Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin pengguna
Kebijakan berikut memungkinkan pengguna mengakses fitur Amazon Q Developer di AWS aplikasi dan situs web, termasuk Konsol Manajemen AWS, AWS Console Mobile Application, dan AWS Documentation situs.
Untuk kebijakan yang mengaktifkan akses administratif ke Amazon Q Developer, lihatIzin administrator.
catatan
Pengguna yang mengakses Amazon Q di IDE atau Amazon Q di baris perintah tidak memerlukan izin IAM.
Izinkan pengguna mengakses Amazon Q dengan langganan Amazon Q Developer Pro
Kebijakan contoh berikut memberikan izin untuk menggunakan Amazon Q dengan langganan Amazon Q Developer Pro. Tanpa izin ini, pengguna hanya dapat mengakses tingkat Gratis Amazon Q. Untuk mengobrol dengan Amazon Q atau menggunakan fitur Amazon Q lainnya, pengguna memerlukan izin tambahan, seperti yang diberikan oleh kebijakan contoh di bagian ini.
Izinkan akses Amazon Q ke kunci yang dikelola pelanggan
Kebijakan contoh berikut memberikan izin kepada pengguna untuk mengakses fitur yang dienkripsi dengan kunci yang dikelola pelanggan dengan mengizinkan akses Amazon Q ke kunci tersebut. Kebijakan ini diperlukan untuk menggunakan Amazon Q jika administrator telah menyiapkan kunci yang dikelola pelanggan untuk enkripsi.
Izinkan pengguna untuk mengobrol dengan Amazon Q
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q di konsol.
Izinkan pengguna menggunakan Amazon Q CLI dengan AWS CloudShell
Kebijakan contoh berikut memberikan izin untuk menggunakan Amazon Q CLI dengan AWS CloudShell.
catatan
A codewhisperer walan adalah nama warisan dari layanan yang digabungkan dengan Amazon Q Developer. Untuk informasi selengkapnya, lihat Ganti nama Pengembang Amazon Q - Ringkasan perubahan.
Izinkan pengguna untuk menjalankan transformasi pada baris perintah
Kebijakan contoh berikut memberikan izin untuk mengubah kode dengan alat baris perintah Amazon Q untuk transformasi. Kebijakan ini tidak memengaruhi akses ke Amazon Q pada baris perintah.
Izinkan pengguna mendiagnosis kesalahan konsol dengan Amazon Q
Kebijakan contoh berikut memberikan izin untuk mendiagnosis kesalahan konsol dengan Amazon Q.
Izinkan pengguna membuat kode dari perintah CLI dengan Amazon Q
Kebijakan contoh berikut memberikan izin untuk menghasilkan kode dari perintah CLI yang direkam dengan Amazon Q, yang memungkinkan penggunaan Console-to-Code fitur tersebut.
Izinkan pengguna untuk mengobrol tentang sumber daya dengan Amazon Q
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q tentang sumber daya, dan memungkinkan Amazon Q mengambil informasi sumber daya atas nama Anda. Amazon Q hanya memiliki izin untuk mengakses sumber daya yang memiliki izin identitas IAM Anda.
Izinkan Amazon Q melakukan tindakan atas nama Anda dalam obrolan
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q, dan memungkinkan Amazon Q melakukan tindakan atas nama Anda. Amazon Q hanya memiliki izin untuk melakukan tindakan yang diizinkan untuk dilakukan oleh identitas IAM Anda.
Izinkan pengguna menggunakan artefak Q di Amazon Q (pratinjau)
Kebijakan contoh berikut memberikan izin untuk menggunakan artefak Amazon Q, yang memungkinkan Anda menyelesaikan pekerjaan multi-layanan di Amazon Q. Kebijakan ini mencakup izin untuk Amazon Q, IAM, dan. CloudFormation
Selain izin ini, Anda harus memiliki akses ke sumber daya yang Anda tanyakan. Amazon Q tidak akan pernah mengakses sumber daya yang tidak dapat diakses oleh identitas IAM Anda.
penting
Kebijakan contoh ini mencakup tindakan IAM (iam:CreateRole,, iam:CreatePolicyiam:AttachRolePolicy, daniam:PutRolePolicy) dengan sumber daya tak terbatas. Beberapa alur kerja Amazon Q menyertakan langkah-langkah yang membuat atau mengonfigurasi peran IAM sebagai bagian dari menghubungkan layanan AWS (misalnya, membuat peran yang memberikan akses instans EC2 ke S3). Izin ini diperlukan agar langkah-langkah tersebut dapat dijalankan dengan sukses. Jika identitas Anda sudah memiliki akses administrator, izin ini sudah diberikan. Untuk identitas non-administrator, hanya berikan kebijakan ini kepada pengguna tepercaya di akun Anda. Jika Anda tidak memerlukan alur kerja yang membuat atau mengubah peran IAM, Anda dapat menghapus tindakan IAM dari kebijakan ini — langkah-langkah yang memerlukan izin IAM akan menampilkan kesalahan izin.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAmazonQPassRequest", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:UpdateConversation", "q:DeleteConversation", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowQArtifactsAccess", "Effect": "Allow", "Action": [ "q:GetArtifact", "q:CreateArtifact", "q:GetArtifactActionResult", "q:PerformArtifactAction", "iam:CreateRole", "iam:CreatePolicy", "iam:AttachRolePolicy", "iam:PutRolePolicy", "cloudformation:GetResource", "cloudformation:ListResources", "cloudformation:CancelResourceRequest", "cloudformation:CreateResource", "cloudformation:GetResourceRequestStatus", "cloudformation:ListResourceRequests", "cloudformation:UpdateResource" ], "Resource": "*" } ] }
Izinkan Amazon Q mengakses data biaya dan memberikan rekomendasi pengoptimalan biaya
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q tentang biaya Anda dan memungkinkan Amazon Q mengakses data biaya Anda dan memberikan analisis biaya dan rekomendasi pengoptimalan. Kebijakan ini mencakup izin untuk AWS Cost Explorer, AWS Cost Optimization Hub, AWS Compute Optimizer, AWS Budgets, AWS Free Tier, AWS Pricing, dan Rencana Tabungan dan rekomendasi reservasi.
