

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# カスタムアクセス許可
<a name="custom-permissions"></a>

**適用先**  
適用対象: Enterprise Edition  
対象者: 管理者と Amazon Quick 開発者

Enterprise Edition では、カスタムアクセス許可プロファイルを使用して、Amazon Quick でユーザーがアクセスできる機能を制限できます。カスタムアクセス許可はスコープダウンポリシーです。ユーザーがアクセスできるのは、ロールで使用できるデフォルトの機能セットに基づいてのみ制限できます。ユーザーがまだ持っていない機能を付与するために使用することはできません。

Quick のすべての ID タイプについて、アカウント、ロール (管理者、作成者、リーダー）、およびユーザーレベルでカスタムアクセス許可を設定できます。カスタムアクセス許可プロファイルは、Amazon Quick 管理者コンソールで直接、または Amazon Quick API と を使用して、ユーザーとロールに割り当てることができます AWS Command Line Interface。管理者コンソールには、どのプロファイルがどのユーザーに対してアクティブで、どのレベル (ユーザー、ロール、またはアカウント) に適用されるかを確認できる Check アクセス許可機能も用意されています。

## アクセス許可の優先順位
<a name="permissions-precedence"></a>

ユーザーに複数のレベルでカスタムアクセス許可が割り当てられている場合、Quick はそれらを次の優先順位で評価します。最も具体的なレベルが成功します。

1. **ユーザーレベル** – ユーザーに直接割り当てられたカスタムアクセス許可が最優先されます。

1. **ロールレベル** – ロールに割り当てられたカスタムアクセス許可 (管理者、作成者、リーダー) は、ユーザーレベルの割り当てによって上書きされない限り、そのロール内のすべてのユーザーに適用されます。

1. **アカウントレベル** – アカウントレベルで割り当てられたカスタムアクセス許可は、ロールレベルまたはユーザーレベルの割り当てによって上書きされない限り、すべてのユーザーに適用されます。

最初の試合が成功します。ユーザーレベルのallow-by-defaultプロファイルを持つユーザーは、アカウントレベルのデフォルトによる拒否プロファイルの対象ではありません。要件に適したレベルでデフォルトによる拒否プロファイルを割り当てます。

**ヒント**  
カスタムアクセス許可を使用して Quick でエンタープライズコントロールを確立する方法の詳細については、 AWS ビジネスインテリジェンスブログの[「カスタムアクセス許可を使用した Amazon Quick でのエンタープライズガバナンスの確立](https://aws.amazon.com/blogs/business-intelligence/establishing-enterprise-governance-in-amazon-quick-using-custom-permissions/)」を参照してください。

カスタム許可には次の制限が適用されます。
+ ユーザーのデフォルトのロールを超えるアクセス許可を付与することはできません。例えば、ユーザーに読み取りアクセスが付与されている場合、そのユーザーにダッシュボードを編集するための許可を付与することはできません。
+ ユーザーまたはロールのアクセス許可をカスタマイズするには、次の IAM アクセス許可を持つクイック管理者である必要があります。
  + `quicksight:CreateCustomPermissions`
  + `quicksight:DeleteCustomPermissions`
  + `quicksight:DescribeCustomPermissions`
  + `quicksight:ListCustomPermissions`
  + `quicksight:UpdateCustomPermissions`
  + `quicksight:DeleteAccountCustomPermission`
  + `quicksight:DeleteRoleCustomPermission`
  + `quicksight:DeleteUserCustomPermission`
  + `quicksight:DescribeAccountCustomPermission`
  + `quicksight:DescribeRoleCustomPermission`
  + `quicksight:ListCustomPermissionAssignments`
  + `quicksight:UpdateAccountCustomPermission`
  + `quicksight:UpdateRoleCustomPermission`
  + `quicksight:UpdateUserCustomPermission`

カスタムアクセス許可プロファイルを作成して、以下の機能の任意の組み合わせへのアクセスを制限できます。親機能を使用すると、アセットの機能セット全体を制限できます。親機能を拒否すると、その子機能もすべて拒否されます。逆の場合、すべての子機能を拒否しても親機能は拒否されません。これは、親が個別の子機能として公開されていない機能を制御できるためです。機能を完全に制限するには、親を拒否します。

