View a markdown version of this page

Comment Amazon Textract fonctionne avec IAM - Amazon Textract

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment Amazon Textract fonctionne avec IAM

Avant d'utiliser IAM pour gérer l'accès à Amazon Textract, vous devez comprendre quelles fonctionnalités IAM peuvent être utilisées avec Amazon Textract. Pour obtenir une vue d'ensemble de la façon dont Amazon Textract et d'autres AWS services fonctionnent avec IAM, consultez la section AWS Services qui fonctionnent avec IAM dans le guide de l'utilisateur IAM.

Politiques d'Amazon Textract Identity-Based

Avec les stratégies IAM basées sur l’identité, vous pouvez spécifier des actions et ressources autorisées ou refusées et les conditions dans lesquelles les actions sont autorisées ou refusées. Amazon Textract prend en charge des actions, des ressources et des clés de condition spécifiques. Pour en savoir plus sur tous les éléments que vous utilisez dans une politique JSON, consultez Références des éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.

Actions

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Action d’une politique JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l’accès à une politique. Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.

Les actions asynchrones dans Amazon Textract nécessitent l'attribution de deux autorisations d'action, l'une pour les actions Démarrer et l'autre pour les actions Obtenir. En outre, si vous utilisez un compartiment Amazon S3 pour transmettre des documents, vous devez autoriser l'accès en lecture à votre compte.

Dans Amazon Textract, toutes les actions stratégiques commencent par :textract:. Par exemple, pour autoriser une personne à exécuter une opération Amazon Textract avec l'opération Amazon TextractAnalyzeDocument, vous incluez l'textract:AnalyzeDocumentaction dans sa politique. Les déclarations de politique doivent inclure un élément Action ou NotAction. Amazon Textract définit son propre ensemble d'actions qui décrivent les tâches que vous pouvez effectuer avec ce service.

Pour spécifier plusieurs actions dans une seule instruction, séparez-les par des virgules, comme suit :

"Action": [ "textract:action1", "textract:action2"

Vous pouvez aussi préciser plusieurs actions à l’aide de caractères génériques (*). Par exemple, pour spécifier toutes les actions qui commencent par le mot Describe, incluez l’action suivante.

"Action": "textract:Describe*"

Pour obtenir la liste des actions Amazon Textract, consultez la section Actions définies par Amazon Textract dans le guide de l'utilisateur IAM.

Ressources

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément de politique JSON Resource indique le ou les objets auxquels l’action s’applique. Il est recommandé de définir une ressource à l’aide de son Amazon Resource Name (ARN). Pour les actions qui ne sont pas compatibles avec les autorisations de niveau ressource, utilisez un caractère générique (*) afin d’indiquer que l’instruction s’applique à toutes les ressources.

"Resource": "*"

Pour les actions qui prennent en charge les autorisations au niveau des ressources, telles que les GetAdapter opérations AnalyzeDocument et, utilisez l'ARN pour indiquer les ressources :

"Resource": [ # Adapter ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>", # Adapter version ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/<version>", # Use wildcard to indicate all versions under an adapter "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/*" ]

Clés de condition

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Condition indique à quel moment les instructions s’exécutent en fonction de critères définis. Vous pouvez créer des expressions conditionnelles qui utilisent des opérateurs de condition, tels que les signes égal ou inférieur à, pour faire correspondre la condition de la politique aux valeurs de la demande. Pour voir toutes les clés de condition AWS globales, consultez les clés contextuelles de conditions AWS globales dans le guide de l'utilisateur IAM.

Amazon Textract ne fournit aucune clé de condition spécifique à un service, mais prend en charge l'utilisation de certaines clés de condition globales. Pour obtenir la liste de toutes les clés de condition AWS globales, consultez la section Clés contextuelles de condition AWS globale dans le guide de l'utilisateur IAM.

Exemples

Pour consulter des exemples de politiques basées sur l'identité d'Amazon Textract, consultez. Exemples de Identity-Based politiques Amazon Textract

Politiques d'Amazon Textract Resource-Based

Amazon Textract ne prend pas en charge les politiques basées sur les ressources.

Autorisation basée sur les balises Amazon Textract

Les ressources Amazon Textract permettent de baliser les ressources et de contrôler l'accès en fonction des balises. Vous pouvez utiliser les ListTagsForResource opérations TagResource UntagResource, et pour gérer les balises de ressources.

Pour le contrôle d'accès basé sur des balises, vous pouvez vous référer à AccessTags.

Rôles IAM d'Amazon Textract

Un rôle IAM est une entité de votre AWS compte qui possède des autorisations spécifiques.

Utilisation d'informations d'identification temporaires avec Amazon Textract

Vous pouvez utiliser des informations d’identification temporaires pour vous connecter à l’aide de la fédération, endosser un rôle IAM ou encore pour endosser un rôle intercompte. Vous pouvez obtenir des informations d'identification de sécurité temporaires en appelant des opérations d' AWS STS API telles que AssumeRole ou GetFederationToken.

Amazon Textract prend en charge l'utilisation d'informations d'identification temporaires.

Service-Linked Rôles

Service-linked les rôles permettent aux AWS services d'accéder à des ressources dans d'autres services pour effectuer une action en votre nom. Service-linked les rôles apparaissent dans votre compte IAM et appartiennent au service. Un administrateur IAM peut consulter, mais ne peut pas modifier, les autorisations concernant les rôles liés à un service.

Amazon Textract ne prend pas en charge les rôles liés aux services.

Note

Comme Amazon Textract ne prend pas en charge les rôles liés aux services, il ne prend pas en charge AWS les principaux de service. Pour plus d'informations sur les principaux de service, consultez les principaux de service AWS dans le guide de l'utilisateur IAM.

Rôles de service

Cette fonction permet à un service d’endosser une fonction du service en votre nom. Ce rôle autorise le service à accéder à des ressources d’autres services pour effectuer une action en votre nom. Les rôles de service s’affichent dans votre compte IAM et sont la propriété du compte. Cela signifie qu’un administrateur IAM peut modifier les autorisations associées à ce rôle. Toutefois, une telle action peut perturber le bon fonctionnement du service.

Amazon Textract prend en charge les rôles de service.

Si vous utilisez un rôle de service, vous devez vous assurer que votre compte est sécurisé en limitant la portée de l'accès à Amazon Textract aux seules ressources que vous utilisez. Pour ce faire, associez une politique de confiance à votre rôle de service IAM. Pour plus d'informations, voir Prévention des adjoints Cross-service confus.