As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciamento de identidade e acesso para o Amazon Connect Health
O AWS Identity and Access Management (IAM) é um produto da AWS que ajuda um administrador a controlar de forma segura o acesso aos recursos da AWS. Os administradores do IAM controlam quem pode ser autenticado (conectado) e autorizado (tem permissões) para usar os recursos do Amazon Connect Health. O IAM é um serviço da AWS que pode ser usado sem custo adicional.
Público
A forma como você usa o AWS Identity and Access Management (IAM) difere, dependendo do trabalho que você faz no Amazon Connect Health.
Usuário do serviço — Se você usa o serviço Amazon Connect Health para fazer seu trabalho, seu administrador fornecerá as credenciais e as permissões de que você precisa. À medida que você usa mais recursos do Amazon Connect Health para seu trabalho, você pode precisar de permissões adicionais. Entender como o acesso é gerenciado pode ajudar a solicitar as permissões corretas ao administrador.
Administrador de serviços — Se você é responsável pelos recursos do Amazon Connect Health em sua empresa, provavelmente tem acesso total ao Amazon Connect Health. É seu trabalho determinar quais recursos e recursos do Amazon Connect Health seus usuários do serviço devem acessar. Envie as solicitações ao administrador do IAM para alterar as permissões dos usuários de serviço. Revise as informações nesta página para compreender os conceitos básicos do IAM.
Administrador do IAM — Se você for administrador do IAM, talvez queira saber detalhes sobre como criar políticas para gerenciar o acesso ao Amazon Connect Health.
Autenticação com identidades
A autenticação é a forma como você faz login na AWS usando suas credenciais de identidade. Você deve estar autenticado (conectado à AWS) como usuário raiz da conta da AWS, como usuário do IAM ou assumindo uma função do IAM.
Para acesso programático, a AWS fornece um SDK e uma CLI que assinam criptograficamente suas solicitações usando suas credenciais. Se você não usa as ferramentas da AWS, você mesmo deve assinar as solicitações. O Amazon Connect Health oferece suporte ao Signature Version 4, um protocolo para autenticar solicitações de API de entrada. Para obter mais informações sobre solicitações de autenticação, consulte AWS Signature versão 4 para solicitações de API no Guia do usuário do IAM.
Independentemente do método de autenticação usado, também pode ser exigido que você forneça informações adicionais de segurança. Por exemplo, a AWS recomenda o uso da autenticação multifator (MFA) para aumentar a segurança de sua conta.
Usuário raiz da conta da AWS — Ao criar uma conta da AWS, você começa com uma identidade de login que tem acesso completo a todos os serviços e recursos da AWS na conta. Essa identidade é chamada de usuário raiz da conta da AWS. Não use o usuário-raiz para tarefas cotidianas. Proteja as credenciais do usuário-raiz e use-as para executar as tarefas que somente ele puder executar.
Usuários e grupos do IAM — Um usuário do IAM é uma identidade dentro da sua conta da AWS que tem permissões específicas para uma única pessoa ou aplicativo. Sempre que possível, é recomendável contar com credenciais temporárias em vez de criar usuários do IAM com credenciais de longo prazo, como senhas e chaves de acesso.
Funções do IAM — Uma função do IAM é uma identidade dentro da sua conta da AWS que tem permissões específicas. Ele é semelhante a um usuário do IAM, mas não está associado a uma pessoa específica. É possível assumir temporariamente uma função do IAM no AWS Management Console alternando funções.
Identidades federadas — Como prática recomendada, exija que usuários humanos, incluindo usuários que precisam de acesso de administrador, usem a federação com um provedor de identidade para acessar os serviços da AWS usando credenciais temporárias. Uma identidade federada é um usuário do seu diretório de usuários corporativo, de um provedor de identidade da web, do AWS Directory Service, do diretório do Identity Center ou de qualquer usuário que acesse os serviços da AWS usando credenciais fornecidas por meio de uma fonte de identidade.
Gerenciar o acesso usando políticas
Você controla o acesso na AWS criando políticas e anexando-as às identidades ou recursos da AWS. Uma política é um objeto na AWS que, quando associado a uma identidade ou a um recurso, define suas permissões. A AWS avalia essas políticas quando um diretor (usuário ou função) faz uma solicitação. As permissões nas políticas determinam se a solicitação será permitida ou negada. A maioria das políticas são armazenadas na AWS como documentos JSON.
Identity-based políticas — Identity-based políticas são documentos de políticas de permissões JSON que você pode anexar a uma identidade, como um usuário do IAM, um grupo de usuários ou uma função. Essas políticas controlam quais ações os usuários e perfis podem realizar, em quais atributos e em que condições.
Resource-based políticas — Resource-based políticas são documentos de política JSON que você anexa a um recurso. São exemplos de políticas baseadas em recursos as políticas de confiança de perfil do IAM e as políticas de bucket do Amazon S3.
