View a markdown version of this page

Permisos personalizados - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Permisos personalizados

Aplica a

Se aplica a: Enterprise Edition

Público objetivo: administradores y desarrolladores de Amazon Quick

En la edición Enterprise, puede usar perfiles de permisos personalizados para restringir las capacidades y funciones a las que los usuarios pueden acceder en Amazon Quick. Los permisos personalizados son una política de alcance reducido. Solo puede restringir a qué tiene acceso un usuario en función del conjunto predeterminado de capacidades disponibles para su rol. No se puede usar para otorgar capacidades que un usuario no tenga todavía.

Puedes configurar permisos personalizados a nivel de cuenta, rol (administrador, autor, lector) y usuario para todos los tipos de identidad en Quick. Puede asignar perfiles de permisos personalizados a los usuarios y roles directamente en la consola de administración de Amazon Quick o mediante la API Amazon Quick y AWS Command Line Interface. La consola de administración también incluye una función de verificación de permisos que te permite verificar qué perfil está activo para cada usuario y a qué nivel (usuario, rol o cuenta) se aplica.

Prioridad de permisos

Si un usuario tiene permisos personalizados asignados en varios niveles, Quick los evalúa en el siguiente orden de prioridad. El nivel más específico gana.

  1. User-level— Los permisos personalizados asignados directamente a un usuario tienen la máxima prioridad.

  2. Role-level— Los permisos personalizados asignados a un rol (administrador, autor, lector) se aplican a todos los usuarios de ese rol, a menos que se anulen mediante una asignación a nivel de usuario.

  3. Account-level— Los permisos personalizados asignados a nivel de cuenta se aplican a todos los usuarios, a menos que se anulen mediante una asignación a nivel de rol o de usuario.

La primera partida gana. Un usuario con un perfil de permiso predeterminado a nivel de usuario no está sujeto a un perfil de rechazo de forma predeterminada a nivel de cuenta. Asigne los perfiles de denegación por defecto al nivel adecuado a sus necesidades.

sugerencia

Para obtener una explicación detallada del uso de permisos personalizados para establecer controles empresariales en Quick, consulte Cómo establecer la gobernanza empresarial en Amazon Quick mediante permisos personalizados en el blog de inteligencia AWS empresarial.

Se aplican las limitaciones siguientes a los permisos personalizados.

  • No se pueden conceder permisos que superen el rol predeterminado de un usuario. Por ejemplo, si un usuario tiene acceso de lector, no puede conceder permisos a ese usuario para editar los paneles.

  • Para personalizar los permisos de usuario o rol, debe ser un administrador de Quick con los siguientes permisos de IAM:

    • quicksight:CreateCustomPermissions

    • quicksight:DeleteCustomPermissions

    • quicksight:DescribeCustomPermissions

    • quicksight:ListCustomPermissions

    • quicksight:UpdateCustomPermissions

    • quicksight:DeleteAccountCustomPermission

    • quicksight:DeleteRoleCustomPermission

    • quicksight:DeleteUserCustomPermission

    • quicksight:DescribeAccountCustomPermission

    • quicksight:DescribeRoleCustomPermission

    • quicksight:ListCustomPermissionAssignments

    • quicksight:UpdateAccountCustomPermission

    • quicksight:UpdateRoleCustomPermission

    • quicksight:UpdateUserCustomPermission

Puedes crear perfiles de permisos personalizados para restringir el acceso a cualquier combinación de las siguientes funciones. Las funciones principales permiten restringir el conjunto de funciones de todo un activo. Al denegar una capacidad principal, también se deniegan todas sus funciones secundarias. Lo contrario no es cierto: denegar todas las funciones secundarias no niega la capacidad principal. Esto se debe a que una función principal puede controlar una funcionalidad que no se expone como una función secundaria independiente. Para restringir una capacidad por completo, deniegue la función principal.

La capacidad principal anula las funciones secundarias

No puedes permitir una función secundaria individual mientras se deniegue su capacidad principal. Si configuras una capacidad principal en DENY y una de sus funciones secundarias enALLOW, la función secundaria permanece restringida. Quick acepta esta combinación sin errores, así que comprueba el resultado en la consola después de aplicarla. Para permitir funciones secundarias específicas, deja permitida la función principal y deniega solo las funciones secundarias que quieras restringir.

Las funciones que aparecen como No aplicables en la columna de capacidad principal no tienen ninguna capacidad principal. Restrinja las opciones de forma individual o restrinja toda su categoría. Para obtener más información, consulte Denegar de forma predeterminada.

Capacidades y funciones rápidas

En las tablas siguientes se enumeran las capacidades y funciones que puede restringir con perfiles de permisos personalizados. Las capacidades se organizan en cuatro grupos que coinciden con el diseño de la consola.

