View a markdown version of this page

Gestione delle identità e degli accessi per Amazon Connect Health - Amazon Connect Health

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle identità e degli accessi per Amazon Connect Health

AWS Identity and Access Management (IAM) è un servizio AWS che permette agli amministratori di controllare in modo sicuro l'accesso alle risorse AWS. Gli amministratori IAM controllano chi può essere autenticato (effettuato l'accesso) e autorizzato (disporre delle autorizzazioni) a utilizzare le risorse di Amazon Connect Health. IAM è un servizio AWS che è possibile utilizzato senza alcun costo aggiuntivo.

Destinatari

Il modo in cui usi AWS Identity and Access Management (IAM) varia a seconda del lavoro svolto in Amazon Connect Health.

Utente del servizio: se utilizzi il servizio Amazon Connect Health per svolgere il tuo lavoro, l'amministratore ti fornisce le credenziali e le autorizzazioni necessarie. Man mano che utilizzi più funzionalità di Amazon Connect Health per il tuo lavoro, potresti aver bisogno di autorizzazioni aggiuntive. La comprensione della gestione dell’accesso consente di richiedere le autorizzazioni corrette all’amministratore.

Amministratore del servizio: se sei responsabile delle risorse di Amazon Connect Health presso la tua azienda, probabilmente hai pieno accesso ad Amazon Connect Health. Spetta a te determinare a quali funzionalità e risorse di Amazon Connect Health devono accedere gli utenti del servizio. Devi quindi inviare le richieste all’amministratore IAM per modificare le autorizzazioni degli utenti del servizio. Esamina le informazioni contenute in questa pagina per comprendere i concetti di base relativi a IAM.

Amministratore IAM: se sei un amministratore IAM, potresti voler saperne di più su come scrivere policy per gestire l'accesso ad Amazon Connect Health.

Autenticazione con identità

L'autenticazione è la procedura di accesso ad AWS utilizzando le credenziali di identità. Devi essere autenticato (aver effettuato l'accesso ad AWS) come utente root dell'account AWS, come utente IAM o assumendo un ruolo IAM.

Per l'accesso programmatico, AWS fornisce un SDK e una CLI che firmano crittograficamente le tue richieste utilizzando le tue credenziali. Se non usi gli strumenti AWS, devi firmare tu stesso le richieste. Amazon Connect Health supporta Signature Version 4, un protocollo per l'autenticazione delle richieste API in entrata. Per ulteriori informazioni sull'autenticazione delle richieste, consulta AWS Signature versione 4 per le richieste API nella IAM User Guide.

Indipendentemente dal metodo di autenticazione utilizzato, potrebbe essere necessario specificare ulteriori informazioni sulla sicurezza. AWS ti consiglia ad esempio di utilizzare l'autenticazione a più fattori (MFA) per aumentare la sicurezza del tuo account.

Utente root dell'account AWS: quando crei un account AWS, inizi con un'identità di accesso che ha accesso completo a tutti i servizi e le risorse AWS nell'account. Questa identità è denominata utente root dell'account AWS. Non utilizzare l'utente root per le attività quotidiane. Conserva le credenziali dell’utente root e utilizzale per eseguire le operazioni che solo l’utente root può eseguire.

Utenti e gruppi IAM: un utente IAM è un'identità all'interno del tuo account AWS che dispone di autorizzazioni specifiche per una singola persona o applicazione. Ove possibile, consigliamo di fare affidamento a credenziali temporanee invece di creare utenti IAM con credenziali a lungo termine come le password e le chiavi di accesso.

Ruoli IAM: un ruolo IAM è un'identità all'interno del tuo account AWS che dispone di autorizzazioni specifiche. È simile a un utente IAM, ma non è associato a una persona specifica. È possibile assumere temporaneamente un ruolo IAM nella Console di gestione AWS mediante lo scambio di ruoli.

Identità federate: come best practice, richiedi agli utenti umani, compresi gli utenti che richiedono l'accesso da amministratore, di utilizzare la federazione con un provider di identità per accedere ai servizi AWS utilizzando credenziali temporanee. Un'identità federata è un utente della tua directory utenti aziendale, un provider di identità Web, AWS Directory Service, la directory Identity Center o qualsiasi utente che accede ai servizi AWS utilizzando credenziali fornite tramite una fonte di identità.

Gestione dell’accesso tramite policy

Puoi controllare l'accesso in AWS creando policy e collegandole a identità o risorse AWS. Una policy è un oggetto in AWS che, se associato a un'identità o risorsa, ne definisce le relative autorizzazioni. AWS valuta queste policy quando un principale (utente o ruolo) effettua una richiesta. Le autorizzazioni nelle policy determinano l’approvazione o il rifiuto della richiesta. La maggior parte delle policy viene memorizzata in AWS sotto forma di documenti JSON.

Identity-based policy: Identity-based le policy sono documenti di policy di autorizzazione JSON che puoi allegare a un'identità, come un utente IAM, un gruppo di utenti o un ruolo. Tali policy definiscono le azioni che utenti e ruoli possono eseguire, su quali risorse e in quali condizioni.

