Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Manajemen identitas dan akses untuk Amazon Connect Health
AWS Identity and Access Management (IAM) adalah layanan AWS yang membantu administrator mengontrol akses ke sumber daya AWS secara aman. Administrator IAM mengontrol siapa yang dapat diautentikasi (masuk) dan diberi wewenang (memiliki izin) untuk menggunakan sumber daya Amazon Connect Health. IAM adalah layanan AWS yang dapat Anda gunakan tanpa biaya tambahan.
Audiens
Cara Anda menggunakan AWS Identity and Access Management (IAM) berbeda, tergantung pada pekerjaan yang Anda lakukan di Amazon Connect Health.
Pengguna layanan — Jika Anda menggunakan layanan Amazon Connect Health untuk melakukan pekerjaan Anda, administrator Anda akan memberi Anda kredensi dan izin yang Anda butuhkan. Saat Anda menggunakan lebih banyak fitur Amazon Connect Health untuk pekerjaan Anda, Anda mungkin memerlukan izin tambahan. Memahami cara akses dikelola dapat membantu Anda meminta izin yang tepat dari administrator Anda.
Administrator layanan - Jika Anda bertanggung jawab atas sumber daya Amazon Connect Health di perusahaan Anda, Anda mungkin memiliki akses penuh ke Amazon Connect Health. Tugas Anda adalah menentukan fitur dan sumber daya Amazon Connect Health mana yang harus diakses pengguna layanan Anda. Kemudian, Anda harus mengirimkan permintaan kepada administrator IAM untuk mengubah izin pengguna layanan Anda. Tinjau informasi di halaman ini untuk memahami konsep dasar IAM.
Administrator IAM - Jika Anda administrator IAM, Anda mungkin ingin mempelajari detail tentang cara menulis kebijakan untuk mengelola akses ke Amazon Connect Health.
Mengautentikasi dengan identitas
Autentikasi adalah cara Anda masuk ke AWS menggunakan kredensial identitas Anda. Anda harus diautentikasi (masuk ke AWS) sebagai pengguna root akun AWS, sebagai pengguna IAM, atau dengan mengambil peran IAM.
Untuk akses terprogram, AWS menyediakan SDK dan CLI yang secara kriptografis menandatangani permintaan Anda menggunakan kredensil Anda. Jika Anda tidak menggunakan alat AWS, Anda harus menandatangani permintaan sendiri. Amazon Connect Health mendukung Signature Version 4, protokol untuk mengautentikasi permintaan API masuk. Untuk informasi selengkapnya tentang mengautentikasi permintaan, lihat AWS Signature Version 4 untuk permintaan API di Panduan Pengguna IAM.
Apapun metode autentikasi yang Anda gunakan, Anda juga mungkin diminta untuk memberikan informasi kerahasiaan tambahan. Misalnya, AWS menyarankan agar Anda menggunakan Autentikasi Multi-Faktor (MFA) untuk meningkatkan keamanan akun Anda.
Pengguna root akun AWS — Saat Anda membuat akun AWS, Anda mulai dengan satu identitas masuk yang memiliki akses lengkap ke semua layanan dan sumber daya AWS di akun. Identitas ini disebut akun AWS pengguna root. Jangan gunakan pengguna root untuk tugas sehari-hari Anda. Lindungi kredensial pengguna root Anda dan gunakan kredensial tersebut untuk melakukan tugas yang hanya dapat dilakukan pengguna root.
Pengguna dan grup IAM — Pengguna IAM adalah identitas dalam akun AWS Anda yang memiliki izin khusus untuk satu orang atau aplikasi. Jika memungkinkan, kami merekomendasikan untuk mengandalkan kredensial sementara, bukan membuat pengguna IAM yang memiliki kredensial jangka panjang seperti kata sandi dan kunci akses.
Peran IAM — Peran IAM adalah identitas dalam akun AWS Anda yang memiliki izin khusus. Peran ini mirip dengan pengguna IAM, tetapi tidak terkait dengan orang tertentu. Anda dapat menjalankan peran IAM sementara di AWS Management Console dengan beralih peran.