La columna de insignias indica la categoría de gobierno de cada capacidad. IA significa que la capacidad pertenece a la categoría de gobierno de la IA, que es la categoría que puedes restringir al por mayor con Deny by Default. Que contenga IA significa que la capacidad principal no está en sí misma en la categoría de IA, pero tiene hijos que sí lo están.

Capacidades de IA

Utilice este grupo para controlar el acceso a AI-powered funciones como las preguntas y respuestas en lenguaje natural, los resúmenes ejecutivos, la detección de anomalías y la información. AI-generated

Característica Comportamiento de Amazon Quick Insignia Capacidad para padres

Aplicaciones

Restringe todas las capacidades de las aplicaciones, incluidas la creación, la actualización, el uso compartido y el uso de aplicaciones.

IA

No aplicable

Acceda al almacén de datos nativo de las aplicaciones cuando utilice aplicaciones existentes

Impide que las aplicaciones accedan a su almacén de datos nativo cuando los usuarios ejecutan aplicaciones existentes.

IA

Aplicaciones

Crea y actualiza aplicaciones

Los usuarios no pueden crear ni actualizar aplicaciones.

IA

Aplicaciones

Invoque la inferencia de la IA cuando utilice aplicaciones existentes

Impide que las aplicaciones invoquen la inferencia de la IA cuando los usuarios ejecutan aplicaciones existentes.

IA

Aplicaciones

Comparte aplicaciones

Los usuarios no pueden compartir aplicaciones con otros usuarios. Las aplicaciones que se compartieron anteriormente siguen siendo accesibles para esos usuarios.

IA

Aplicaciones

Automatice

Restringe el acceso a Automate. Los usuarios no pueden crear, actualizar ni ejecutar automatizaciones.

IA

No aplicable

Agentes de chat

Los usuarios no pueden ver ni acceder a ningún agente de chat. La biblioteca y la navegación de los agentes están ocultas.

IA

No aplicable

Crea agentes de chat

Los usuarios no pueden crear nuevos agentes de chat.

IA

Agentes de chat

Comparte agentes de chat

Los usuarios no pueden compartir agentes de chat con otros usuarios. Los agentes de chat que se compartían anteriormente siguen siendo accesibles para esos usuarios.

IA

Agentes de chat

Crea y actualiza kits de marca

Los usuarios no pueden crear ni actualizar kits de marca.

IA

No aplicable

Extensiones

Restringe el acceso a Quick a través de todas las extensiones de navegador y Microsoft Office.

IA

No aplicable

Extensión del navegador

Impide el acceso a Quick a través de la extensión del navegador para Chrome, Firefox y Edge.

IA

Extensiones

Extensión de Excel

Impide el acceso a Quick a través del complemento de Microsoft Excel.

IA

Extensiones

Extensión de Outlook

Impide el acceso a Quick a través del complemento de Microsoft Outlook.

IA

Extensiones

PowerPoint extensión

Impide el acceso a Quick a través del PowerPoint complemento de Microsoft.

IA

Extensiones

Extensión de Word

Impide el acceso a Quick a través del complemento de Microsoft Word.

IA

Extensiones

Flujos

Restringe todas las funciones de Flows, incluidas la creación, el uso compartido y la ejecución de flujos.

IA

No aplicable

(Vista previa) Habilite el agente de interfaz de usuario para realizar tareas del navegador

Impide que el agente de interfaz de usuario de Flows realice tareas del navegador.

IA

Flujos

Todos los usuarios que cumplan los requisitos pueden revisar y aprobar las solicitudes de intercambio de flujos

Restringe qué usuarios pueden revisar y aprobar las solicitudes de intercambio de flujos.

IA

Flujos

Permite a los creadores compartir sin autorización

Los creadores no pueden compartir flujos sin autorización.

IA

Flujos

Habilite el uso del modelo Bedrock en la etapa de conocimiento general para refinar los resultados

Restringe el uso de los modelos Bedrock.

IA

Flujos

Anula el kit de marca predeterminado

Los usuarios no pueden anular el kit de marca predeterminado.

IA

No aplicable

Escritorio rápido

Restringe todas las funciones de Quick Desktop.

IA

No aplicable

Automatiza las acciones del navegador

Impide que Quick Desktop automatice las acciones del navegador.

IA

Escritorio rápido

Cree y administre engramas

Los usuarios no pueden crear ni administrar engramas en Quick Desktop.

IA

Escritorio rápido

Cree y acceda a la memoria de conocimientos

Los usuarios no pueden crear ni acceder a la memoria de conocimientos en Quick Desktop.

IA

Escritorio rápido

Ejecute el código localmente

Impide que Quick desktop ejecute código localmente.

IA

Quick Desktop

Genera imágenes con IA

Los usuarios no pueden generar imágenes con IA en Quick Desktop.