Resource-based politiche: Resource-based le politiche sono documenti di policy JSON che alleghi a una risorsa. Esempi di policy basate sulle risorse sono le policy di attendibilità dei ruoli IAM e le policy di bucket Amazon S3.

Altri tipi di policy: AWS supporta tipi di policy aggiuntivi e meno comuni, tra cui limiti di autorizzazioni, policy di controllo dei servizi (SCP), policy di controllo delle risorse (RCP) e policy di sessione.

Come funziona Amazon Connect Health con IAM

Amazon Connect Health utilizza policy basate sull'identità IAM per controllare l'accesso alle operazioni e alle risorse di Connect Health. Gli amministratori devono applicare i principi del privilegio minimo, concedendo solo le autorizzazioni necessarie per ogni ruolo.

Amazon Connect Health supporta le seguenti funzionalità IAM:

  • Identity-based politiche: Sì

  • Resource-based politiche: No

  • Azioni politiche: Sì (health-agent:*)

  • Risorse politiche: Sì (dominio, agente, ARN di integrazione)

  • Chiavi relative alle condizioni delle politiche: Sì (aws:RequestTag,aws:ResourceTag,aws:TagKeys)

  • ABAC (controllo degli accessi basato sugli attributi): Sì

Amazon Connect Health supporta il controllo degli accessi basato sugli attributi (ABAC) tramite tag IAM per le operazioni relative a domini e agenti. Resource-level è possibile applicare autorizzazioni per limitare l'accesso a domini, agenti e integrazioni specifici. Sono richieste autorizzazioni IAM minime per consentire agli amministratori di accedere ad Amazon Connect Health tramite la console AWS.

Read-only politica della console:

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:ListDomains", "health-agent:GetDomain", "health-agent:ListIntegrations", "health-agent:ListAgents" ], "Resource": "*" } ] }

Politica di accesso completo alla console:

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStacks", "connect:AssociatePhoneNumberContactFlow", "connect:ClaimPhoneNumber", "connect:DescribeInstance", "connect:DescribePhoneNumber", "connect:ListInstances", "connect:ListPhoneNumbersV2", "connect:ReleasePhoneNumber", "connect:SearchAvailablePhoneNumbers", "connect:TagResource", "connect:UpdatePhoneNumber", "connect:UpdatePhoneNumberMetadata", "ds:DescribeDirectories", "health-agent:CreateAgent", "health-agent:CreateDomain", "health-agent:CreateIntegration", "health-agent:DeleteAgent", "health-agent:DeleteDomain", "health-agent:DeleteIntegration", "health-agent:GenerateMedicalCodes", "health-agent:GetAgent", "health-agent:GetDomain", "health-agent:GetIntegration", "health-agent:GetPatientInsightsJob", "health-agent:ListAgents", "health-agent:ListDomains", "health-agent:ListIntegrations", "health-agent:PublishAgent", "health-agent:StartPatientInsightsJob", "health-agent:UpdateAgent", "health-agent:UpdateIntegration", "healthlake:ReadResource", "healthlake:SearchEverything", "healthlake:SearchWithGet", "healthlake:SearchWithPost", "iam:AttachRolePolicy", "iam:CreatePolicy", "iam:CreatePolicyVersion", "iam:CreateRole", "iam:CreateServiceLinkedRole", "iam:DeletePolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:PassRole", "iam:PutRolePolicy", "kms:DescribeKey", "kms:ListAliases", "kms:ListKeys", "lambda:AddPermission", "lambda:CreateFunction", "lambda:GetFunction", "lex:BuildBotLocale", "lex:CreateBot", "lex:CreateBotAlias", "lex:CreateBotLocale", "lex:CreateBotVersion", "lex:CreateCustomVocabulary", "lex:CreateIntent", "lex:CreateResourcePolicy", "lex:CreateSlot", "lex:CreateSlotType", "lex:CreateUploadUrl", "lex:DeleteBotLocale", "lex:DeleteCustomVocabulary", "lex:DeleteIntent", "lex:DeleteSlot", "lex:DeleteSlotType", "lex:DescribeBot", "lex:DescribeBotAlias", "lex:DescribeBotLocale", "lex:DescribeBotVersion", "lex:DescribeImport", "lex:ListBotLocales", "lex:ListBots", "lex:ListTagsForResource", "lex:StartImport", "lex:TagResource", "lex:UpdateBot", "lex:UpdateBotAlias", "lex:UpdateBotLocale", "lex:UpdateCustomVocabulary", "lex:UpdateIntent", "lex:UpdateResourcePolicy", "lex:UpdateSlot", "lex:UpdateSlotType", "organizations:DescribeOrganization", "organizations:ListAccounts", "s3:GetObject", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:PutObject", "sso:CreateApplication", "sso:CreateApplicationAssignment", "sso:CreateInstance", "sso:ListDirectoryAssociations", "sso:ListInstances", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso-directory:CreateUser", "sso-directory:SearchUsers" ], "Resource": "*" } ] }

Identity-based esempi di policy per Amazon Connect Health

Per impostazione predefinita, gli utenti e i ruoli non sono autorizzati a creare o modificare risorse Amazon Connect Health. Inoltre, non possono eseguire attività utilizzando la Console di gestione AWS, l'interfaccia a riga di comando AWS o l'API AWS. Per concedere agli utenti l’autorizzazione a eseguire operazioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM. L’amministratore può quindi aggiungere le policy IAM ai ruoli e gli utenti possono assumere i ruoli.

