View a markdown version of this page

Nega per impostazione predefinita - Amazon Quick

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Nega per impostazione predefinita

Importante

Prova le configurazioni Deny by Default in un account di sviluppo o di staging prima di applicarle agli utenti di produzione. Verifica che il comportamento corrisponda alle tue aspettative prima di una distribuzione su vasta scala.

Panoramica di

Che cos'è Deny by Default?

Senza Deny by Default, qualsiasi nuova funzionalità fornita da Amazon Quick è automaticamente disponibile per tutti gli utenti al momento del rilascio. Gli amministratori devono limitare manualmente ogni nuova funzionalità dopo ogni rilascio. Questo approccio reattivo può esporre gli ambienti regolamentati a funzionalità non approvate prima che gli amministratori abbiano il tempo di valutarle.

Con l'opzione Deny by Default abilitata, le nuove funzionalità in una categoria limitata vengono automaticamente negate il giorno del lancio senza l'intervento dell'amministratore. Gli amministratori possono quindi valutare ogni nuova funzionalità e autorizzarla esplicitamente quando è pronta. La limitazione di una categoria limita anche le funzionalità già presenti in essa, quindi consenti quelle di cui gli utenti hanno bisogno.

Come funziona la restrizione delle categorie

Quando si limita una categoria di funzionalità in un profilo di autorizzazioni personalizzato, Quick limita tutte le funzionalità di quella categoria per gli utenti assegnati. Ciò include funzionalità che Quick lancerà in futuro. Per mantenere disponibili funzionalità specifiche, consentitele esplicitamente nel profilo.

I profili esistenti non vengono modificati

La limitazione di una categoria ha effetto solo sul profilo in cui la si configura. I profili di autorizzazioni personalizzate esistenti non ereditano la restrizione. Per utilizzarlo, crea un nuovo profilo con la categoria limitata o modifica un profilo esistente. Se lo abiliti su un profilo esistente, tutte le funzionalità di quella categoria vengono limitate, incluse le funzionalità consentite in precedenza dal profilo. Consenti quelle di cui hanno bisogno i tuoi utenti.

Quando usare questa funzionalità

Deny by Default è progettato per le organizzazioni che richiedono un'approvazione esplicita prima che le nuove funzionalità raggiungano gli utenti. Casi di utilizzo comune comprendono:

  • Organizzazioni di servizi finanziari con politiche di gestione del rischio modello (MRM) che richiedono la revisione delle funzionalità di intelligenza artificiale prima dell'adozione

  • Organizzazioni sanitarie che devono valutare le capacità di conformità prima di renderle disponibili agli utenti

  • Aziende che eseguono implementazioni controllate in cui le nuove funzionalità vengono introdotte in modo incrementale

  • Organizzazioni con requisiti normativi o di conformità che impongono una revisione prima dell'adozione delle funzionalità

Concetti chiave

La tabella seguente descrive i termini e i concetti chiave di Deny by Default.

Termine Definizione

Profilo di autorizzazioni personalizzato

Un oggetto di configurazione denominato che definisce quali funzionalità di Amazon Quick sono limitate per un set di utenti o ruoli. Puoi assegnare profili a livello di utente, ruolo o account.

Categoria di capacità

Un gruppo denominato di funzionalità Amazon Quick utilizzate come unità di controllo per Deny by Default. Al momento del lancio, la categoria supportata è l'IA (tutta l'intelligenza artificiale e le LLM-powered funzionalità).

Nega per impostazione predefinita

Un'impostazione che puoi abilitare all'interno di un profilo di autorizzazioni personalizzato per limitare tutte le funzionalità in una categoria designata. Anche le funzionalità che Quick avvia in quella categoria in un secondo momento vengono limitate automaticamente, senza richiedere l'intervento dell'amministratore al momento dell'avvio.

Restrizione di categoria

La limitazione di una categoria di capacità nega tutte le funzionalità di quella categoria per gli utenti assegnati al profilo, attuali e future, ad eccezione delle funzionalità esplicitamente consentite nel profilo.

Ambito del profilo

La limitazione di una categoria ha effetto solo sul profilo in cui è configurata. I profili di autorizzazioni personalizzate esistenti non ereditano la restrizione.

Gerarchia delle precedenze

Ordine di valutazione quando un utente dispone di autorizzazioni a più livelli: l'utente sostituisce il ruolo, che sostituisce l'account. Il livello più specifico ha la precedenza.

DefaultCategoryEffects

Il campo API che specifica il comportamento Deny by Default per categoria di funzionalità. DENY_BY_DEFAULTlimita tutte le funzionalità della categoria, attuali e future, ad eccezione di quelle esplicitamente consentite. Se omesso, il comportamento predefinito è consentito per impostazione predefinita.