IA

Escritorio rápido

Gestione los agentes

Los usuarios no pueden administrar los agentes en Quick Desktop.

IA

Escritorio rápido

Administra las tareas

Los usuarios no pueden administrar las tareas en Quick Desktop.

IA

Escritorio rápido

Recibe notificaciones de chat

Restringe las notificaciones de chat en Quick Desktop.

IA

Escritorio rápido

Utilice agentes de codificación (ACP)

Los usuarios no pueden usar agentes de codificación (ACP) en Quick Desktop.

IA

Escritorio rápido

Investigación

Restringe el acceso a la investigación.

IA

No aplicable

Habilidades

Restringe el acceso a las habilidades, incluido el intercambio de habilidades.

IA

No aplicable

Comparta las habilidades con las personas

Los usuarios no pueden compartir sus habilidades con otras personas.

IA

Habilidades

Espacios

Restringe todas las funciones de Spaces, incluida la creación y el uso compartido de espacios.

IA

No aplicable

Crea espacios

Los usuarios no pueden crear nuevos espacios. Los espacios existentes permanecen accesibles y sin cambios.

IA

Espacios

Comparte espacios

Los usuarios no pueden compartir espacios con otros usuarios. Los espacios que se compartieron anteriormente siguen siendo accesibles para esos usuarios.

IA

Espacios

Desencadenadores

Restringe todas las capacidades de activación.

IA

No aplicable

Activadores de correo electrónico entrante

Los usuarios no pueden crear ni usar activadores de correo electrónico entrante.

IA

Desencadenadores

Activadores de eventos rápidos

Los usuarios no pueden crear ni usar activadores de eventos rápidos.

IA

Desencadenadores

Activadores de programación

Los usuarios no pueden crear ni usar activadores de programación.

IA

Desencadenadores

Usa Internet para mejorar los resultados

Restringe el uso de la búsqueda basada en la web en Chat Agents e Research.

IA

No aplicable

Capacidades de BI

Utilice este grupo para controlar la creación y la administración de los principales activos de inteligencia empresarial: paneles, análisis, conjuntos de datos, capacidad de SPICE e informes programados.

Característica Comportamiento rápido de Amazon Insignia Capacidad para padres

Análisis

Restringe todas las capacidades de análisis.

Contiene IA

No aplicable

Cree cálculos con IA

Los usuarios no pueden crear campos calculados con IA.

IA

Análisis

Edita imágenes con IA

Los usuarios no pueden editar imágenes con IA.

IA

Análisis

Genere análisis

Los usuarios no pueden generar análisis con IA.

IA

Análisis

Compartir análisis

El acceso a la opción Compartir del menú Archivo está desactivado para los análisis.

No aplicable

Análisis

Agregar o ejecutar la detección de anomalías

El acceso a la opción Agregar anomalía a la hoja del menú Insights está desactivado para los análisis. Los usuarios no pueden añadir la detección de anomalías a las hojas.

IA

No aplicable

Contenido incluido en los informes de correo electrónico programados

Restringe la inclusión de contenido en los informes de correo electrónico programados.

No aplicable

No aplicable

Creación o actualización de informes de correo electrónico programados

Restringe la creación o actualización de informes de correo electrónico programados.

No aplicable

No aplicable

Creación o actualización de temas

Los usuarios no pueden crear nuevos temas personalizados ni editar los temas existentes. Los usuarios aún pueden ver o aplicar los temas existentes.

No aplicable

No aplicable

Archivos adjuntos en formato CSV en los informes de correo electrónico programados

Restringe la inclusión de archivos adjuntos en formato CSV en los informes de correo electrónico programados.

No aplicable

No aplicable

Paneles

Restringe todas las funciones del panel de control.

Contiene IA

No aplicable

Crea un resumen ejecutivo

Los usuarios no pueden crear resúmenes ejecutivos con IA para paneles.

IA

Paneles

Uso compartido de paneles

El acceso al icono de compartir en el menú de navegación está desactivado en los paneles.

No aplicable

Paneles

Suscribirse a los informes de correo electrónico programados

Los usuarios no pueden suscribirse a los informes de correo electrónico programados.

No aplicable

Paneles

Crear o actualizar todos los conjuntos de datos

El acceso a la creación o actualización de todos los conjuntos de datos está deshabilitado.

No aplicable

No aplicable

Crear o actualizar solo conjuntos de datos SPICE

El acceso a la creación o actualización de conjuntos de datos de SPICE está deshabilitado.

No aplicable

Crear o actualizar todos los conjuntos de datos

Compartir conjuntos de datos

El acceso para compartir conjuntos de datos está deshabilitado.

No aplicable

No aplicable

Archivos adjuntos de Excel en los informes de correo electrónico programados

Restringe la inclusión de archivos adjuntos de Excel en los informes de correo electrónico programados.