Per scoprire come creare una policy basata sull'identità IAM utilizzando questi esempi di documenti di policy JSON, consulta Creating policies on the JSON nella IAM User Guide.

Le migliori pratiche in materia di policy:

  • Inizia con le policy gestite da AWS e passa alle autorizzazioni con privilegi minimi.

  • Applica le autorizzazioni con privilegi minimi: quando imposti le autorizzazioni con le policy IAM, concedi solo le autorizzazioni necessarie per eseguire un'attività.

  • Utilizza le condizioni nelle policy IAM per limitare ulteriormente l'accesso.

  • Utilizza IAM Access Analyzer per convalidare le tue policy IAM e garantire autorizzazioni sicure e funzionali.

  • Richiede l'autenticazione a più fattori (MFA).

Esempio 1: consenti l'accesso completo a un dominio specifico

La seguente politica garantisce l'accesso completo a un dominio Amazon Connect Health specifico e alle sue integrazioni.

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:*" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] } ] }

Esempio 2: consenti agli utenti di avviare e visualizzare sessioni di documentazione ambientale

La seguente politica consente agli utenti di avviare e recuperare sessioni di documentazione ambientale.

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:StartMedicalScribeListeningSession", "health-agent:GetMedicalScribeListeningSession" ], "Resource": "*" } ] }

Esempio 3: Read-only accesso alla documentazione ambientale

La seguente politica garantisce l'accesso in sola lettura alle sessioni di documentazione ambientale.

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetMedicalScribeListeningSession", "health-agent:ListMedicalScribeListeningSessions" ], "Resource": "*" } ] }

Esempio 4: accesso completo a tutte le risorse Connect Health

La seguente politica garantisce l'accesso completo a tutte le risorse di Amazon Connect Health.

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": "health-agent:*", "Resource": "*" } ] }

Esempio 5: Read-only accesso con divieto di azioni distruttive

La seguente politica concede l'accesso in sola lettura a domini e agenti negando esplicitamente le operazioni di eliminazione.

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetDomain", "health-agent:ListAgents", "health-agent:GetAgent" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "health-agent:DeleteDomain", "health-agent:DeleteAgent" ], "Resource": "*" } ] }

Esempio 6: consenti agli utenti IAM di visualizzare le proprie autorizzazioni

Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente.

{ "Version": "2012-10-17" , "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Ruoli di servizio e politiche di fiducia

Amazon Connect Health utilizza un ruolo di servizio IAM per eseguire azioni per tuo conto. Ogni componente del servizio AWS con cui Amazon Connect Health interagisce opera nell'ambito di un ruolo di servizio IAM dedicato con una policy di fiducia limitata al principale del servizio specifico.

L'esempio seguente mostra una politica del ruolo di servizio per Amazon Connect Health che concede autorizzazioni per la gestione del dominio, dell'integrazione e degli agenti.

{ "Version": "2012-10-17" , "Statement": [ { "Sid": "DescribeUserWithSourceIdentity", "Effect": "Allow", "Action": [ "identitystore:DescribeUser" ], "Resource": "arn:aws:identitystore:::user/${aws:SourceIdentity}" }, { "Sid": "DomainReadAccess", "Effect": "Allow", "Action": [ "health-agent:GetDomain" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "ListOperations", "Effect": "Allow", "Action": [ "health-agent:ListIntegrations", "health-agent:ListAgents", "health-agent:ListAgentVersions" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "IntegrationManagement", "Effect": "Allow", "Action": [ "health-agent:CreateIntegration", "health-agent:GetIntegration", "health-agent:UpdateIntegration", "health-agent:DeleteIntegration" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] }, { "Sid": "AgentManagement", "Effect": "Allow", "Action": [ "health-agent:CreateAgent", "health-agent:UpdateAgent", "health-agent:GetAgent", "health-agent:PublishAgent", "health-agent:DeleteAgent" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/agent/*" ] } ] }

L'esempio seguente mostra una politica di fiducia che consente al responsabile del servizio Amazon Connect Health di assumere il ruolo.

{ "Version": "2012-10-17" , "Statement": [ { "Sid": "AllowHealthAgentServicePrincipal", "Effect": "Allow", "Principal": { "Service": "health-agent.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:SetSourceIdentity" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/*" }, "StringEquals": { "aws:SourceAccount": "<account-id>" } } } ] }

Per evitare il problema confuso del vicesceriffo, consigliamo di utilizzare i tasti aws:SourceArn e aws:SourceAccount condition presenti nella politica di fiducia. L'ARN di origine deve essere limitato allo specifico dominio Amazon Connect Health che il ruolo è destinato a servire.