Utilisation de Quick Suite avec IAM - Amazon Quick Suite

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de Quick Suite avec IAM

   S’applique à : édition Enterprise et édition Standard 
   Public cible : administrateurs système 

Avant d'utiliser IAM pour gérer l'accès à Amazon Quick Suite, vous devez connaître les fonctionnalités IAM disponibles avec Amazon Quick Suite. Pour obtenir une vue d'ensemble de la façon dont Amazon Quick Suite et les autres AWS services fonctionnent avec IAM, consultez la section AWS Services That Work with IAM dans le guide de l'utilisateur IAM.

Politiques d'Amazon Quick Suite (basées sur l'identité)

Avec les politiques IAM basées sur l’identité, vous pouvez spécifier des actions et ressources autorisées ou refusées, ainsi que les conditions dans lesquelles les actions sont autorisées ou refusées. Amazon Quick Suite prend en charge des actions, des ressources et des clés de condition spécifiques. Pour en savoir plus sur tous les éléments que vous utilisez dans une politique JSON, consultez Références des éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.

Vous pouvez utiliser les informations d'identification AWS root ou les informations d'identification utilisateur IAM pour créer un compte Amazon Quick Suite. AWS les informations d'identification root et administrateur disposent déjà de toutes les autorisations requises pour gérer l'accès aux AWS ressources d'Amazon Quick Suite.

Toutefois, nous vous recommandons de protéger vos informations d’identification racine et d’utiliser plutôt des informations d’identification d’utilisateur IAM. Pour ce faire, vous pouvez créer une politique et l'associer à l'utilisateur IAM et aux rôles que vous prévoyez d'utiliser pour Amazon Quick Suite. La politique doit inclure les déclarations appropriées pour les tâches administratives d'Amazon Quick Suite que vous devez effectuer, comme décrit dans les sections suivantes.

Important

Tenez compte des points suivants lorsque vous travaillez avec Quick Suite et les politiques IAM :

  • Évitez de modifier directement une politique créée par Quick Suite. Lorsque vous le modifiez vous-même, Quick Suite ne peut pas le modifier. Cette incapacité peut entraîner un problème lié à la stratégie. Pour résoudre ce problème, supprimez la stratégie précédemment modifiée.

  • Si une erreur s'affiche au niveau des autorisations lorsque vous essayez de créer un compte Amazon Quick Suite, consultez la section Actions définies par Amazon Quick Suite dans le guide de l'utilisateur IAM.

  • Dans certains cas, vous pouvez avoir un compte Amazon Quick Suite auquel vous ne pouvez pas accéder, même depuis le compte root (par exemple, si vous avez accidentellement supprimé son service d'annuaire). Dans ce cas, vous pouvez supprimer votre ancien compte Amazon Quick Suite, puis le recréer. Pour plus d'informations, consultez Supprimer votre abonnement Amazon Quick Suite et fermer le compte.

Actions

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Action d’une politique JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l’accès à une politique. Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.

Les actions politiques dans Amazon Quick Suite utilisent le préfixe suivant avant l'action :quicksight:. Par exemple, pour autoriser quelqu'un à exécuter une EC2 instance Amazon avec l'opération d' EC2 RunInstancesAPI Amazon, vous devez inclure l'ec2:RunInstancesaction dans sa politique. Les déclarations de politique doivent inclure un élément Action ou NotAction. Amazon Quick Suite définit son propre ensemble d'actions décrivant les tâches que vous pouvez effectuer avec ce service.

Pour spécifier plusieurs actions dans une seule déclaration, séparez-les par des virgules comme suit :

"Action": [ "quicksight:action1", "quicksight:action2"]

Vous pouvez aussi spécifier plusieurs actions à l’aide de caractères génériques (*). Par exemple, pour spécifier toutes les actions qui commencent par le mot Create, incluez l’action suivante :

"Action": "quicksight:Create*"

Amazon Quick Suite propose un certain nombre d'actions AWS Identity and Access Management (IAM). Toutes les actions d'Amazon Quick Suite sont précédées du préfixequicksight:, tel quequicksight:Subscribe. Pour plus d'informations sur l'utilisation des actions Amazon Quick Suite dans une politique IAM, consultez les exemples de politique IAM pour Amazon Quick Suite.