Risoluzione dei conflitti

Quando una funzionalità viene negata a un livello ma esplicitamente consentita a un altro, vince l'autorizzazione più specifica (Utente > Ruolo > Account).

Prerequisiti

Prima di configurare Deny by Default, verificate che siano soddisfatti i seguenti prerequisiti.

  • Autorizzazioni IAM: devi essere un amministratore di Quick con le seguenti autorizzazioni IAM:

    • quicksight:CreateCustomPermissions

    • quicksight:UpdateCustomPermissions

    • quicksight:DescribeCustomPermissions

    • quicksight:ListCustomPermissions

    • quicksight:DeleteCustomPermissions

    • quicksight:DeleteAccountCustomPermission

    • quicksight:DeleteRoleCustomPermission

    • quicksight:DeleteUserCustomPermission

    • quicksight:DescribeAccountCustomPermission

    • quicksight:DescribeRoleCustomPermission

    • quicksight:ListCustomPermissionAssignments

    • quicksight:UpdateAccountCustomPermission

    • quicksight:UpdateRoleCustomPermission

    • quicksight:UpdateUserCustomPermission

  • Configurazione dell'identità: l'account Quick deve essere integrato con IAM Identity Center, Active Directory o configurato con utenti gestiti da Quick.

Nota

Tutte le operazioni API utilizzano le convenzioni di QuickSight denominazione di Amazon. Le stringhe di autorizzazione utilizzano il prefisso. quicksight:

Come vengono valutate le funzionalità

Le seguenti regole descrivono come funziona la valutazione delle capacità quando l'opzione Deny by Default è abilitata. Le regole vengono valutate in ordine.

  1. Se una funzionalità appartiene a una categoria soggetta a restrizioni (ad esempioAI) con DENY_BY_DEFAULT e non è elencata in Capacità, all'utente viene negato per impostazione predefinita. Questo è l'effetto principale di Deny by Default.

  2. Se una funzionalità è elencata esplicitamente in Capabilities withALLOW, all'utente è consentito utilizzare quella funzionalità specifica. Questo sovrascrive la DENY_BY_DEFAULT categoria predefinita solo per quella capacità. Le altre funzionalità della stessa categoria rimangono negate a meno che non siano anch'esse impostate esplicitamente su. ALLOW

  3. Se una funzionalità è elencata esplicitamente in Capabilities withDENY, all'utente viene negata.

  4. Se una funzionalità non è elencata e non appartiene a una categoria soggetta a restrizioni, l'utente è autorizzato (il comportamento consentito per impostazione predefinita è invariato).

Quick valuta queste regole ogni volta che un utente accede a una funzionalità, in base all'appartenenza alla categoria della capacità in quel momento. Questo è il motivo per cui una categoria soggetta a restrizioni include anche funzionalità che vengono aggiunte successivamente.

Ciò significa che quando Quick avvia una nuova funzionalità in una categoria soggetta a restrizioni, tale funzionalità viene automaticamente negata a tutti gli utenti il cui profilo è DENY_BY_DEFAULT abilitato per quella categoria. Non è richiesta alcuna azione da parte dell'amministratore. La restrizione entra in vigore il giorno del lancio della funzionalità.

Nota

I profili di autorizzazione personalizzati vengono risolti in questo ordine di priorità: livello utente, poi livello di ruolo, quindi livello di account (vince la prima partita). Un utente con un profilo con autorizzazione predefinita a livello utente non è soggetto a un profilo Nega per impostazione predefinita a livello di account. Assegna i profili Deny by Default al livello appropriato per le tue esigenze.

Categorie supportate

La tabella seguente descrive le categorie supportate per Deny by Default.

Categoria Copertine

AI

Tutta l'intelligenza artificiale e LLM-powered le funzionalità di Quick, inclusi agenti di chat, flussi, spazi, knowledge base, app di inferenza AI, analisi Q e funzionalità di intelligenza artificiale per desktop Quick.

Nota

Il sistema di categorie è modellato utilizzando tag. Una funzionalità può contenere più tag di categoria. Se una funzionalità è contrassegnata con più di una categoria e più di una ha l'opzione Deny by Default abilitata, si applica l'impostazione più restrittiva.

Configurazione di Deny by Default (Console rapida)

La configurazione Nega per impostazione predefinita fa parte della creazione o della modifica di un profilo di autorizzazioni personalizzato. L'impostazione è controllata dalla sezione Restrict capabilities nella pagina di configurazione del profilo.

