View a markdown version of this page

批准工作流程 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

批准工作流程

 适用于:企业版 
   目标受众:系统管理员和亚马逊 Quick 管理员 

批准工作流程概述

在批准工作流程中,您需要一个指定的审批人组来审核和批准 Amazon Quick 中资产的某些操作,然后这些操作才会生效。如果您希望可信的审阅者在批准者授予访问权限之前验证共享决定,请使用批准工作流程。这降低了未经授权访问敏感资产的风险。

目前,批准工作流程支持共享操作。只有在批准者批准请求后,目标用户才能获得访问权限。

批准工作流程支持以下资产类型:

  • 知识库

  • 空间

  • 自定义聊天代理

工作原理

批准工作流程是可选的。只有在管理员为资产类型创建和启用策略后,共享才需要获得批准。

批准工作流程涉及三个角色:

管理员

创建和管理批准政策。

请求者

提交需要批准的共享申请。

批准者

审查待处理的批准请求并采取行动。

对于管理员:设置批准政策

作为管理员,您可以在账户管理控制台的 “批准政策” 部分中创建和管理批准政策。

导航至批准政策
  1. 以管理员身份登录 Quick。

  2. 选择您的账户名称,然后选择 “管理账户”

  3. 在左侧导航窗格中,选择批准策略

创建批准政策
  1. 选择创建策略

  2. 输入策略名称和可选描述。

  3. 选择该政策适用的资产类型。

  4. 选择一个或多个批准者群组。这些是来自 IAM 身份中心、IAM 联合会或 Active Directory 的现有身份组。

  5. 分配策略中,选择其成员在共享时必须经过批准流程的用户组。

  6. 选择创建策略

要管理现有策略,请选择一个策略以在侧面板中查看其详细信息。在此处,您可以编辑策略名称、描述、资产类型和批准者群组。您也可以删除不再需要的策略。

对于申请者:提交共享请求

批准要求取决于共享操作:

向资产添加新人员

需要批准。

升级访问权限(例如,将查看者升级为所有者)

需要批准。

降级访问权限

立即生效;无需批准。

移除访问权限

立即生效;无需批准。

提交共享请求
  1. 找到您要共享的资产。

  2. 选择共享

  3. 添加人员或群组,或更改现有角色。

  4. 如果批准政策处于活动状态,则会出现带有以下字段的批准申请表:

    • (必填)注释 -批准者的上下文。

    • (可选)严重性 -例如,低、中或高。

    • (必需)需要批准截止日期 — 需要做出决定的截止日期。这必须是将来的日期。

  5. 选择发送请求

提交后会发生什么

在您提交请求后,会发生以下情况:

  • 批准者组获得对资产的查看者级别访问权限,因此他们可以对其进行审查。当您提交请求时,Quick 会授予此访问权限,之后不会自动将其删除。资产所有者手动移除批准者群组。

  • 请求进入待处理状态。

  • 在请求获得批准之前,目标用户无法获得访问权限。

追踪请求

要跟踪您提交的请求,请导航至 “我的资料”,然后选择 “我的任务” 控件。选择 “由我提交”

打开请求会显示状态(待处理、已批准或拒绝)、资产和目标用户、您提交的备注、严重程度、日期以及所有批准者的评论或决策历史记录。

对于批准者:审查请求并根据请求采取行动

要访问待处理的请求,请导航至 “我的资料”,然后选择 “我的任务” 。您可以在 “全部” 和 “已分配给我” 下查看请求(发送到您的批准者群组的请求)。

在对请求采取行动之前,您必须申领该请求。选择 “索赔请求”,将该请求移至 “已分配给我” 。这暴露了 “批准” 和 “拒绝” 操作。

批准者获得的访问权限取决于资产类型:

可执行资产(代理)

执行权限以进行测试。该资产在创建者的上下文中运行,因此批准者无法直接访问基础数据源。

内容资产(空间、知识库)

阅读评论内容的访问权限。

查看资产后,选择以下操作之一:

  • 批准 -目标用户获得访问权限。请求状态更改为 “已关闭-已批准”。

  • 拒绝 -请求被拒绝。请求者会收到原因代码和书面反馈。请求状态更改为 “已关闭 — 拒绝”。

批准后验证访问权限

批准者批准请求后,您可以验证 Quick 是否正确授予了访问权限。

  • 目标用户 -共享资产显示在相关部分下方。如果页面没有立即出现,请刷新该页面。

  • 请求者 — 在 “我的资料” 中,选择 “我的任务”,然后选择 “由我提交”。该请求显示已批准状态。详细信息面板显示历史记录和时间戳。

  • 管理员 -检查资产的共享设置。中的审计 AWS CloudTrail 记录包含用户、资产、时间戳和注释的 “提交”、“批准”、“拒绝” 和 “撤销” 操作。

自定义聊天代理的包共享

共享自定义聊天代理时,您可以提交包含该代理及其依赖关系(知识库、连接器和空格)的包共享请求,作为一次全有或全无的批准。

  • 批准 -目标用户获得代理和所有列出的依赖关系。

  • 拒绝 -不授予对任何组件的访问权限。

批准者可以在决定之前在资产页面上查看完整的依赖关系列表。

API 参考

有关批准政策的编程管理,请参阅亚马逊快速 API 参考。

常见问题

默认情况下需要批准吗?

没有。批准工作流程只能选择加入。除非管理员创建并启用策略,否则无需批准。

哪个版本支持审批工作流程?

Quick 企业版中提供了批准工作流程。

谁可以成为批准者?

专业版和企业版用户都可以成为批准者。专业版和企业版是 Quick 企业版中的用户订阅,而不是 Quick 的单独版本。

我可以使用哪些群组作为批准者群组?

您可以使用来自 IAM 身份中心、IAM 联合或 Active Directory 的现有身份组。

如果请求被拒绝会怎样?

请求者会收到原因代码和书面反馈。他们可以修改并重新提交申请。

做出决定后,批准者对资产的访问权限是否被取消?

没有。批准者组保留查看者级别的访问权限。资产所有者手动移除批准者群组。

如果我删除批准政策会怎样?

In-flight 待处理的请求仍在处理中。这些资产类型的新股票申请不再需要批准。

请求者可以取消待处理的请求吗?

可以。在 “我的资料” 中,选择 “我的任务”,选择 “我提交”,然后选择 “取消请求”

审批者是否会收到新申请的通知?

可以。提交新请求时,会通知批准者。

我可以审计批准事件吗?

可以。所有批准事件(提交、批准、拒绝和撤销)均已登录 AWS CloudTrail。