Pour consulter la up-to-date liste complète des actions Amazon Quick Suite, consultez la section Actions définies par Amazon Quick Suite dans le guide de l'utilisateur IAM.

Ressources

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément de politique JSON Resource indique le ou les objets auxquels l’action s’applique. Il est recommandé de définir une ressource à l’aide de son Amazon Resource Name (ARN). Pour les actions qui ne sont pas compatibles avec les autorisations de niveau ressource, utilisez un caractère générique (*) afin d’indiquer que l’instruction s’applique à toutes les ressources.

"Resource": "*"

Voici un exemple de stratégie. Cela signifie que le mandataire auquel cette stratégie est attachée est en mesure d’invoquer l’opération CreateGroupMembership sur n’importe quel groupe, à condition que le nom d’utilisateur qu’il ajoute au groupe ne soit pas user1.

{ "Effect": "Allow", "Action": "quicksight:CreateGroupMembership", "Resource": "arn:aws:quicksight:us-east-1:aws-account-id:group/default/*", "Condition": { "StringNotEquals": { "quicksight:UserName": "user1" } } }

Certaines actions d'Amazon Quick Suite, telles que celles relatives à la création de ressources, ne peuvent pas être effectuées sur une ressource spécifique. Dans ces cas-là, vous devez utiliser le caractère générique (*).

"Resource": "*"

Certaines actions d’API nécessitent plusieurs ressources. Pour spécifier plusieurs ressources dans une seule instruction, séparez-les ARNs par des virgules.

"Resource": [ "resource1", "resource2"

Pour consulter la liste des types de ressources Amazon Quick Suite et leurs noms de ressources Amazon (ARNs), consultez la section Ressources définies par Amazon Quick Suite dans le guide de l'utilisateur IAM. Pour savoir avec quelles actions vous pouvez spécifier l'ARN de chaque ressource, consultez Actions définies par Amazon Quick Suite.

Clés de condition

Les administrateurs peuvent utiliser les politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Condition indique à quel moment les instructions sont exécutées en fonction de critères définis. Vous pouvez créer des expressions conditionnelles qui utilisent des opérateurs de condition, tels que les signes égal ou inférieur à, pour faire correspondre la condition de la politique aux valeurs de la demande. Pour voir toutes les clés de condition AWS globales, voir les clés de contexte de condition AWS globales dans le guide de l'utilisateur IAM.

Amazon Quick Suite ne fournit aucune clé de condition spécifique à un service, mais prend en charge l'utilisation de certaines clés de condition globales. Pour voir toutes les clés de condition AWS globales, consultez la section Clés contextuelles de condition AWS globale dans le guide de l'utilisateur IAM.

Exemples

Pour consulter des exemples de politiques basées sur l'identité d'Amazon Quick Suite, consultez les politiques d'Amazon Quick Suite (basées sur l'identité).

Politiques d'Amazon Quick Suite (basées sur les ressources)

Amazon Quick Suite ne prend pas en charge les politiques basées sur les ressources. Cependant, vous pouvez utiliser la console Amazon Quick Suite pour configurer l'accès à d'autres AWS ressources de votre Compte AWS.

Autorisation basée sur les balises Amazon Quick Suite

Amazon Quick Suite ne prend pas en charge le balisage des ressources ni le contrôle d'accès en fonction des balises.

Rôles IAM dans Amazon Quick Suite

Un rôle IAM est une entité de votre AWS compte qui possède des autorisations spécifiques. Vous pouvez utiliser les rôles IAM pour regrouper les autorisations afin de faciliter la gestion de l'accès des utilisateurs aux actions Amazon Quick Suite.

Amazon Quick Suite ne prend pas en charge les fonctionnalités de rôle suivantes :

  • Rôles liés à un service.

  • Rôles de service

  • Informations d'identification temporaires (utilisation directe) : Amazon Quick Suite utilise toutefois des informations d'identification temporaires pour permettre aux utilisateurs d'assumer un rôle IAM afin d'accéder aux tableaux de bord intégrés. Pour plus d'informations, consultez la section Analyses intégrées pour Amazon Quick Suite.

Pour plus d'informations sur la manière dont Amazon Quick Suite utilise les rôles IAM, consultez la section Utilisation d'Amazon Quick Suite avec IAM et exemples de politiques IAM pour Amazon Quick Suite.