Tolak izin Amazon Q untuk melakukan tindakan tertentu atas nama Anda
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q, dan mengizinkan Amazon Q melakukan tindakan apa pun atas nama Anda yang diizinkan untuk dilakukan oleh identitas IAM Anda, kecuali untuk tindakan Amazon EC2. Kebijakan ini menggunakan kunci kondisi aws:CalledVia global untuk menentukan bahwa tindakan Amazon EC2 hanya ditolak saat Amazon Q memanggilnya.
Izinkan izin Amazon Q untuk melakukan tindakan tertentu atas nama Anda
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q, dan mengizinkan Amazon Q melakukan tindakan apa pun atas nama Anda yang diizinkan untuk dilakukan oleh identitas IAM Anda, kecuali tindakan Amazon EC2. Kebijakan ini memberikan izin identitas IAM Anda untuk melakukan tindakan Amazon EC2 apa pun, tetapi hanya mengizinkan Amazon Q untuk melakukan tindakan tersebutec2:describeInstances. Kebijakan ini menggunakan kunci kondisi aws:CalledVia global untuk menentukan bahwa Amazon Q hanya diizinkan memanggilec2:describeInstances, dan bukan tindakan Amazon EC2 lainnya.
Izinkan izin Amazon Q untuk melakukan tindakan atas nama Anda di wilayah tertentu
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan Amazon Q, dan memungkinkan Amazon Q untuk melakukan panggilan hanya ke us-east-1 dan Wil us-west-2 ayah saat melakukan tindakan atas nama Anda. Amazon Q tidak dapat melakukan panggilan ke Wilayah lain. Untuk informasi selengkapnya tentang cara menentukan Wilayah mana yang dapat Anda lakukan panggilan, lihat aws: RequestedRegion di Panduan AWS Identity and Access Management Pengguna.
Tolak izin Amazon Q untuk melakukan tindakan atas nama Anda
Kebijakan contoh berikut mencegah Amazon Q melakukan tindakan atas nama Anda.
Izinkan pengguna untuk mengobrol dengan plugin dari satu penyedia
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan plugin apa pun dari penyedia tertentu yang dikonfigurasi administrator, ditentukan oleh plugin ARN dengan nama penyedia plugin dan karakter wildcard ()*. Jika plugin dihapus dan dikonfigurasi ulang, pengguna dengan izin ini akan mempertahankan akses ke plugin yang baru dikonfigurasi. Untuk menggunakan kebijakan ini, ganti yang berikut di ARN di Resource bidang:
-
AWS-region— Wilayah AWS Tempat plugin dibuat. -
AWS-account-ID— ID AWS akun akun tempat plugin Anda dikonfigurasi. -
plugin-provider— Nama penyedia plugin yang ingin Anda izinkan akses ke, sepertiCloudZero,Datadog, atauWiz. Bidang penyedia plugin peka huruf besar/kecil.
Izinkan pengguna untuk mengobrol dengan plugin tertentu
Kebijakan contoh berikut memberikan izin untuk mengobrol dengan plugin tertentu, yang ditentukan oleh plugin ARN. Jika plugin dihapus dan dikonfigurasi ulang, pengguna tidak akan memiliki akses ke plugin baru kecuali plugin ARN diperbarui dalam kebijakan ini. Untuk menggunakan kebijakan ini, ganti yang berikut di ARN di Resource bidang:
-
AWS-region— Wilayah AWS Tempat plugin dibuat. -
AWS-account-ID— ID AWS akun akun tempat plugin Anda dikonfigurasi. -
plugin-provider— Nama penyedia plugin yang ingin Anda izinkan akses ke, sepertiCloudZero,Datadog, atauWiz. Bidang penyedia plugin peka huruf besar/kecil. -
plugin-ARN— ARN plugin yang ingin Anda izinkan aksesnya.
Tolak akses ke Amazon Q
Kebijakan contoh berikut menolak semua izin untuk menggunakan Amazon Q.
catatan
Saat Anda menolak akses ke Amazon Q, ikon Amazon Q dan panel obrolan akan tetap muncul di AWS konsol, AWS situs web, halaman AWS dokumentasi, atau AWS Console Mobile Application.
Izinkan pengguna untuk melihat izin mereka
Contoh ini menunjukkan cara membuat kebijakan yang mengizinkan pengguna IAM melihat kebijakan inline dan terkelola yang dilampirkan ke identitas pengguna mereka. Kebijakan ini mencakup izin untuk menyelesaikan tindakan ini di konsol atau secara terprogram menggunakan API AWS CLI or AWS .
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }