本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
批准工作流程
| 适用于:企业版 |
| 目标受众:系统管理员和亚马逊 Quick 管理员 |
批准工作流程概述
在批准工作流程中,您需要一个指定的审批人组来审核和批准 Amazon Quick 中资产的某些操作,然后这些操作才会生效。如果您希望可信的审阅者在批准者授予访问权限之前验证共享决定,请使用批准工作流程。这降低了未经授权访问敏感资产的风险。
目前,批准工作流程支持共享操作。只有在批准者批准请求后,目标用户才能获得访问权限。
批准工作流程支持以下资产类型:
-
知识库
-
空间
-
自定义聊天代理
工作原理
批准工作流程是可选的。只有在管理员为资产类型创建和启用策略后,共享才需要获得批准。
批准工作流程涉及三个角色:
- 管理员
-
创建和管理批准政策。
- 请求者
-
提交需要批准的共享申请。
- 批准者
-
审查待处理的批准请求并采取行动。
对于管理员:设置批准政策
作为管理员,您可以在账户管理控制台的 “批准政策” 部分中创建和管理批准政策。
导航至批准政策
-
以管理员身份登录 Quick。
-
选择您的账户名称,然后选择 “管理账户” 。
-
在左侧导航窗格中,选择批准策略。
创建批准政策
-
选择创建策略。
-
输入策略名称和可选描述。
-
选择该政策适用的资产类型。
-
选择一个或多个批准者群组。这些是来自 IAM 身份中心、IAM 联合会或 Active Directory 的现有身份组。
-
在分配策略中,选择其成员在共享时必须经过批准流程的用户组。
-
选择创建策略。
要管理现有策略,请选择一个策略以在侧面板中查看其详细信息。在此处,您可以编辑策略名称、描述、资产类型和批准者群组。您也可以删除不再需要的策略。
对于申请者:提交共享请求
批准要求取决于共享操作:
- 向资产添加新人员
-
需要批准。
- 升级访问权限(例如,将查看者升级为所有者)
-
需要批准。
- 降级访问权限
-
立即生效;无需批准。
- 移除访问权限
-
立即生效;无需批准。
提交共享请求
-
找到您要共享的资产。
-
选择共享。
-
添加人员或群组,或更改现有角色。
-
如果批准政策处于活动状态,则会出现带有以下字段的批准申请表:
-
(必填)注释 -批准者的上下文。
-
(可选)严重性 -例如,低、中或高。
-
(必需)需要批准截止日期 — 需要做出决定的截止日期。这必须是将来的日期。
-
-
选择发送请求。
提交后会发生什么
在您提交请求后,会发生以下情况:
-
批准者组获得对资产的查看者级别访问权限,因此他们可以对其进行审查。当您提交请求时,Quick 会授予此访问权限,之后不会自动将其删除。资产所有者手动移除批准者群组。
-
请求进入待处理状态。
-
在请求获得批准之前,目标用户无法获得访问权限。
追踪请求
要跟踪您提交的请求,请导航至 “我的资料”,然后选择 “我的任务” 控件。选择 “由我提交” 。
打开请求会显示状态(待处理、已批准或拒绝)、资产和目标用户、您提交的备注、严重程度、日期以及所有批准者的评论或决策历史记录。
对于批准者:审查请求并根据请求采取行动
要访问待处理的请求,请导航至 “我的资料”,然后选择 “我的任务” 。您可以在 “全部” 和 “已分配给我” 下查看请求(发送到您的批准者群组的请求)。
在对请求采取行动之前,您必须申领该请求。选择 “索赔请求”,将该请求移至 “已分配给我” 。这暴露了 “批准” 和 “拒绝” 操作。
批准者获得的访问权限取决于资产类型:
- 可执行资产(代理)
-
执行权限以进行测试。该资产在创建者的上下文中运行,因此批准者无法直接访问基础数据源。
- 内容资产(空间、知识库)
-
阅读评论内容的访问权限。
查看资产后,选择以下操作之一:
-
批准 -目标用户获得访问权限。请求状态更改为 “已关闭-已批准”。
-
拒绝 -请求被拒绝。请求者会收到原因代码和书面反馈。请求状态更改为 “已关闭 — 拒绝”。
批准后验证访问权限
批准者批准请求后,您可以验证 Quick 是否正确授予了访问权限。
-
目标用户 -共享资产显示在相关部分下方。如果页面没有立即出现,请刷新该页面。
-
请求者 — 在 “我的资料” 中,选择 “我的任务”,然后选择 “由我提交”。该请求显示已批准状态。详细信息面板显示历史记录和时间戳。
-
管理员 -检查资产的共享设置。中的审计 AWS CloudTrail 记录包含用户、资产、时间戳和注释的 “提交”、“批准”、“拒绝” 和 “撤销” 操作。
自定义聊天代理的包共享
共享自定义聊天代理时,您可以提交包含该代理及其依赖关系(知识库、连接器和空格)的包共享请求,作为一次全有或全无的批准。
-
批准 -目标用户获得代理和所有列出的依赖关系。
-
拒绝 -不授予对任何组件的访问权限。
批准者可以在决定之前在资产页面上查看完整的依赖关系列表。
API 参考
有关批准政策的编程管理,请参阅亚马逊快速 API 参考。
常见问题
- 默认情况下需要批准吗?
-
没有。批准工作流程只能选择加入。除非管理员创建并启用策略,否则无需批准。
- 哪个版本支持审批工作流程?
-
Quick 企业版中提供了批准工作流程。
- 谁可以成为批准者?
-
专业版和企业版用户都可以成为批准者。专业版和企业版是 Quick 企业版中的用户订阅,而不是 Quick 的单独版本。
- 我可以使用哪些群组作为批准者群组?
-
您可以使用来自 IAM 身份中心、IAM 联合或 Active Directory 的现有身份组。
- 如果请求被拒绝会怎样?
-
请求者会收到原因代码和书面反馈。他们可以修改并重新提交申请。
- 做出决定后,批准者对资产的访问权限是否被取消?
-
没有。批准者组保留查看者级别的访问权限。资产所有者手动移除批准者群组。
- 如果我删除批准政策会怎样?
-
In-flight 待处理的请求仍在处理中。这些资产类型的新股票申请不再需要批准。
- 请求者可以取消待处理的请求吗?
-
可以。在 “我的资料” 中,选择 “我的任务”,选择 “我提交”,然后选择 “取消请求” 。
- 审批者是否会收到新申请的通知?
-
可以。提交新请求时,会通知批准者。
- 我可以审计批准事件吗?
-
可以。所有批准事件(提交、批准、拒绝和撤销)均已登录 AWS CloudTrail。