本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
亚马逊 Textract 如何与 IAM 合作
在使用 IAM 管理亚马逊 Textract 的访问权限之前,您应该了解亚马逊 Textract 可以使用哪些 IAM 功能。要详细了解 Amazon Textract 和其他 AWS 服务如何与 IAM 配合使用,请参阅 IAM 用户指南中的与 IA M 配合使用的AWS 服务。
亚马逊 Textract 政策 Identity-Based
通过使用 IAM 基于身份的策略,您可以指定允许或拒绝的操作和资源以及允许或拒绝操作的条件。Amazon Textract 支持特定的操作、资源和条件键。要了解在 JSON 策略中使用的所有元素,请参阅《IAM 用户指南》 中的 IAM JSON 策略元素参考。
操作
管理员可以使用 AWS JSON 策略来指定谁有权访问哪些内容。也就是说,哪个主体可以对什么资源执行操作,以及在什么条件下执行。
JSON 策略的 Action 元素描述可用于在策略中允许或拒绝访问的操作。在策略中包含操作以授予执行关联操作的权限。
Amazon Textract 中的异步操作需要授予两个操作权限,一个用于 “开始” 操作,一个用于 “获取” 操作。此外,如果您使用 Amazon S3 存储桶传递文档,则需要向您的账户授予读取权限。
在亚马逊 Textract 中,所有政策操作都以:textract:开头。例如,要授予某人使用亚马逊 Textract 操作运行亚马逊 Textract AnalyzeDocument 操作的权限,您需要将该textract:AnalyzeDocument操作纳入他们的政策。策略语句必须包含 Action 或 NotAction 元素。Amazon Textract 定义了自己的一组操作,这些操作描述了您可以使用此服务执行的任务。
要在单个语句中指定多项 操作,请使用逗号将它们隔开,如下所示。
"Action": [ "textract:action1", "textract:action2"
您也可以使用通配符 (*) 指定多个操作。例如,要指定以单词 Describe 开头的所有操作,请包括以下操作。
"Action": "textract:Describe*"
有关亚马逊 Textract 操作的列表,请参阅 IAM 用户指南中的亚马逊 Textract 定义的操作。
资源
管理员可以使用 AWS JSON 策略来指定谁有权访问哪些内容。也就是说,哪个主体可以对什么资源执行操作,以及在什么条件下执行。
Resource JSON 策略元素指定要向其应用操作的一个或多个对象。作为最佳实践,请使用其 Amazon 资源名称(ARN)指定资源。对于不支持资源级权限的操作,请使用通配符 (*) 指示语句应用于所有资源。
"Resource": "*"
对于支持资源级权限的操作(例如AnalyzeDocument和GetAdapter操作),使用 ARN 指明资源:
"Resource": [ # Adapter ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>", # Adapter version ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/<version>", # Use wildcard to indicate all versions under an adapter "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/*" ]
条件键
管理员可以使用 AWS JSON 策略来指定谁有权访问哪些内容。也就是说,哪个主体可以对什么资源执行操作,以及在什么条件下执行。
Condition 元素根据定义的条件指定语句何时执行。您可以创建使用条件运算符(例如,等于或小于)的条件表达式,以使策略中的条件与请求中的值相匹配。要查看所有 AWS 全局条件密钥,请参阅 IAM 用户指南中的AWS 全局条件上下文密钥。
Amazon Textract 不提供任何特定服务的条件密钥,但它支持使用某些全局条件密钥。有关所有 AWS 全局条件键的列表,请参阅 IAM 用户指南中的AWS 全局条件上下文密钥。
示例
要查看亚马逊 Textract 基于身份的政策示例,请参阅。亚马逊 Textract Identity-Based 政策示例
亚马逊 Textract 政策 Resource-Based
亚马逊 Textract 不支持基于资源的政策。
基于亚马逊 Textract 标签的授权
Amazon Textract 资源支持标记资源和根据标签控制访问权限。您可以使用TagResourceUntagResource、和ListTagsForResource操作来管理资源标签。
有关基于标签的访问控制,您可以参阅AccessTags。
亚马逊提取 IAM 角色
I AM 角色是您的 AWS 账户中具有特定权限的实体。
在亚马逊 Textract 中使用临时证书
可以使用临时凭证进行联合身份验证登录,分派 IAM 角色或分派跨账户角色。您可以通过调用 AWS STS API 操作(例如AssumeRole或)来获取临时安全证书GetFederationToken。
亚马逊 Textract 支持使用临时证书。
Service-Linked 角色
Service-linked 角色允许 AWS 服务访问其他服务中的资源以代表您完成操作。 Service-linked 角色出现在您的 IAM 账户中并归该服务所有。IAM 管理员可以查看但不能编辑服务关联角色的权限。
亚马逊 Textract 不支持服务相关角色。
注意
由于 Amazon Textract 不支持服务相关角色,因此不支持 AWS 服务主体。有关服务委托人的更多信息,请参阅 IA M 用户指南中的 AWS 服务委托人。
服务角色
此功能允许服务代表您担任服务角色。此角色允许服务访问其他服务中的资源以代表您完成操作。服务角色显示在 IAM 账户中,并归该账户所有。这意味着,IAM 管理员可以更改该角色的权限。但是,这样做可能会中断服务的功能。
亚马逊 Textract 支持服务角色。
如果您使用的是服务角色,则应将 Amazon Textract 的访问范围限制为仅限您正在使用的资源,从而确保您的账户安全。为此,请将信任策略附加到您的 IAM 服务角色。有关更多信息,请参阅Cross-service 混乱的副手预防。