Outros tipos de políticas — A AWS oferece suporte a tipos de políticas adicionais menos comuns, incluindo limites de permissões, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e políticas de sessão.
Como o Amazon Connect Health funciona com o IAM
O Amazon Connect Health usa políticas baseadas em identidade do IAM para controlar o acesso às operações e recursos do Connect Health. Os administradores devem aplicar princípios de privilégios mínimos, concedendo somente as permissões necessárias para cada função.
O Amazon Connect Health oferece suporte aos seguintes recursos do IAM:
-
Identity-based políticas: Sim
-
Resource-based políticas: Não
-
Ações políticas: Sim (
health-agent:*) -
Recursos de política: Sim (domínio, agente, ARNs de integração)
-
Chaves de condição da política: Sim (
aws:RequestTag,aws:ResourceTag,aws:TagKeys) -
ABAC (controle de acesso baseado em atributos): Sim
O Amazon Connect Health oferece suporte ao controle de acesso baseado em atributos (ABAC) por meio de tags do IAM para operações relacionadas a domínios e agentes. Resource-level as permissões podem ser aplicadas para restringir o acesso a domínios, agentes e integrações específicos. Há permissões mínimas do IAM necessárias para que os administradores acessem o Amazon Connect Health por meio do console da AWS.
Read-only política do console:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:ListDomains", "health-agent:GetDomain", "health-agent:ListIntegrations", "health-agent:ListAgents" ], "Resource": "*" } ] }
Política de acesso total ao console:
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:DescribeStackEvents", "cloudformation:DescribeStacks", "cloudformation:GetTemplate", "cloudformation:ListStacks", "connect:AssociatePhoneNumberContactFlow", "connect:ClaimPhoneNumber", "connect:DescribeInstance", "connect:DescribePhoneNumber", "connect:ListInstances", "connect:ListPhoneNumbersV2", "connect:ReleasePhoneNumber", "connect:SearchAvailablePhoneNumbers", "connect:TagResource", "connect:UpdatePhoneNumber", "connect:UpdatePhoneNumberMetadata", "ds:DescribeDirectories", "health-agent:CreateAgent", "health-agent:CreateDomain", "health-agent:CreateIntegration", "health-agent:DeleteAgent", "health-agent:DeleteDomain", "health-agent:DeleteIntegration", "health-agent:GenerateMedicalCodes", "health-agent:GetAgent", "health-agent:GetDomain", "health-agent:GetIntegration", "health-agent:GetPatientInsightsJob", "health-agent:ListAgents", "health-agent:ListDomains", "health-agent:ListIntegrations", "health-agent:PublishAgent", "health-agent:StartPatientInsightsJob", "health-agent:UpdateAgent", "health-agent:UpdateIntegration", "healthlake:ReadResource", "healthlake:SearchEverything", "healthlake:SearchWithGet", "healthlake:SearchWithPost", "iam:AttachRolePolicy", "iam:CreatePolicy", "iam:CreatePolicyVersion", "iam:CreateRole", "iam:CreateServiceLinkedRole", "iam:DeletePolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:PassRole", "iam:PutRolePolicy", "kms:DescribeKey", "kms:ListAliases", "kms:ListKeys", "lambda:AddPermission", "lambda:CreateFunction", "lambda:GetFunction", "lex:BuildBotLocale", "lex:CreateBot", "lex:CreateBotAlias", "lex:CreateBotLocale", "lex:CreateBotVersion", "lex:CreateCustomVocabulary", "lex:CreateIntent", "lex:CreateResourcePolicy", "lex:CreateSlot", "lex:CreateSlotType", "lex:CreateUploadUrl", "lex:DeleteBotLocale", "lex:DeleteCustomVocabulary", "lex:DeleteIntent", "lex:DeleteSlot", "lex:DeleteSlotType", "lex:DescribeBot", "lex:DescribeBotAlias", "lex:DescribeBotLocale", "lex:DescribeBotVersion", "lex:DescribeImport", "lex:ListBotLocales", "lex:ListBots", "lex:ListTagsForResource", "lex:StartImport", "lex:TagResource", "lex:UpdateBot", "lex:UpdateBotAlias", "lex:UpdateBotLocale", "lex:UpdateCustomVocabulary", "lex:UpdateIntent", "lex:UpdateResourcePolicy", "lex:UpdateSlot", "lex:UpdateSlotType", "organizations:DescribeOrganization", "organizations:ListAccounts", "s3:GetObject", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:PutObject", "sso:CreateApplication", "sso:CreateApplicationAssignment", "sso:CreateInstance", "sso:ListDirectoryAssociations", "sso:ListInstances", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso-directory:CreateUser", "sso-directory:SearchUsers" ], "Resource": "*" } ] }
Identity-based exemplos de políticas para o Amazon Connect Health
Por padrão, usuários e funções não têm permissão para criar ou modificar recursos do Amazon Connect Health. Eles também não podem realizar tarefas usando o AWS Management Console, a AWS CLI ou a API da AWS. Para conceder permissão aos usuários para executar ações nos recursos que eles precisam, um administrador do IAM pode criar políticas do IAM. O administrador pode então adicionar as políticas do IAM aos perfis e os usuários podem assumir os perfis.