Per abilitare l'opzione Nega per impostazione predefinita su un profilo di autorizzazioni personalizzato
  1. Passaggio 1: apri le impostazioni delle autorizzazioni personalizzate
    1. Apri la console https://aws.amazon.com/quicksight/ Quick.

    2. Scegli Gestisci rapidamente.

    3. Nella barra di navigazione a sinistra, scegli Autorizzazioni, quindi scegli Autorizzazioni personalizzate.

    4. Crea un nuovo profilo scegliendo Crea profilo o modifica un profilo esistente scegliendo il menu delle azioni e quindi Modifica.

  2. Passaggio 2: configura la restrizione
    1. Nella sezione Limita le funzionalità, attiva l'interruttore per la categoria che desideri limitare (ad esempio, Limita le funzionalità AI). L'attivazione di questo interruttore abilita l'opzione Nega per impostazione predefinita per quella categoria. Qualsiasi funzionalità di questa categoria che non è esplicitamente consentita nel profilo viene automaticamente negata agli utenti assegnati a questo profilo.

    2. Nella sezione Funzionalità e funzionalità, consenti esplicitamente qualsiasi funzionalità all'interno della categoria soggetta a restrizioni a cui desideri che gli utenti mantengano l'accesso. Sono disponibili solo le funzionalità consentite esplicitamente. Tutte le altre della categoria, incluse le nuove funzionalità che Quick lancerà in futuro, vengono negate.

    3. Controlla il pannello di anteprima in tempo reale sulla destra per verificare che la configurazione corrisponda alle tue intenzioni.

  3. Passaggio 3: salva il profilo

    Scegli Crea o Aggiorna per salvare il profilo.

Per rimuovere l'opzione Nega per impostazione predefinita da un profilo, modifica il profilo e disattiva l'interruttore della categoria nella sezione Limita funzionalità. Le funzionalità precedentemente negate diventano disponibili per gli utenti assegnati al profilo.

Configurazione di Deny by Default (AWS CLI)

È possibile utilizzare AWS Command Line Interface per creare e gestire profili di autorizzazioni personalizzati con l'opzione Deny by Default abilitata.

L'esempio seguente crea un profilo di autorizzazioni personalizzato con la AI categoria impostata suDENY_BY_DEFAULT, con la ChatAgent funzionalità esplicitamente consentita.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME \ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

L'esempio seguente aggiorna le impostazioni Deny by Default su un profilo esistente.

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME \ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Importante

UpdateCustomPermissionsesegue una sostituzione completa. È necessario inviare tutti --capabilities i --governance valori, non solo il delta. Qualsiasi funzionalità o impostazione omessa dalla chiamata di aggiornamento viene rimossa dal profilo.

L'esempio seguente descrive un profilo con l'opzione Deny by Default abilitata.

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME
Nota

DescribeCustomPermissionsrestituisce il Governance campo solo se il profilo è stato creato o aggiornato con le impostazioni Deny by Default. I profili senza Deny by Default restituiscono solo il Capabilities campo.

Per rimuovere Deny by Default da un profilo utilizzando interamente la CLI, ometti il --governance flag nella chiamata di aggiornamento.

Esempi

Esempio 1: conversione di un profilo esistente in Deny by Default

Questo esempio mostra come convertire un profilo con autorizzazione predefinita esistente che nega esplicitamente determinate funzionalità di intelligenza artificiale in un profilo Deny by Default.

Scenario: hai un profilo di autorizzazioni personalizzato che nega esplicitamente Flow, Automate e le funzionalità. ChatAgent Tutte le altre funzionalità sono disponibili per impostazione predefinita.

Esegui il comando seguente per visualizzare la configurazione corrente del tuo profilo:

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance"

Il comando restituisce un output simile al seguente:

{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }

Il problema: quando Quick avvia una nuova funzionalità AI, questa è automaticamente disponibile per gli utenti con questo profilo perché il profilo blocca solo le funzionalità elencate in modo esplicito. Le nuove funzionalità non sono elencate, quindi sono consentite per impostazione predefinita.

La soluzione: converti il profilo in Nega per impostazione predefinita. Quando si esegue la conversione, si inverte la logica. Invece di elencare le funzionalità da negare, elenchi le funzionalità da consentire. Tutto ciò che non è esplicitamente consentito viene negato.

Innanzitutto, stabilisci quali funzionalità di intelligenza artificiale desideri consentire. In questo caso, vuoi che gli utenti mantengano l'accesso a Research KnowledgeBase, Topic e Space.

