

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 自定义权限
<a name="custom-permissions"></a>

**适用于**  
适用于：企业版  
目标受众：管理员和亚马逊 Quick 开发人员

在企业版中，您可以使用自定义权限配置文件来限制人们在 Amazon Quick 中可以访问的功能和功能。自定义权限是一种范围缩小策略。它只能根据用户角色可用的默认权能集来限制用户的访问权限。它不能用于授予用户尚未拥有的权能。

您可以在 Quick 中为所有身份类型配置帐户、角色（管理员、作者、读者）和用户级别的自定义权限。您可以直接在 Amazon Quick 管理员控制台中为用户和角色分配自定义权限配置文件，也可以使用 Amazon Quick API 和 AWS Command Line Interface。管理员控制台还提供检查权限功能，可让您验证任何用户的哪个配置文件处于活动状态以及该配置文件适用于哪个级别（用户、角色或帐户）。

## 权限优先级
<a name="permissions-precedence"></a>

如果用户在多个级别上分配了自定义权限，Quick 将按以下优先顺序对这些权限进行评估。最具体的关卡获胜。

1. **User-level**— 直接分配给用户的自定义权限优先级最高。

1. **Role-level**— 分配给角色（管理员、作者、读者）的自定义权限适用于该角色中的所有用户，除非被用户级分配覆盖。

1. **Account-level**— 在账户级别分配的自定义权限适用于所有用户，除非被角色级别或用户级别的分配覆盖。

第一场比赛获胜。拥有用户级别默认允许配置文件的用户不受账户级别默认拒绝配置文件的约束。根据您的要求将相应级别的默认拒绝配置文件分配。

**提示**  
有关在 Quick 中使用自定义权限建立企业控制的深入解释，请参阅 AWS 商业智能博客[上的使用自定义权限在 Amazon Quick 中](https://aws.amazon.com/blogs/business-intelligence/establishing-enterprise-governance-in-amazon-quick-using-custom-permissions/)建立企业治理。

下面的限制适用于自定义权限。
+ 您不能授予高于用户默认角色的权限。例如，如果用户拥有读者访问权限，则您不能向该用户授予编辑控制面板的权限。
+ 要自定义用户或角色权限，您需要成为具有以下 IAM 权限的 Quick 管理员：
  + `quicksight:CreateCustomPermissions`
  + `quicksight:DeleteCustomPermissions`
  + `quicksight:DescribeCustomPermissions`
  + `quicksight:ListCustomPermissions`
  + `quicksight:UpdateCustomPermissions`
  + `quicksight:DeleteAccountCustomPermission`
  + `quicksight:DeleteRoleCustomPermission`
  + `quicksight:DeleteUserCustomPermission`
  + `quicksight:DescribeAccountCustomPermission`
  + `quicksight:DescribeRoleCustomPermission`
  + `quicksight:ListCustomPermissionAssignments`
  + `quicksight:UpdateAccountCustomPermission`
  + `quicksight:UpdateRoleCustomPermission`
  + `quicksight:UpdateUserCustomPermission`

您可以创建自定义权限配置文件来限制对以下功能的任意组合的访问。父权能允许您限制整个资产的功能集。当您拒绝父功能时，其所有子功能也会被拒绝。相反的情况并非如此：拒绝所有子功能并不能拒绝父级功能。这是因为家长可以控制未作为单独子功能公开的功能。要完全限制某项能力，请拒绝该父项。

**家长权能取代子功能**  
在单个子功能被拒绝时，您不能允许该子项功能。如果将父项功能设置为，`DENY`将其中一个子功能设置为`ALLOW`，则该子功能将保持受限。Quick 可以毫无错误地接受此组合，因此请在应用该组合后在控制台中验证结果。要允许特定的子功能，请将父权能保留为允许状态，仅拒绝要限制的子功能。