**親機能が子機能を上書きする**  
親機能が拒否されている間は、個々の子機能を許可することはできません。親機能を に設定`DENY`し、その子機能の 1 つを に設定すると`ALLOW`、子機能は制限されたままになります。クイックはこの組み合わせをエラーなしで受け入れるため、適用後にコンソールで結果を確認します。特定の子機能を許可するには、親機能を許可したままにし、制限する子機能のみを拒否します。

**親機能**列に**該当なし**と表示される機能には、親機能はありません。それらを個別に制限するか、カテゴリ全体を制限します。詳細については、「[デフォルトで拒否](custom-permissions-governance.md)」を参照してください。

## クイック機能と機能
<a name="quicksuite-features"></a>

次の表に、カスタムアクセス許可プロファイルで制限できる機能と機能を示します。機能は、コンソールレイアウトに一致する 4 つのグループに分かれています。

**Badge** 列は、各機能のガバナンスカテゴリを示します。**AI** は、この機能が AI ガバナンスカテゴリに属していることを意味します。これは、デフォルトで拒否で卸売を制限できるカテゴリです。**AI を含む** は、親機能自体が AI カテゴリではなく、子を持つことを意味します。

### AI 機能
<a name="custom-permissions-ai-capabilities"></a>

このグループを使用して、自然言語 Q&A、エグゼクティブサマリー、異常検出、AI 生成インサイトなどの AI を活用した機能へのアクセスを制御します。


| 機能 | Amazon Quick の動作 | バッジ | 親機能 | 
| --- | --- | --- | --- | 
| アプリケーション | アプリケーションの作成、更新、共有、使用など、すべてのアプリケーション機能を制限します。 | AI | 該当しない | 
| 既存のアプリを使用するときにアプリのネイティブデータストアにアクセスする | ユーザーが既存のアプリケーションを実行するときに、アプリケーションがネイティブデータストアにアクセスするのを制限します。 | AI | アプリケーション | 
| アプリケーションの作成と更新 | ユーザーはアプリケーションを作成または更新できません。 | AI | アプリケーション | 
| 既存のアプリケーションを使用するときに AI 推論を呼び出す | ユーザーが既存のアプリを実行するときに、アプリが AI 推論を呼び出すのを制限します。 | AI | アプリケーション | 
| アプリを共有する | ユーザーは他のユーザーとアプリを共有できません。以前に共有されたアプリには、それらのユーザーが引き続きアクセスできます。 | AI | アプリケーション | 
| 自動化 | Automate へのアクセスを制限します。ユーザーはオートメーションを作成、更新、実行することはできません。 | AI | 該当しない | 
| チャットエージェント | ユーザーはチャットエージェントを表示またはアクセスできません。エージェントライブラリとナビゲーションは非表示になります。 | AI | 該当しない | 
| チャットエージェントを作成する | ユーザーは新しいチャットエージェントを作成できません。 | AI | チャットエージェント | 
| チャットエージェントを共有する | ユーザーは、チャットエージェントを他のユーザーと共有することはできません。以前に共有されたチャットエージェントは、それらのユーザーが引き続きアクセスできます。 | AI | チャットエージェント | 
| ブランドキットの作成と更新 | ユーザーはブランドキットを作成または更新できません。 | AI | 該当しない | 
| 拡張子 | すべてのブラウザおよび Microsoft Office 拡張機能を介した Quick へのアクセスを制限します。 | AI | 該当しない | 
| ブラウザ拡張 | Chrome、Firefox、および Edge のブラウザ拡張機能を介した Quick へのアクセスを防止します。 | AI | 拡張子 | 
| Excel 拡張機能 | Microsoft Excel アドインによる Quick へのアクセスを防止します。 | AI | 拡張子 | 
| Outlook 拡張機能 | Microsoft Outlook アドインによる Quick へのアクセスを防止します。 | AI | 拡張子 | 
