View a markdown version of this page

Ejemplos de políticas basadas en la identidad de Amazon Fraud Detector - Amazon Fraud Detector

Amazon Fraud Detector ya no estará disponible para nuevos clientes a partir del 7 de noviembre de 2025. Para obtener capacidades similares a las de Amazon Fraud Detector SageMaker AutoGluon, explore Amazon y AWS WAF.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Ejemplos de políticas basadas en la identidad de Amazon Fraud Detector

De forma predeterminada, los usuarios y las funciones de IAM no tienen permiso para crear o modificar los recursos de Amazon Fraud Detector. Tampoco pueden realizar tareas con la Consola de administración de AWS API o AWS CLI la AWS API. Un administrador debe crear políticas de IAM que concedan permisos a los usuarios y a los roles para realizar operaciones de la API concretas en los recursos especificados que necesiten. El administrador debe adjuntar esas políticas a los usuarios o grupos que necesiten esos permisos.

Para obtener información acerca de cómo crear una política basada en identidad de IAM con estos documentos de políticas JSON de ejemplo, consulte Creación de políticas en la pestaña JSON en la Guía del usuario de IAM.

Prácticas recomendadas relativas a políticas

Identity-based las políticas determinan si alguien puede crear los recursos de Amazon Fraud Detector de su cuenta, acceder a ellos o eliminarlos. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:

  • Comience con las políticas AWS administradas y avance hacia los permisos con privilegios mínimos: para empezar a conceder permisos a sus usuarios y cargas de trabajo, utilice las políticas AWS administradas que otorgan permisos para muchos casos de uso comunes. Están disponibles en su. Cuenta de AWS Le recomendamos que reduzca aún más los permisos definiendo políticas administradas por los AWS clientes que sean específicas para sus casos de uso. Con el fin de obtener más información, consulte las políticas administradas por AWS o las políticas administradas por AWS para funciones de tarea en la Guía de usuario de IAM.

  • Aplique permisos de privilegio mínimo: cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se pueden llevar a cabo en determinados recursos en condiciones específicas, también conocidos como permisos de privilegios mínimos. Con el fin de obtener más información sobre el uso de IAM para aplicar permisos, consulte Políticas y permisos en IAM en la Guía del usuario de IAM.

  • Utilice condiciones en las políticas de IAM para restringir aún más el acceso: puede agregar una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puede escribir una condición de políticas para especificar que todas las solicitudes deben enviarse utilizando SSL. También puedes usar condiciones para conceder acceso a las acciones de servicio si se utilizan a través de una acción específica Servicio de AWS, por ejemplo CloudFormation. Para obtener más información, consulte Elementos de la política de JSON de IAM: Condición en la Guía del usuario de IAM.

  • Utiliza el analizador de acceso de IAM para validar las políticas de IAM con el fin de garantizar la seguridad y funcionalidad de los permisos: el analizador de acceso de IAM valida políticas nuevas y existentes para que respeten el lenguaje (JSON) de las políticas de IAM y las prácticas recomendadas de IAM. El analizador de acceso de IAM proporciona más de 100 verificaciones de políticas y recomendaciones procesables para ayudar a crear políticas seguras y funcionales. Para más información, consulte Validación de políticas con el Analizador de acceso de IAM en la Guía del usuario de IAM.

  • Exigir la autenticación multifactor (MFA): si tienes una situación en la que se requieren usuarios de IAM o un usuario raíz Cuenta de AWS, activa la MFA para aumentar la seguridad. Para exigir la MFA cuando se invoquen las operaciones de la API, añada condiciones de MFA a sus políticas. Para más información, consulte Acceso seguro a la API con MFA en la Guía del usuario de IAM.

Para obtener más información sobre las prácticas recomendadas de IAM, consulte Prácticas recomendadas de seguridad en IAM en la Guía del usuario de IAM.

AWS-managed Política (predefinida) para Amazon Fraud Detector

AWS aborda muchos casos de uso comunes al proporcionar políticas de IAM independientes que son creadas y administradas por. AWS Estas políticas AWS administradas otorgan los permisos necesarios para los casos de uso comunes, de modo que puedes evitar tener que investigar qué permisos son necesarios. Para obtener más información, consulte las políticas administradas de AWS en la guía del usuario de AWS Identity and Access Management administración.

La siguiente política AWS gestionada, que puede adjuntar a los usuarios de su cuenta, es específica de Amazon Fraud Detector:

AmazonFraudDetectorFullAccess: Otorga acceso total a los recursos, las acciones y las operaciones compatibles de Amazon Fraud Detector, entre los que se incluyen:

  • Enumere y describa todos los puntos de enlace del modelo en Amazon AI SageMaker

  • Enumera todos los roles de IAM de la cuenta

  • Enumera todos los buckets de Amazon S3

  • Permita que IAM Pass Role transfiera un rol a Amazon Fraud Detector

Esta política no proporciona acceso ilimitado a S3. Si necesita subir conjuntos de datos de entrenamiento de modelos a S3, también es necesaria la política AmazonS3FullAccess gestionada (o una política de acceso a Amazon S3 personalizada con alcance limitado).

Para revisar los permisos de la política, inicie sesión en la consola de IAM y busque por el nombre de la política. También puede crear sus propias políticas de IAM personalizadas para conceder permisos a las acciones y los recursos de Amazon Fraud Detector según los necesite. Puede asociar estas políticas personalizadas a los usuarios o grupos de que las requieran.