No aplicable

No aplicable

Exportar hoja a PDF

El acceso a la opción Exportar a PDF del menú Archivo está desactivado para los análisis. El acceso a la opción Generar PDF en el menú Exportar está desactivado en los paneles.

No aplicable

No aplicable

Exporta imágenes a CSV

El acceso a la opción Exportar a CSV del menú de acciones para cada elemento visual está desactivado tanto para los análisis como para los paneles.

No aplicable

No aplicable

Exporte imágenes a Excel

El acceso a la opción Exportar a Excel del menú de acciones de cada tabla está deshabilitado tanto para los análisis como para los paneles.

No aplicable

No aplicable

Archivos adjuntos en PDF en los informes de correo electrónico programados

Restringe la inclusión de archivos adjuntos en PDF en los informes de correo electrónico programados.

No aplicable

No aplicable

Imprimir hoja

El acceso a la opción Imprimir del menú Archivo está desactivado para los análisis. El acceso a la opción Imprimir del menú Exportar está desactivado en los paneles.

No aplicable

No aplicable

Escenarios

Restringe el acceso a los escenarios.

IA

No aplicable

Administración de carpetas compartidas

Restringe la creación, la actualización, la eliminación y la visualización de carpetas compartidas, la adición de activos a las carpetas compartidas y el uso compartido de carpetas. No impide heredar el acceso a los activos compartidos al pertenecer a una carpeta.

No aplicable

No aplicable

Crear carpetas compartidas

Restringe la creación de carpetas compartidas.

No aplicable

Administrar carpetas compartidas

Cambiar el nombre de las carpetas compartidas

Restringe el cambio de nombre de las carpetas compartidas.

No aplicable

Administrar carpetas compartidas

Historias

Restringe el acceso a las historias.

IA

No aplicable

Creación o actualización de alertas de umbral

Los usuarios no pueden crear ni actualizar alertas de umbral.

No aplicable

No aplicable

Temas

Restringe el acceso a los temas.

IA

No aplicable

Ver la capacidad de SPICE de la cuenta

Restringe la recuperación de la capacidad SPICE de la cuenta.

No aplicable

No aplicable

Connectors

Usa este grupo para controlar las conexiones a las fuentes de datos, lo que incluye añadir, editar y eliminar integraciones de terceros, como Salesforce, Google Sheets y bases de datos.

Característica Comportamiento rápido de Amazon Insignia Capacidad para padres

Acciones

Restringe todas las capacidades del conector de acción.

IA

No aplicable

Creación o actualización de todas las fuentes de datos

El acceso a la creación o actualización de todas las fuentes de datos está deshabilitado.

No aplicable

No aplicable

Compartir fuentes de datos

El acceso para compartir fuentes de datos está deshabilitado.

No aplicable

No aplicable

Base de conocimientos

Restringe todas las capacidades de la base de conocimientos.

IA

No aplicable

Crear o actualizar todas las bases de conocimiento

Los usuarios no pueden crear ni actualizar bases de conocimiento.

IA

Base de conocimientos

Comparta todas las bases de conocimiento

Los usuarios no pueden compartir bases de conocimientos con otros usuarios.

IA

Base de conocimientos

Características del conector de acción

Además de las funciones enumeradas en las secciones anteriores, puede restringir el acceso a los conectores de acción individuales. Cada conector de acción admite los siguientes permisos:

  • Acción de creación y actualización: restringe la capacidad de crear o actualizar acciones para el conector.

  • Compartir acción: restringe la capacidad de compartir acciones para el conector.

  • Usar acción: restringe la capacidad de usar acciones para el conector.

Estos permisos están disponibles en Acciones, en el grupo Conectores de la sección Capacidades y características. Para obtener una lista de los conectores de acción disponibles, consulte Conectores de acción.

Conectores de la base de conocimientos

Puede restringir el acceso a los conectores individuales de la base de conocimiento. Cada conector de la base de conocimientos admite los siguientes permisos:

  • Crear y actualizar: restringe la capacidad de crear o actualizar bases de conocimiento para el conector.

  • Compartir: restringe la capacidad de compartir las bases de conocimiento del conector.

  • Uso: restringe la capacidad de usar las bases de conocimiento del conector.

Estos permisos están disponibles en la base de conocimientos, en el grupo Conectores de la sección Capacidades y características. Para obtener una lista de los conectores de la base de conocimientos disponibles, consulteBases de conocimientos.

Administración

Utilice este grupo para controlar la configuración a nivel de cuenta, incluida la administración de usuarios, los conjuntos de permisos, la facturación, los registros de auditoría y las políticas de gobierno.

Característica Comportamiento de Amazon Quick Insignia Capacidad para padres

Permita a los usuarios actualizar o solicitar actualizaciones

Los usuarios no pueden actualizar su propio rol ni solicitar una actualización de rol.

No aplicable

No aplicable