| PowerPoint 拡張機能 | Microsoft PowerPoint アドインによる Quick へのアクセスを防止します。 | AI | 拡張子 | 
| 単語拡張子 | Microsoft Word アドインによる Quick へのアクセスを防止します。 | AI | 拡張子 | 
| フロー | フローの作成、共有、実行など、すべてのフロー機能を制限します。 | AI | 該当しない | 
| (プレビュー) UI エージェントによるブラウザタスクの実行を有効にする | Flows UI エージェントによるブラウザタスクの実行を制限します。 | AI | フロー | 
| 対象となるすべてのユーザーは、フロー共有リクエストを確認して承認できます。 | フロー共有リクエストを確認および承認できるユーザーを制限します。 | AI | フロー | 
| 作成者が承認なしで共有できるようにする | 作成者は、承認なしでフローを共有することはできません。 | AI | フロー | 
| 出力絞り込みの一般ナレッジステップで Bedrock モデルの使用を有効にする | Bedrock モデルの使用を制限します。 | AI | フロー | 
| デフォルトのブランドキットを上書きする | ユーザーはデフォルトのブランドキットを上書きできません。 | AI | 該当しない | 
| クイックデスクトップ | すべてのクイックデスクトップ機能を制限します。 | AI | 該当しない | 
| ブラウザアクションを自動化する | ブラウザアクションの自動化からクイックデスクトップを制限します。 | AI | クイックデスクトップ | 
| エングラムの構築と管理 | ユーザーは、クイックデスクトップでエングラムを構築または管理することはできません。 | AI | クイックデスクトップ | 
| ナレッジメモリを作成してアクセスする | ユーザーは、クイックデスクトップでナレッジメモリを作成またはアクセスできません。 | AI | クイックデスクトップ | 
| コードをローカルで実行する | クイックデスクトップがコードをローカルで実行しないように制限します。 | AI | クイックデスクトップ | 
| AI でイメージを生成する | ユーザーはクイックデスクトップで AI を使用してイメージを生成できません。 | AI | クイックデスクトップ | 
| エージェントを管理する | ユーザーはクイックデスクトップでエージェントを管理できません。 | AI | クイックデスクトップ | 
| タスクの管理 | ユーザーはクイックデスクトップでタスクを管理できません。 | AI | クイックデスクトップ | 
| チャット通知の受信 | クイックデスクトップでのチャット通知を制限します。 | AI | クイックデスクトップ | 
| コーディングエージェント (ACP) を使用する | ユーザーは、クイックデスクトップでコーディングエージェント (ACP) を使用できません。 | AI | クイックデスクトップ | 
| リソース | Research へのアクセスを制限します。 | AI | 該当しない | 
| スキル | スキルの共有など、スキルへのアクセスを制限します。 | AI | 該当しない | 
| 個人とスキルを共有する | ユーザーは個人とスキルを共有することはできません。 | AI | スキル | 
| スペース | スペースの作成と共有など、すべての Spaces 機能を制限します。 | AI | 該当しない | 
| スペースの作成 | ユーザーは新しいスペースを作成できません。既存のスペースはアクセス可能で変更されません。 | AI | スペース | 
| スペースを共有する | ユーザーは他のユーザーとスペースを共有できません。以前に共有されたスペースには、それらのユーザーが引き続きアクセスできます。 | AI | スペース | 
| トリガ | すべてのトリガー機能を制限します。 | AI | 該当しない | 
| インバウンド E メールトリガー | ユーザーは、インバウンド E メールトリガーを作成または使用することはできません。 | AI | トリガ | 
| クイックイベントトリガー | ユーザーはクイックイベントトリガーを作成または使用することはできません。 | AI | トリガ | 
| スケジュールトリガー | ユーザーはスケジュールトリガーを作成または使用することはできません。 | AI | トリガ | 
| インターネットを使用して結果を強化する | Chat エージェントと Research でのウェブベースの検索の使用を制限します。 | AI | 該当しない | 