Cómo permitir a los usuarios consultar sus propios permisos

En este ejemplo, se muestra cómo podría crear una política que permita a los usuarios de IAM ver las políticas administradas e insertadas que se asocian a la identidad de sus usuarios. Esta política incluye los permisos para completar esta acción en la consola o mediante programación mediante la AWS CLI API or. AWS

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Permita el acceso total a los recursos de Amazon Fraud Detector

El siguiente ejemplo brinda a un usuario de su propiedad acceso Cuenta de AWS total a todos los recursos y acciones de Amazon Fraud Detector.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "frauddetector:*" ], "Resource": "*" } ] }

Permitir el acceso de solo lectura a los recursos de Amazon Fraud Detector

En este ejemplo, concedes a un usuario de tu cuenta acceso de Cuenta de AWS solo lectura a tus recursos de Amazon Fraud Detector.

Permita el acceso a un recurso específico

En este ejemplo de una política a nivel de recursos, concedes a un usuario tuyo Cuenta de AWS acceso a todas las acciones y recursos, excepto a un recurso de Detector en particular.

Permita el acceso a recursos específicos cuando utilice la API de modo dual

Amazon Fraud Detector proporciona API de obtención en modo dual que funcionan tanto como operaciones de lista como de descripción. Cuando se llama a una API de modo dual sin ningún parámetro, se devuelve una lista del recurso especificado asociado a su Cuenta de AWS. Cuando se llama con un parámetro, una API de modo dual devuelve los detalles del recurso especificado. Los recursos pueden ser modelos, variables, tipos de eventos o tipos de entidades.

Las API de modo dual admiten permisos a nivel de recursos en las políticas de IAM. Sin embargo, los permisos a nivel de recursos solo se aplican cuando se proporcionan uno o más parámetros como parte de la solicitud. Por ejemplo, si el usuario llama a la GetVariables API y proporciona un nombre de variable y si hay una política de denegación de IAM asociada al recurso variable o al nombre de la variable, el usuario recibirá un AccessDeniedException error. Si el usuario llama a la GetVariables API y no especifica un nombre de variable, se devuelven todas las variables, lo que puede provocar una filtración de información.

Para permitir a los usuarios ver únicamente los detalles de recursos específicos, utilice un elemento de política de IAM en una NotResource política de denegación de IAM. Tras añadir este elemento de política a una política de denegación de IAM, los usuarios solo pueden ver los detalles de los recursos que se especifican en el bloque. NotResource Para obtener más información, consulte los elementos de la política JSON de IAM: NotResource en la guía del usuario de IAM.

El siguiente ejemplo de política permite a los usuarios acceder a todos los recursos de Amazon Fraud Detector. Sin embargo, el elemento NotResource de política se usa para limitar las llamadas a la GetVariables API únicamente a los nombres de las variables con los prefijos user*job_*, yvar*.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "frauddetector:*", "Resource": "*" }, { "Effect": "Deny", "Action": "frauddetector:GetVariables", "NotResource": [ "arn:aws:frauddetector:*:*:variable/user*", "arn:aws:frauddetector:*:*:variable/job_*", "arn:aws:frauddetector:*:*:variable/var*" ] } ] }

Respuesta

En este ejemplo de política, la respuesta muestra el siguiente comportamiento:

  • Una GetVariables llamada que no incluye nombres de variables produce un AccessDeniedException error porque la solicitud se asigna a la sentencia Deny.

  • Una GetVariables llamada que incluye un nombre de variable que no está permitido produce un AccessDeniedException error porque el nombre de la variable no se asigna al nombre de la variable del NotResource bloque. Por ejemplo, una GetVariables llamada con un nombre de variable email_address produce un AccessDeniedException error.

  • Una GetVariables llamada que incluye un nombre de variable que coincide con el nombre de una variable del NotResource bloque se devuelve según lo esperado. Por ejemplo, una GetVariables llamada que incluye el nombre de la variable job_cpa devuelve los detalles de la job_cpa variable.

Limitar el acceso en función de las etiquetas

Este ejemplo de política muestra cómo limitar el acceso a Amazon Fraud Detector en función de las etiquetas de los recursos. En este ejemplo se presupone que:

  • En tu Cuenta de AWS , has definido dos grupos diferentes, denominados Equipo1 y Equipo2

  • Ha creado cuatro detectores

  • Quieres permitir a los miembros del Team1 realizar llamadas a la API en 2 detectores

  • Quieres permitir a los miembros del Team2 realizar llamadas a la API en los otros 2 detectores

Para controlar el acceso a llamadas a la API (ejemplo)
  1. Añade una etiqueta con la clave Project y el valor A a los detectores utilizados por Team1.

  2. Agregue una etiqueta con la clave Project y el valor B a los detectores utilizados por Team2.

  3. Cree una política de IAM con una ResourceTag condición que deniegue el acceso a los detectores que tengan etiquetas con una clave Project y un valorB, y adjunte esa política a Team1.

  4. Crea una política de IAM con una ResourceTag condición que niegue el acceso a los detectores que tengan etiquetas con una clave Project y un valorA, y adjunta esa política a Team2.

El siguiente es un ejemplo de una política que deniega acciones específicas en cualquier recurso de Amazon Fraud Detector que tenga una etiqueta con una clave Project y un valor de: B

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "frauddetector:*", "Resource": "*" }, { "Effect": "Deny", "Action": [ "frauddetector:CreateModel", "frauddetector:CancelBatchPredictionJob", "frauddetector:CreateBatchPredictionJob", "frauddetector:DeleteBatchPredictionJob", "frauddetector:DeleteDetector" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Project": "B" } } } ] }