Para saber como criar uma política baseada em identidade do IAM usando esses exemplos de documentos de política JSON, consulte Criação de políticas na guia JSON no Guia do usuário do IAM.
Melhores práticas políticas:
-
Comece a usar as políticas gerenciadas pela AWS e opte por permissões com privilégios mínimos.
-
Aplique permissões com privilégios mínimos — Ao definir permissões com políticas do IAM, conceda somente as permissões necessárias para realizar uma tarefa.
-
Use condições nas políticas do IAM para restringir ainda mais o acesso.
-
Use o IAM Access Analyzer para validar suas políticas do IAM e garantir permissões seguras e funcionais.
-
Exigir autenticação multifator (MFA).
Exemplo 1: Permitir acesso total a um domínio específico
A política a seguir concede acesso total a um domínio específico do Amazon Connect Health e suas integrações.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:*" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] } ] }
Exemplo 2: Permitir que os usuários iniciem e visualizem sessões de documentação do ambiente
A política a seguir permite que os usuários iniciem e recuperem sessões de documentação do ambiente.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:StartMedicalScribeListeningSession", "health-agent:GetMedicalScribeListeningSession" ], "Resource": "*" } ] }
Exemplo 3: Read-only acesso à documentação ambiental
A política a seguir concede acesso somente para leitura às sessões de documentação do ambiente.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetMedicalScribeListeningSession", "health-agent:ListMedicalScribeListeningSessions" ], "Resource": "*" } ] }
Exemplo 4: acesso total a todos os recursos do Connect Health
A política a seguir concede acesso total a todos os recursos do Amazon Connect Health.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": "health-agent:*", "Resource": "*" } ] }
Exemplo 5: Read-only acesso com negação de ações destrutivas
A política a seguir concede acesso somente de leitura a domínios e agentes, ao mesmo tempo em que nega explicitamente as operações de exclusão.
{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "health-agent:GetDomain", "health-agent:ListAgents", "health-agent:GetAgent" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "health-agent:DeleteDomain", "health-agent:DeleteAgent" ], "Resource": "*" } ] }
Exemplo 6: permitir que os usuários do IAM visualizem suas próprias permissões
Este exemplo mostra como criar uma política que permita que os usuários do IAM visualizem as políticas gerenciadas e em linha anexadas a sua identidade de usuário.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Funções de serviço e políticas de confiança
O Amazon Connect Health usa uma função de serviço do IAM para realizar ações em seu nome. Cada componente de serviço da AWS com o qual o Amazon Connect Health interage opera sob uma função de serviço IAM dedicada com uma política de confiança definida para o principal de serviço específico.
O exemplo a seguir mostra uma política de função de serviço para o Amazon Connect Health que concede permissões para gerenciamento de domínio, integração e agentes.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "DescribeUserWithSourceIdentity", "Effect": "Allow", "Action": [ "identitystore:DescribeUser" ], "Resource": "arn:aws:identitystore:::user/${aws:SourceIdentity}" }, { "Sid": "DomainReadAccess", "Effect": "Allow", "Action": [ "health-agent:GetDomain" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "ListOperations", "Effect": "Allow", "Action": [ "health-agent:ListIntegrations", "health-agent:ListAgents", "health-agent:ListAgentVersions" ], "Resource": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>" }, { "Sid": "IntegrationManagement", "Effect": "Allow", "Action": [ "health-agent:CreateIntegration", "health-agent:GetIntegration", "health-agent:UpdateIntegration", "health-agent:DeleteIntegration" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/integration/*" ] }, { "Sid": "AgentManagement", "Effect": "Allow", "Action": [ "health-agent:CreateAgent", "health-agent:UpdateAgent", "health-agent:GetAgent", "health-agent:PublishAgent", "health-agent:DeleteAgent" ], "Resource": [ "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>", "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/agent/*" ] } ] }
O exemplo a seguir mostra uma política de confiança que permite que o diretor do serviço Amazon Connect Health assuma a função.
{ "Version": "2012-10-17" , "Statement": [ { "Sid": "AllowHealthAgentServicePrincipal", "Effect": "Allow", "Principal": { "Service": "health-agent.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:SetSourceIdentity" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:health-agent:<region>:<account-id>:domain/<domain-id>/*" }, "StringEquals": { "aws:SourceAccount": "<account-id>" } } } ] }
Para ajudar a evitar o problema confuso dos deputados, recomendamos usar as chaves de aws:SourceAccount condição aws:SourceArn e na política de confiança. O ARN de origem deve ter como escopo o domínio específico do Amazon Connect Health ao qual a função se destina a servir.