Identitas federasi — Sebagai praktik terbaik, mewajibkan pengguna manusia, termasuk pengguna yang memerlukan akses administrator, untuk menggunakan federasi dengan penyedia identitas untuk mengakses layanan AWS dengan menggunakan kredensi sementara. Identitas federasi adalah pengguna dari direktori pengguna perusahaan Anda, penyedia identitas web, AWS Directory Service, direktori Pusat Identitas, atau pengguna mana pun yang mengakses layanan AWS dengan menggunakan kredensi yang disediakan melalui sumber identitas.
Mengelola akses menggunakan kebijakan
Anda mengontrol akses di AWS dengan membuat kebijakan dan melampirkannya ke identitas atau sumber daya AWS. Kebijakan adalah objek di AWS yang saat terkait dengan identitas atau sumber daya akan mendefinisikan izin mereka. AWS mengevaluasi kebijakan ini saat prinsipal (pengguna atau peran) membuat permintaan. Izin dalam kebijakan menentukan apakah permintaan diizinkan atau ditolak. Sebagian besar kebijakan disimpan dalam dokumen AWS as JSON.
Identity-based kebijakan — Identity-based kebijakan adalah dokumen kebijakan izin JSON yang dapat Anda lampirkan ke identitas, seperti pengguna IAM, grup pengguna, atau peran. Kebijakan ini mengontrol jenis tindakan yang dapat dilakukan oleh pengguna dan peran, di sumber daya mana, dan berdasarkan kondisi seperti apa.
Resource-based kebijakan — Resource-based kebijakan adalah dokumen kebijakan JSON yang Anda lampirkan ke sumber daya. Contoh kebijakan berbasis sumber daya adalah kebijakan kepercayaan peran IAM dan kebijakan bucket Amazon S3.
Jenis kebijakan lainnya — AWS mendukung jenis kebijakan tambahan yang kurang umum, termasuk batas izin, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan kebijakan sesi.
Bagaimana Amazon Connect Health bekerja dengan IAM
Amazon Connect Health menggunakan kebijakan berbasis identitas IAM untuk mengontrol akses ke operasi dan sumber daya Connect Health. Administrator harus menerapkan prinsip hak istimewa terkecil, hanya memberikan izin yang diperlukan untuk setiap peran.
Amazon Connect Health mendukung fitur IAM berikut:
-
Identity-based kebijakan: Ya
-
Resource-based kebijakan: Tidak
-
Tindakan kebijakan: Ya (
health-agent:*) -
Sumber daya kebijakan: Ya (domain, agen, ARN integrasi)
-
Kunci kondisi kebijakan: Ya (
aws:RequestTag,aws:ResourceTag,aws:TagKeys) -
ABAC (kontrol akses berbasis atribut): Ya
Amazon Connect Health mendukung kontrol akses berbasis atribut (ABAC) melalui tag IAM untuk operasi terkait domain dan agen. Resource-level izin dapat diterapkan untuk membatasi akses ke domain, agen, dan integrasi tertentu. Ada izin IAM minimum yang diperlukan bagi administrator untuk mengakses Amazon Connect Health melalui konsol AWS.