Esegui il comando seguente per aggiornare il profilo con Deny by Default:

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Risultato: ora, quando Quick avvia una nuova funzionalità AI, questa viene automaticamente negata agli utenti con questo profilo. Sono disponibili solo Research KnowledgeBase, Topic e Space. Flow, Automate e tutte le future funzionalità di intelligenza artificiale vengono negate. ChatAgent

Importante

Ricorda che UpdateCustomPermissions esegue una sostituzione completa. Includi tutte le funzionalità che desideri impostare, non solo quelle relative alla conversione.

Esempio 2: impostazione di Deny by Default per un nuovo account

Questo esempio mostra come bloccare tutte le funzionalità di intelligenza artificiale sin dal primo giorno per un nuovo account Quick.

Scenario: stai effettuando l'onboarding di un nuovo account e desideri limitare tutte le funzionalità di intelligenza artificiale fino a quando il tuo team non le valuterà singolarmente.

Esegui il comando seguente per creare un profilo che nega tutte le funzionalità di intelligenza artificiale per impostazione predefinita senza autorizzazioni esplicite:

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Esegui il comando seguente per assegnare il profilo a livello di account in modo che si applichi a tutti gli utenti:

aws quicksight update-account-custom-permission \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DenyAllAI-NewAccount"

Risultato: tutte le funzionalità di intelligenza artificiale vengono negate a tutti gli utenti dell'account. Man mano che valuti e approvi le singole funzionalità, puoi aggiornare il profilo per aggiungerle all'elenco delle funzionalità consentite.

Esempio 3: autorizzazione di una nuova funzionalità specifica dopo il lancio

Questo esempio mostra come approvare una nuova funzionalità lanciata da Quick dopo aver abilitato Deny by Default.

Scenario: Quick lancia una nuova funzionalità di intelligenza artificiale chiamata. NewAIFeature Il tuo team la valuta e decide di approvarla per gli utenti.

Innanzitutto, descrivi il profilo corrente per ottenere lo stato attuale:

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance"

Questo comando restituisce il seguente output:

{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }

Aggiorna il profilo per includere la nuova funzionalità nell'elenco delle autorizzazioni. È necessario includere tutte le funzionalità esistenti più quella nuova, poiché l'aggiornamento esegue una sostituzione completa:

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Risultato: la nuova funzionalità è ora disponibile per gli utenti con questo profilo. Tutte le altre funzionalità di intelligenza artificiale non elencate rimangono negate.

Esempio 4: Multi-level precedenza con Deny by Default

Questo esempio mostra come Deny by Default interagisce con la gerarchia di precedenza quando i profili vengono assegnati a più livelli.

Scenario: si desidera che la maggior parte degli utenti sia bloccata con Deny by Default for AI, ma si desidera che gli autori abbiano accesso a più funzionalità. Un data scientist specifico deve avere pieno accesso a tutte le funzionalità di intelligenza artificiale.

Account-level (il più restrittivo): crea un profilo che nega tutta l'intelligenza artificiale per impostazione predefinita senza autorizzazioni. Assegnalo a livello di account.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Account-DenyAllAI"

Role-level (Autore): crea un profilo con Deny by Default ma con più funzionalità consentite agli utenti esperti. Assegnalo al ruolo di Autore.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-id AWSACCOUNTID \ --namespace default \ --custom-permissions-name "Author-LimitedAI"

User-level (data scientist): crea un profilo consentito per impostazione predefinita senza restrizioni. Assegnalo all'utente specifico.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-id AWSACCOUNTID \ --namespace default \ --user-name DATA_SCIENTIST_USERNAME \ --custom-permissions-name "DataScientist-FullAccess"

Risultato:

  • La maggior parte degli utenti (lettori, amministratori senza sostituzioni a livello di utente) riceve il profilo a livello di account con tutte le funzionalità di intelligenza artificiale negate.

  • Gli autori ricevono il profilo a livello di ruolo con Research, Topic e allowed. ChatAgent Tutte le altre funzionalità di intelligenza artificiale vengono negate.

  • Il data scientist riceve il profilo a livello utente senza restrizioni. Non sono soggetti alle impostazioni Deny by Default a livello di account o di ruolo perché il livello utente ha la precedenza massima.

Risoluzione dei problemi

Un utente può comunque accedere a una funzionalità che mi aspettavo venisse negata

Verificare quanto segue:

  • Utilizza la funzione Verifica autorizzazioni per verificare che all'utente sia assegnato il profilo corretto.

  • Controlla la gerarchia delle precedenze. Un profilo a livello utente o a livello di ruolo potrebbe sostituire il profilo Nega per impostazione predefinita a livello di account.

  • Verifica se la funzionalità è impostata esplicitamente nel profilo. ALLOW