View a markdown version of this page

Sicurezza per le funzionalità di gestione dei costi in Amazon Q Developer - AWS Gestione dei costi

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sicurezza per le funzionalità di gestione dei costi in Amazon Q Developer

Di seguito viene fornita una panoramica delle autorizzazioni e della protezione dei dati per le funzionalità di gestione dei costi in Amazon Q Developer.

Panoramica delle autorizzazioni

Per utilizzare le funzionalità di gestione dei costi in Amazon Q Developer, sono necessari tre set di autorizzazioni IAM (Identity and Access Management):

  1. Autorizzazioni Amazon Q: autorizzazioni per chattare con Amazon Q nella console (ad esempio q:StartConversation e q:) SendMessage

  2. Autorizzazioni di servizio: autorizzazioni per accedere ai servizi di fatturazione e gestione dei costi sottostanti che forniscono dati sui costi

  3. PassRequest autorizzazione: l'q:PassRequestautorizzazione che consente ad Amazon Q di chiamare le AWS API per tuo conto

Il modo più rapido per un amministratore di concedere agli utenti l'accesso ad Amazon Q Developer è utilizzare la policy AmazonQFullAccess gestita.

Autorizzazioni per le funzionalità di gestione dei costi

La seguente dichiarazione politica IAM garantisce agli utenti l'accesso a tutte le funzionalità di gestione dei costi in Amazon Q Developer:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAmazonQChatAndPassRequest", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:UpdateConversation", "q:DeleteConversation", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:GetCostAndUsage", "ce:GetCostAndUsageWithResources", "ce:GetCostForecast", "ce:GetUsageForecast", "ce:GetTags", "ce:GetCostCategories", "ce:GetDimensionValues", "ce:GetSavingsPlansUtilization", "ce:GetSavingsPlansCoverage", "ce:GetSavingsPlansUtilizationDetails", "ce:GetReservationUtilization", "ce:GetReservationCoverage", "ce:GetSavingsPlansPurchaseRecommendation", "ce:GetReservationPurchaseRecommendation", "ce:GetRightsizingRecommendation", "ce:GetAnomalies", "ce:GetCostAndUsageComparisons", "ce:GetCostComparisonDrivers" ], "Resource": "*" }, { "Sid": "AllowCostOptimizationHubAccess", "Effect": "Allow", "Action": [ "cost-optimization-hub:GetRecommendation", "cost-optimization-hub:ListRecommendations", "cost-optimization-hub:ListRecommendationSummaries" ], "Resource": "*" }, { "Sid": "AllowComputeOptimizerAccess", "Effect": "Allow", "Action": [ "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetIdleRecommendations", "compute-optimizer:GetLicenseRecommendations", "compute-optimizer:GetEffectiveRecommendationPreferences" ], "Resource": "*" }, { "Sid": "AllowBudgetsAccess", "Effect": "Allow", "Action": [ "budgets:ViewBudget" ], "Resource": "*" }, { "Sid": "AllowFreeTierAccess", "Effect": "Allow", "Action": [ "freetier:GetFreeTierUsage", "freetier:GetAccountPlanState", "freetier:ListAccountActivities", "freetier:GetAccountActivity" ], "Resource": "*" }, { "Sid": "AllowPricingAccess", "Effect": "Allow", "Action": [ "pricing:GetProducts", "pricing:GetAttributeValues", "pricing:DescribeServices" ], "Resource": "*" } ] }

Puoi definire questa politica per concedere l'accesso solo a funzionalità specifiche di gestione dei costi. Ad esempio, se non desideri che gli utenti accedano ai dati sui costi a livello di risorsa, puoi rimuovere l'ce:GetCostAndUsageWithResourcesazione o aggiungere una dichiarazione di rifiuto esplicita.

q: autorizzazione PassRequest

q:PassRequestè un'autorizzazione Amazon Q Developer che consente ad Amazon Q Developer di chiamare le AWS API per tuo conto. Quando aggiungi l'q:PassRequestautorizzazione a un'identità IAM, Amazon Q Developer ottiene il permesso di chiamare qualsiasi API che l'identità IAM è autorizzata a chiamare. Ad esempio, se un ruolo IAM dispone dell'ce:GetCostAndUsageautorizzazione e dell'q:PassRequestautorizzazione, Amazon Q Developer può chiamare l' GetCostAndUsage API quando un utente che assume tale ruolo IAM chiede ad Amazon Q Developer di recuperare i dati sui costi e sull'utilizzo da Cost Explorer.

Puoi anche consentire ai responsabili IAM di accedere a Cost Explorer e utilizzare Amazon Q Developer, ma impedire loro di utilizzare le funzionalità di analisi o ottimizzazione dei costi di Amazon Q Developer, utilizzando la chiave di condizione aws:CalledVia globale. La seguente policy IAM fornisce un esempio di utilizzo di questa chiave di condizione:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowQDeveloperAccess", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:*" ], "Resource": "*" }, { "Sid": "DenyCostExplorerAccessViaAmazonQ", "Effect": "Deny", "Action": [ "ce:*" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "q.amazonaws.com" ] } } } ] }

Multi-account accesso

Per gli utenti delle AWS organizzazioni, gli amministratori degli account di gestione possono limitare l'accesso degli utenti degli account membri ai dati di Cost Explorer e Cost Optimization Hub (incluso l'accesso a sconti, crediti e rimborsi) utilizzando le preferenze di Cost Management nella console di AWS fatturazione e gestione dei costi. Queste preferenze si applicano ad Amazon Q Developer nello stesso modo in cui si applicano alla console di gestione, all'SDK e all'interfaccia a riga di comando. Amazon Q Developer rispetta le preferenze esistenti dei clienti.

Cross-region chiamate

I dati provenienti dai servizi Cost Optimization Hub e Cost Explorer sono ospitati nella regione Stati Uniti orientali (Virginia settentrionale). I dati provenienti AWS Compute Optimizer sono ospitati nella AWS regione in cui si trovano le risorse sottostanti, come le istanze EC2. I dati forniti dalle API del AWS listino prezzi sono ospitati in us-east-1, eu-central-1 e ap-south-1 (tieni presente che le API del listino prezzi non forniscono dati specifici del cliente). AWS Le richieste di gestione dei costi in Amazon Q Developer possono richiedere chiamate interregionali. Per ulteriori informazioni, consulta Cross-region l'elaborazione in Amazon Q Developer nella Amazon Q Developer User Guide.

Protezione dei dati

Potremmo utilizzare determinati contenuti di Amazon Q Developer Free Tier per migliorare il servizio. Amazon Q Developer può utilizzare questi contenuti, ad esempio, per fornire risposte migliori a domande comuni, risolvere problemi operativi di Amazon Q Developer, per il debug o per la formazione di modelli. I contenuti che AWS possono essere utilizzati per il miglioramento del servizio includono, ad esempio, le tue domande ad Amazon Q Developer e le risposte e il codice generati da Amazon Q Developer. Non utilizziamo contenuti di Amazon Q Developer Pro o Amazon Q Business per migliorare il servizio.

La modalità di disattivazione del piano gratuito per sviluppatori di Amazon Q utilizzando i contenuti per il miglioramento del servizio dipende dall'ambiente in cui utilizzi Amazon Q. Per la console di AWS gestione, l'applicazione mobile della AWS console, i AWS siti Web e il AWS chatbot, configura una politica di esclusione dei servizi di intelligenza artificiale nelle organizzazioni. AWS Per ulteriori informazioni, consulta le politiche di esclusione dei servizi AI nella Guida per l'utente delle AWS organizzazioni.