

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 批准工作流程
<a name="approval-workflows"></a>


|  | 
| --- |
|  适用于：企业版  | 


|  | 
| --- |
|    目标受众：系统管理员和亚马逊 Quick 管理员  | 

## 批准工作流程概述
<a name="approval-workflows-overview"></a>

在批准工作流程中，您需要一个指定的审批人组来审核和批准 Amazon Quick 中资产的某些操作，然后这些操作才会生效。如果您希望可信的审阅者在批准者授予访问权限之前验证共享决定，请使用批准工作流程。这降低了未经授权访问敏感资产的风险。

目前，批准工作流程支持共享操作。只有在批准者批准请求后，目标用户才能获得访问权限。

批准工作流程支持以下资产类型：
+ 知识库
+ 空间
+ 自定义聊天代理

## 工作原理
<a name="approval-workflows-how-it-works"></a>

批准工作流程是可选的。只有在管理员为资产类型创建和启用策略后，共享才需要获得批准。

批准工作流程涉及三个角色：

管理员  
创建和管理批准政策。

请求者  
提交需要批准的共享申请。

批准者  
审查待处理的批准请求并采取行动。

## 对于管理员：设置批准政策
<a name="approval-workflows-admin"></a>

作为管理员，您可以在账户管理控制台的 “**批准政策**” 部分中创建和管理批准政策。

**导航至批准政策**

1. 以管理员身份登录 Quick。

1. 选择您的账户名称，然后选择 “**管理账户” **。

1. 在左侧导航窗格中，选择**批准策略**。

**创建批准政策**

1. 选择**创建策略**。

1. 输入策略名称和可选描述。

1. 选择该政策适用的资产类型。

1. 选择一个或多个批准者群组。这些是来自 IAM 身份中心、IAM 联合会或 Active Directory 的现有身份组。

1. 在**分配策略中**，选择其成员在共享时必须经过批准流程的用户组。

1. 选择**创建策略**。

要管理现有策略，请选择一个策略以在侧面板中查看其详细信息。在此处，您可以编辑策略名称、描述、资产类型和批准者群组。您也可以删除不再需要的策略。

## 对于申请者：提交共享请求
<a name="approval-workflows-requester"></a>

批准要求取决于共享操作：

向资产添加新人员  
需要批准。

升级访问权限（例如，将查看者升级为所有者）  
需要批准。

降级访问权限  
立即生效；无需批准。

移除访问权限  
立即生效；无需批准。

**提交共享请求**

1. 找到您要共享的资产。

1. 选择**共享**。

1. 添加人员或群组，或更改现有角色。

1. 如果批准政策处于活动状态，则会出现带有以下字段的批准申请表：
   + （必填）**注释 **-批准者的上下文。
   + （可选）**严重性 **-例如，低、中或高。
   + （必需）需要****批准截止日期 ** ** — 需要做出决定的截止日期。这必须是将来的日期。

1. 选择**发送请求**。

### 提交后会发生什么
<a name="approval-workflows-after-submission"></a>

在您提交请求后，会发生以下情况：
+ 批准者组获得对资产的查看者级别访问权限，因此他们可以对其进行审查。当您提交请求时，Quick 会授予此访问权限，之后不会自动将其删除。资产所有者手动移除批准者群组。
+ 请求进入*待处理*状态。
+ 在请求获得批准之前，目标用户无法获得访问权限。

### 追踪请求
<a name="approval-workflows-tracking"></a>

要跟踪您提交的请求，请导航至 “**我的资料”**，然后选择 “**我的任务” ** 控件。选择 “由我**提交” **。

打开请求会显示状态（待处理、已批准或拒绝）、资产和目标用户、您提交的备注、严重程度、日期以及所有批准者的评论或决策历史记录。

## 对于批准者：审查请求并根据请求采取行动
<a name="approval-workflows-approver"></a>

要访问待处理的请求，请导航至 “**我的资料”**，然后选择 “**我的任务” **。您可以在 “**全部” ** 和 “**已分配给我” 下查看请求**（发送到您的批准者群组的请求）。

在对请求采取行动之前，您必须申领该请求。选择 “**索赔请求”**，将该请求移至 “**已分配给我” **。这暴露了 “**批准” ** 和 “**拒绝” ** 操作。

批准者获得的访问权限取决于资产类型：

可执行资产（代理）  
执行权限以进行测试。该资产在创建者的上下文中运行，因此批准者无法直接访问基础数据源。

内容资产（空间、知识库）  
阅读评论内容的访问权限。

查看资产后，选择以下操作之一：
+ **批准 **-目标用户获得访问权限。请求状态更改为 “已关闭-已批准”。
+ **拒绝 **-请求被拒绝。请求者会收到原因代码和书面反馈。请求状态更改为 “已关闭 — 拒绝”。

## 批准后验证访问权限
<a name="approval-workflows-verify"></a>

批准者批准请求后，您可以验证 Quick 是否正确授予了访问权限。
+ **目标用户 **-共享资产显示在相关部分下方。如果页面没有立即出现，请刷新该页面。
+ **请求者 ** — 在 “**我的资料” 中**，选择 “**我的任务”**，然后选择 “由我****提交”。该请求显示*已批准*状态。详细信息面板显示历史记录和时间戳。
+ **管理员 **-检查资产的共享设置。中的审计 AWS CloudTrail 记录包含用户、资产、时间戳和注释的 “提交”、“批准”、“拒绝” 和 “撤销” 操作。

## 自定义聊天代理的包共享
<a name="approval-workflows-package-sharing"></a>

共享自定义聊天代理时，您可以提交包含该代理及其依赖关系（知识库、连接器和空格）的包共享请求，作为一次全有或全无的批准。
+ **批准 **-目标用户获得代理和所有列出的依赖关系。
+ **拒绝 **-不授予对任何组件的访问权限。

批准者可以在决定之前在资产页面上查看完整的依赖关系列表。

## API 参考
<a name="approval-workflows-api"></a>

有关批准政策的编程管理，请参阅亚马逊快速 API 参考。

## 常见问题
<a name="approval-workflows-faq"></a>

默认情况下需要批准吗？  
没有。批准工作流程只能选择加入。除非管理员创建并启用策略，否则无需批准。

哪个版本支持审批工作流程？  
Quick 企业版中提供了批准工作流程。

谁可以成为批准者？  
专业版和企业版用户都可以成为批准者。专业版和企业版是 Quick 企业版中的用户订阅，而不是 Quick 的单独版本。

我可以使用哪些群组作为批准者群组？  
您可以使用来自 IAM 身份中心、IAM 联合或 Active Directory 的现有身份组。

如果请求被拒绝会怎样？  
请求者会收到原因代码和书面反馈。他们可以修改并重新提交申请。

做出决定后，批准者对资产的访问权限是否被取消？  
没有。批准者组保留查看者级别的访问权限。资产所有者手动移除批准者群组。

如果我删除批准政策会怎样？  
In-flight 待处理的请求仍在处理中。这些资产类型的新股票申请不再需要批准。

请求者可以取消待处理的请求吗？  
可以。在 “**我的资料” 中**，选择 “**我的任务”**，选择 “我**提交”**，然后选择 “**取消请求” **。

审批者是否会收到新申请的通知？  
可以。提交新请求时，会通知批准者。

我可以审计批准事件吗？  
可以。所有批准事件（提交、批准、拒绝和撤销）均已登录 AWS CloudTrail。