Read-only kebijakan konsol:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:ListDomains", "health-agent:GetDomain", "health-agent:ListIntegrations", "health-agent:ListAgents" ], "Resource": "*" } ] }
Kebijakan konsol akses penuh:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStacks", "connect:AssociatePhoneNumberContactFlow", "connect:ClaimPhoneNumber", "connect:DescribeInstance", "connect:DescribePhoneNumber", "connect:ListInstances", "connect:ListPhoneNumbersV2", "connect:ReleasePhoneNumber", "connect:SearchAvailablePhoneNumbers", "connect:TagResource", "connect:UpdatePhoneNumber", "connect:UpdatePhoneNumberMetadata", "ds:DescribeDirectories", "health-agent:CreateAgent", "health-agent:CreateDomain", "health-agent:CreateIntegration", "health-agent:DeleteAgent", "health-agent:DeleteDomain", "health-agent:DeleteIntegration", "health-agent:GenerateMedicalCodes", "health-agent:GetAgent", "health-agent:GetDomain", "health-agent:GetIntegration", "health-agent:GetPatientInsightsJob", "health-agent:ListAgents", "health-agent:ListDomains", "health-agent:ListIntegrations", "health-agent:PublishAgent", "health-agent:StartPatientInsightsJob", "health-agent:UpdateAgent", "health-agent:UpdateIntegration", "healthlake:ReadResource", "healthlake:SearchEverything", "healthlake:SearchWithGet", "healthlake:SearchWithPost", "iam:AttachRolePolicy", "iam:CreatePolicy", "iam:CreatePolicyVersion", "iam:CreateRole", "iam:CreateServiceLinkedRole", "iam:DeletePolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:PassRole", "iam:PutRolePolicy", "kms:DescribeKey", "kms:ListAliases", "kms:ListKeys", "lambda:AddPermission", "lambda:CreateFunction", "lambda:GetFunction", "lex:BuildBotLocale", "lex:CreateBot", "lex:CreateBotAlias", "lex:CreateBotLocale", "lex:CreateBotVersion", "lex:CreateCustomVocabulary", "lex:CreateIntent", "lex:CreateResourcePolicy", "lex:CreateSlot", "lex:CreateSlotType", "lex:CreateUploadUrl", "lex:DeleteBotLocale", "lex:DeleteCustomVocabulary", "lex:DeleteIntent", "lex:DeleteSlot", "lex:DeleteSlotType", "lex:DescribeBot", "lex:DescribeBotAlias", "lex:DescribeBotLocale", "lex:DescribeBotVersion", "lex:DescribeImport", "lex:ListBotLocales", "lex:ListBots", "lex:ListTagsForResource", "lex:StartImport", "lex:TagResource", "lex:UpdateBot", "lex:UpdateBotAlias", "lex:UpdateBotLocale", "lex:UpdateCustomVocabulary", "lex:UpdateIntent", "lex:UpdateResourcePolicy", "lex:UpdateSlot", "lex:UpdateSlotType", "organizations:DescribeOrganization", "organizations:ListAccounts", "s3:GetObject", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:PutObject", "sso:CreateApplication", "sso:CreateApplicationAssignment", "sso:CreateInstance", "sso:ListDirectoryAssociations", "sso:ListInstances", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso-directory:CreateUser", "sso-directory:SearchUsers" ], "Resource": "*" } ] }
Identity-based contoh kebijakan untuk Amazon Connect Health
Secara default, pengguna dan peran tidak memiliki izin untuk membuat atau memodifikasi sumber daya Amazon Connect Health. Mereka juga tidak dapat melakukan tugas dengan menggunakan AWS Management Console, AWS CLI, atau AWS API. Untuk memberikan izin kepada pengguna untuk melakukan tindakan di sumber daya yang mereka perlukan, administrator IAM dapat membuat kebijakan IAM. Administrator kemudian dapat menambahkan kebijakan IAM ke peran, dan pengguna dapat mengambil peran.
Untuk mempelajari cara membuat kebijakan berbasis identitas IAM dengan menggunakan contoh dokumen kebijakan JSON ini, lihat Membuat kebijakan pada tab JSON di Panduan Pengguna IAM.
Praktik terbaik kebijakan:
-
Mulailah dengan kebijakan terkelola AWS dan lanjutkan ke izin dengan hak istimewa paling sedikit.
-
Menerapkan izin hak istimewa paling sedikit — Saat Anda menetapkan izin dengan kebijakan IAM, berikan hanya izin yang diperlukan untuk melakukan tugas.
-
Gunakan ketentuan dalam kebijakan IAM untuk membatasi akses lebih lanjut.
-
Gunakan IAM Access Analyzer untuk memvalidasi kebijakan IAM Anda guna memastikan izin yang aman dan fungsional.
