Para obtener información sobre cómo crear una política de IAM basada en la identidad mediante estos ejemplos de documentos de política de JSON, consulte Creación de políticas en la pestaña JSON de la Guía del usuario de IAM.
Mejores prácticas en materia de políticas:
-
Comience con las políticas administradas por AWS y avance hacia los permisos con privilegios mínimos.
-
Aplique permisos con privilegios mínimos: cuando establezca permisos con políticas de IAM, conceda únicamente los permisos necesarios para realizar una tarea.
-
Utilice las condiciones de las políticas de IAM para restringir aún más el acceso.
-
Utilice IAM Access Analyzer para validar sus políticas de IAM y garantizar permisos seguros y funcionales.
-
Requiere autenticación multifactor (MFA).
Ejemplo 1: permitir el acceso total a un dominio específico
La siguiente política otorga acceso total a un dominio específico de Amazon Connect Health y a sus integraciones.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:*" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] } ] }
Ejemplo 2: Permitir a los usuarios iniciar y ver las sesiones de documentación ambiental
La siguiente política permite a los usuarios iniciar y recuperar sesiones de documentación ambiental.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:StartMedicalScribeListeningSession", "health-agent:GetMedicalScribeListeningSession" ], "Resource": "*" } ] }
Ejemplo 3: Read-only acceso a la documentación ambiental
La siguiente política otorga acceso de solo lectura a las sesiones de documentación ambiental.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetMedicalScribeListeningSession", "health-agent:ListMedicalScribeListeningSessions" ], "Resource": "*" } ] }
Ejemplo 4: Acceso completo a todos los recursos de Connect Health
La siguiente política otorga acceso total a todos los recursos de Amazon Connect Health.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": "health-agent:*", "Resource": "*" } ] }
Ejemplo 5: Read-only acceso denegado en caso de acciones destructivas
La siguiente política concede acceso de solo lectura a los dominios y agentes, al tiempo que deniega explícitamente las operaciones de eliminación.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetDomain", "health-agent:ListAgents", "health-agent:GetAgent" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "health-agent:DeleteDomain", "health-agent:DeleteAgent" ], "Resource": "*" } ] }
Ejemplo 6: permitir que los usuarios de IAM vean sus propios permisos
En este ejemplo, se muestra cómo podría crear una política que permita a los usuarios de IAM ver las políticas administradas e insertadas que se asocian a la identidad de sus usuarios.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Funciones de servicio y políticas de confianza
Amazon Connect Health utiliza una función de servicio de IAM para realizar acciones en su nombre. Cada componente de servicio de AWS con el que interactúa Amazon Connect Health opera bajo una función de servicio de IAM dedicada con una política de confianza que se aplica al principal de servicio específico.
El siguiente ejemplo muestra una política de roles de servicio para Amazon Connect Health que concede permisos para la administración de dominios, integración y agentes.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "DescribeUserWithSourceIdentity", "Effect": "Allow", "Action": [ "identitystore:DescribeUser" ], "Resource": "arn:aws:identitystore:::user/${aws:SourceIdentity}" }, { "Sid": "DomainReadAccess", "Effect": "Allow", "Action": [ "health-agent:GetDomain" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "ListOperations", "Effect": "Allow", "Action": [ "health-agent:ListIntegrations", "health-agent:ListAgents", "health-agent:ListAgentVersions" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "IntegrationManagement", "Effect": "Allow", "Action": [ "health-agent:CreateIntegration", "health-agent:GetIntegration", "health-agent:UpdateIntegration", "health-agent:DeleteIntegration" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] }, { "Sid": "AgentManagement", "Effect": "Allow", "Action": [ "health-agent:CreateAgent", "health-agent:UpdateAgent", "health-agent:GetAgent", "health-agent:PublishAgent", "health-agent:DeleteAgent" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/agent/*" ] } ] }
En el siguiente ejemplo, se muestra una política de confianza que permite que el director del servicio Amazon Connect Health asuma la función.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "AllowHealthAgentServicePrincipal", "Effect": "Allow", "Principal": { "Service": "health-agent.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:SetSourceIdentity" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/*" }, "StringEquals": { "aws:SourceAccount": "<account-id>" } } } ] }
Para evitar el confuso problema de diputado, recomendamos utilizar las claves de aws:SourceAccount condición aws:SourceArn y las claves de condición de la política de confianza. El ARN de origen debe estar limitado al dominio específico de Amazon Connect Health al que se destina la función.