### BI 機能
<a name="custom-permissions-bi-capabilities"></a>

このグループを使用して、ダッシュボード、分析、データセット、SPICE 容量、スケジュールされたレポートなどのコアビジネスインテリジェンスアセットの作成と管理を制御します。


| 機能 | Amazon Quick の動作 | バッジ | 親機能 | 
| --- | --- | --- | --- | 
| 分析 | すべての分析機能を制限します。 | AI を含む | 該当しない | 
| AI を使用して計算を構築する | ユーザーは AI を使用して計算フィールドを構築できません。 | AI | 分析 | 
| AI でビジュアルを編集する | ユーザーは AI でビジュアルを編集できません。 | AI | 分析 | 
| 分析の生成 | ユーザーは AI で分析を生成できません。 | AI | 分析 | 
| 分析の共有 | ファイルメニューの共有オプションへのアクセスは、分析では無効になっています。 | 該当しない | 分析 | 
| 異常検出の追加または実行 | Insights メニューのシートに異常を追加するオプションへのアクセスは、分析では無効になっています。ユーザーは異常検出をシートに追加できません。 | AI | 該当しない | 
| スケジュールされた E メールレポート内のコンテンツ | スケジュールされた E メールレポート内のコンテンツを含めます。 | 該当しない | 該当しない | 
| スケジュールされた E メールレポートの作成または更新 | スケジュールされた E メールレポートの作成または更新を制限します。 | 該当しない | 該当しない | 
| テーマの作成または更新 | ユーザーは新しいカスタムテーマを作成したり、既存のテーマを編集したりすることはできません。ユーザーは引き続き既存のテーマを表示または適用できます。 | 該当しない | 該当しない | 
| スケジュールされた E メールレポートの CSV 添付ファイル | スケジュールされた E メールレポートに CSV 添付ファイルを含めることを制限します。 | 該当しない | 該当しない | 
| ダッシュボード | すべてのダッシュボード機能を制限します。 | AI を含む | 該当しない | 
| エグゼクティブサマリーを作成する | ユーザーは、ダッシュボードの AI を使用してエグゼクティブサマリーを作成することはできません。 | AI | ダッシュボード | 
| ダッシュボードの共有 | ナビゲーションメニューの共有アイコンへのアクセスは、ダッシュボードでは無効になっています。 | 該当しない | ダッシュボード | 
| スケジュールされた E メールレポートのサブスクライブ | ユーザーは、スケジュールされた E メールレポートをサブスクライブできません。 | 該当しない | ダッシュボード | 
| すべてのデータセットの作成または更新 | すべてのデータセットの作成または更新へのアクセスは無効になっています。 | 該当しない | 該当しない | 
| SPICE データセットのみを作成または更新する | SPICE データセットの作成または更新へのアクセスは無効になっています。 | 該当しない | すべてのデータセットの作成または更新 | 
| データセットの共有 | データセットの共有へのアクセスは無効になっています。 | 該当しない | 該当しない | 
| スケジュールされた E メールレポートの Excel 添付ファイル | スケジュールされた E メールレポートに Excel 添付ファイルを含めることを制限します。 | 該当しない | 該当しない | 
| シートを PDF にエクスポートする | ファイルメニューの PDF へのエクスポートオプションへのアクセスは、分析では無効になっています。エクスポートメニューの PDF の生成オプションへのアクセスは、ダッシュボードでは無効になっています。 | 該当しない | 該当しない | 
| CSV にビジュアルをエクスポートする | 各ビジュアルのアクションメニューの CSV へのエクスポートオプションへのアクセスは、分析とダッシュボードの両方で無効になっています。 | 該当しない | 該当しない | 
| ビジュアルを Excel にエクスポートする | 各テーブルのアクションメニューの Excel へのエクスポートオプションへのアクセスは、分析とダッシュボードの両方で無効になっています。 | 該当しない | 該当しない | 
| スケジュールされた E メールレポートの PDF 添付ファイル | スケジュールされた E メールレポートに PDF 添付ファイルを含めることを制限します。 | 該当しない | 該当しない | 
| シートの印刷 | ファイルメニューの印刷オプションへのアクセスは、分析では無効になっています。エクスポートメニューの印刷オプションへのアクセスは、ダッシュボードでは無効になっています。 | 該当しない | 該当しない | 
| シナリオ | シナリオへのアクセスを制限します。 | AI | 該当しない | 
| 共有フォルダの管理 | 共有フォルダの作成、更新、削除、表示、共有フォルダへのアセットの追加、共有フォルダの共有を制限します。フォルダメンバーシップを通じて共有されるアセットへのアクセスの継承を妨げません。 | 該当しない | 該当しない | 
| 共有フォルダの作成 | 共有フォルダの作成を制限します。 | 該当しない | 共有フォルダの管理 | 
| 共有フォルダの名前変更 | 共有フォルダの名前変更を制限します。 | 該当しない | 共有フォルダの管理 | 
| ストーリー | ストーリーへのアクセスを制限します。 | AI | 該当しない | 
| しきい値アラートの作成または更新 | ユーザーはしきい値アラートを作成または更新できません。 | 該当しない | 該当しない | 
| トピック | トピックへのアクセスを制限します。 | AI | 該当しない | 
| アカウント SPICE 容量の表示 | アカウントの SPICE 容量の取得を制限します。 | 該当しない | 該当しない | 