-
Memerlukan otentikasi multi-faktor (MFA).
Contoh 1: Izinkan akses penuh ke domain tertentu
Kebijakan berikut memberikan akses penuh ke domain Amazon Connect Health tertentu dan integrasinya.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:*" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] } ] }
Contoh 2: Izinkan pengguna untuk memulai dan melihat sesi dokumentasi sekitar
Kebijakan berikut memungkinkan pengguna untuk memulai dan mengambil sesi dokumentasi sekitar.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:StartMedicalScribeListeningSession", "health-agent:GetMedicalScribeListeningSession" ], "Resource": "*" } ] }
Contoh 3: Read-only akses ke dokumentasi ambient
Kebijakan berikut memberikan akses hanya-baca ke sesi dokumentasi ambien.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetMedicalScribeListeningSession", "health-agent:ListMedicalScribeListeningSessions" ], "Resource": "*" } ] }
Contoh 4: Akses penuh ke semua sumber daya Connect Health
Kebijakan berikut memberikan akses penuh ke semua sumber daya Amazon Connect Health.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": "health-agent:*", "Resource": "*" } ] }
Contoh 5: Read-only akses dengan penolakan pada tindakan destruktif
Kebijakan berikut memberikan akses hanya-baca ke domain dan agen sementara secara eksplisit menolak operasi penghapusan.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetDomain", "health-agent:ListAgents", "health-agent:GetAgent" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "health-agent:DeleteDomain", "health-agent:DeleteAgent" ], "Resource": "*" } ] }
Contoh 6: Izinkan pengguna IAM untuk melihat izin mereka sendiri
Contoh ini menunjukkan cara membuat kebijakan yang mengizinkan pengguna IAM melihat kebijakan inline dan terkelola yang dilampirkan ke identitas pengguna mereka.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Peran layanan dan kebijakan kepercayaan
Amazon Connect Health menggunakan peran layanan IAM untuk melakukan tindakan atas nama Anda. Setiap komponen layanan AWS yang berinteraksi dengan Amazon Connect Health beroperasi di bawah peran layanan IAM khusus dengan kebijakan kepercayaan yang mencakup prinsip layanan tertentu.
Contoh berikut menunjukkan kebijakan peran layanan untuk Amazon Connect Health yang memberikan izin untuk domain, integrasi, dan manajemen agen.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "DescribeUserWithSourceIdentity", "Effect": "Allow", "Action": [ "identitystore:DescribeUser" ], "Resource": "arn:aws:identitystore:::user/${aws:SourceIdentity}" }, { "Sid": "DomainReadAccess", "Effect": "Allow", "Action": [ "health-agent:GetDomain" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "ListOperations", "Effect": "Allow", "Action": [ "health-agent:ListIntegrations", "health-agent:ListAgents", "health-agent:ListAgentVersions" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "IntegrationManagement", "Effect": "Allow", "Action": [ "health-agent:CreateIntegration", "health-agent:GetIntegration", "health-agent:UpdateIntegration", "health-agent:DeleteIntegration" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] }, { "Sid": "AgentManagement", "Effect": "Allow", "Action": [ "health-agent:CreateAgent", "health-agent:UpdateAgent", "health-agent:GetAgent", "health-agent:PublishAgent", "health-agent:DeleteAgent" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/agent/*" ] } ] }
Contoh berikut menunjukkan kebijakan kepercayaan yang memungkinkan kepala layanan Amazon Connect Health untuk mengambil peran tersebut.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "AllowHealthAgentServicePrincipal", "Effect": "Allow", "Principal": { "Service": "health-agent.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:SetSourceIdentity" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/*" }, "StringEquals": { "aws:SourceAccount": "<account-id>" } } } ] }
Untuk membantu mencegah masalah wakil yang membingungkan, kami sarankan untuk menggunakan kunci aws:SourceArn dan aws:SourceAccount kondisi dalam kebijakan kepercayaan. Sumber ARN harus dicakup ke domain Amazon Connect Health spesifik yang dimaksudkan untuk melayani peran tersebut.