### Connector
<a name="custom-permissions-connectors"></a>

このグループを使用して、Salesforce、Google Sheets、データベースなどのサードパーティー統合の追加、編集、削除など、データソース接続を制御します。


| 機能 | Amazon Quick の動作 | バッジ | 親機能 | 
| --- | --- | --- | --- | 
| アクション | すべてのアクションコネクタ機能を制限します。 | AI | 該当しない | 
| すべてのデータソースの作成または更新 | すべてのデータソースの作成または更新へのアクセスは無効になっています。 | 該当しない | 該当しない | 
| データソースの共有 | データソースの共有へのアクセスは無効になっています。 | 該当しない | 該当しない | 
| Knowledge base | すべてのナレッジベースの機能を制限します。 | AI | 該当しない | 
| すべてのナレッジベースの作成または更新 | ユーザーはナレッジベースを作成または更新できません。 | AI | Knowledge base | 
| すべてのナレッジベースを共有する | ユーザーはナレッジベースを他のユーザーと共有することはできません。 | AI | Knowledge base | 

### アクションコネクタの機能
<a name="action-connector-features"></a>

前のセクションにリストされている機能に加えて、個々のアクションコネクタへのアクセスを制限できます。各アクションコネクタは、次のアクセス許可をサポートしています。
+ **アクションの作成と更新** – コネクタのアクションを作成または更新する機能を制限します。
+ **共有アクション** – コネクタのアクションを共有する機能を制限します。
+ **アクションの使用** – コネクタのアクションを使用する機能を制限します。

これらのアクセス許可は、**「機能**」セクションの****「コネクタグループ」の**「アクション**」で利用できます。使用可能なアクションコネクタのリストについては、[「アクションコネクタ](https://docs.aws.amazon.com/quick/latest/userguide/action-integrations.html)」を参照してください。

### ナレッジベースコネクタ
<a name="custom-permissions-kb-connectors"></a>

個々のナレッジベースコネクタへのアクセスを制限できます。各ナレッジベースコネクタは、次のアクセス許可をサポートしています。
+ **Create and Update** – コネクタのナレッジベースを作成または更新する機能を制限します。
+ **共有** – コネクタのナレッジベースを共有する機能を制限します。
+ **使用** – コネクタのナレッジベースを使用する機能を制限します。

これらのアクセス許可は、**「機能**」セクションの**「コネクタ**グループ」の**「ナレッジベース**」で利用できます。使用可能なナレッジベースコネクタのリストについては、「」を参照してください[ナレッジベース](knowledge-base-integrations.md)。

### 管理
<a name="custom-permissions-administration"></a>

このグループを使用して、ユーザー管理、アクセス許可セット、請求、監査ログ、ガバナンスポリシーなど、アカウントレベルの設定を制御します。


| 機能 | Amazon Quick の動作 | バッジ | 親機能 | 
| --- | --- | --- | --- | 
| ユーザーにアップグレードまたはアップグレードのリクエストを許可する | ユーザーは自分のロールをアップグレードしたり、ロールのアップグレードをリクエストしたりすることはできません。 | 該当しない | 該当しない | 