**在 “**父权能**” 列中显示 “**不适用” 的功能没有父权能。对它们进行单独限制，或限制其整个类别。有关更多信息，请参阅 [默认拒绝](custom-permissions-governance.md)。

## 快速功能和特性
<a name="quicksuite-features"></a>

下表列出了您可以使用自定义权限配置文件限制的功能和特性。功能分为四组，与控制台布局相匹配。

**徽章**列表示每种能力的治理类别。**AI ** 表示该能力属于 AI 治理类别，您可以使用 “默认拒绝” 对该类别进行批量限制。**包含 AI ** 意味着家长能力本身不属于 AI 类别，但其子项属于 AI 类别。

### 人工智能能力
<a name="custom-permissions-ai-capabilities"></a>

使用此群组控制对自然语言问答、内容摘要、异常检测和 AI-generated 见解等 AI-powered 功能的访问权限。


| 功能 | 亚马逊快速行为 | 徽章 | 家长能力 | 
| --- | --- | --- | --- | 
| 应用程序 | 限制所有应用程序功能，包括创建、更新、共享和使用应用程序。 | AI | 不适用 | 
| 使用现有应用程序时访问应用程序原生数据存储 | 当用户运行现有应用程序时，限制应用程序访问其原生数据存储。 | AI | 应用程序 | 
| 创建和更新应用程序 | 用户无法创建或更新应用程序。 | AI | 应用程序 | 
| 使用现有应用程序时调用 AI 推理 | 限制应用程序在用户运行现有应用程序时调用 AI 推断。 | AI | 应用程序 | 
| 共享应用程序 | 用户无法与其他用户共享应用程序。这些用户仍然可以访问以前共享的应用程序。 | AI | 应用程序 | 
| 自动化 | 限制对 Automate 的访问。用户无法创建、更新或运行自动化。 | AI | 不适用 | 
| 聊天代理 | 用户无法查看或访问任何聊天代理。代理库和导航处于隐藏状态。 | AI | 不适用 | 
| 创建聊天代理 | 用户无法创建新的聊天代理。 | AI | 聊天代理 | 
| 共享聊天代理 | 用户无法与其他用户共享聊天代理。这些用户仍然可以访问之前共享的聊天代理。 | AI | 聊天代理 | 
| 创建和更新品牌套件 | 用户无法创建或更新品牌套件。 | AI | 不适用 | 
| 扩展程序 | 限制通过所有浏览器和微软 Office 扩展程序访问 Quick。 | AI | 不适用 | 
| 浏览器扩展 | 禁止通过适用于 Chrome、Firefox 和 Edge 的浏览器扩展程序访问 Quick。 | AI | 扩展程序 | 
| Excel 扩展程序 | 禁止通过微软 Excel 插件访问 Quick。 | AI | 扩展程序 | 
| 展望扩展 | 禁止通过微软 Outlook 插件访问 Quick。 | AI | 扩展程序 | 
| PowerPoint 延期 | 阻止通过 Microsoft PowerPoint 插件访问 Quick。 | AI | 扩展程序 | 
| 文字扩展名 | 禁止通过微软 Word 插件访问 Quick。 | AI | 扩展程序 | 
| 流 | 限制所有 Flows 功能，包括创建、共享和运行流程。 | AI | 不适用 | 
| （预览）启用 UI 代理来执行浏览器任务 | 限制 Flows UI 代理执行浏览器任务。 | AI | 流 | 
| 所有符合条件的用户都可以查看和批准流程共享请求 | 限制哪些用户可以查看和批准流量共享请求。 | AI | 流 | 
| 允许创作者在未经批准的情况下共享 | 未经批准，创作者无法共享流程。 | AI | 流 | 
| 在基本知识步骤中启用基岩模型的使用以优化输出 | 限制基岩模型的使用。 | AI | 流 | 
| 改写默认品牌套件 | 用户无法覆盖默认品牌套件。 | AI | 不适用 | 
| 快速桌面 | 限制所有 Quick 桌面功能。 | AI | 不适用 | 
| 自动执行浏览器操作 | 限制 Quick 桌面自动执行浏览器操作。 | AI | 快速桌面 | 
| 生成和管理拼图 | 用户无法在 Quick 桌面中生成或管理拼图。 | AI | 快速桌面 | 
| 创建和访问知识记忆 | 用户无法在 Quick 桌面中创建或访问知识存储器。 | AI | 快速桌面 | 
| 在本地执行代码 | 限制 Quick 桌面在本地运行代码。 | AI | 快速桌面 | 
| 使用 AI 生成图像 | 用户无法在 Quick 桌面中使用 AI 生成图像。 | AI | 快速桌面 | 
| 管理代理 | 用户无法在 Quick 桌面中管理代理。 | AI | 快速桌面 | 
| 管理任务 | 用户无法在 Quick 桌面中管理任务。 | AI | 快速桌面 | 
| 接收聊天通知 | 限制 Quick 桌面中的聊天通知。 | AI | 快速桌面 | 
| 使用编码代理 (ACP) | 用户不能在 Quick 桌面中使用编码代理 (ACP)。 | AI | 快速桌面 | 
| 研究 | 限制对研究的访问。 | AI | 不适用 | 
| 技能 | 限制技能的获取，包括共享技能。 | AI | 不适用 | 
| 与个人分享技能 | 用户无法与个人分享技能。 | AI | 技能 | 
| 空间 | 限制所有空间功能，包括创建和共享空间。 | AI | 不适用 | 
| 创建空间 | 用户无法创建新空间。现有空间仍可访问且保持不变。 | AI | 空间 | 
| 共享空间 | 用户无法与其他用户共享空间。这些用户仍然可以访问以前共享的空间。 | AI | 空间 | 
| 触发器 | 限制所有触发能力。 | AI | 不适用 | 
| 入站电子邮件触发器 | 用户无法创建或使用入站电子邮件触发器。 | AI | 触发器 | 
| 快速事件触发器 | 用户无法创建或使用 Quick 事件触发器。 | AI | 触发器 | 
| 计划触发器 | 用户无法创建或使用计划触发器。 | AI | 触发器 | 
| 使用互联网来增强结果 | 限制在 Chat 代理和 Research 中使用基于 Web 的搜索。 | AI | 不适用 | 

### 商业智能能力
<a name="custom-permissions-bi-capabilities"></a>

使用该组控制核心商业智能资产的创建和管理：仪表板、分析、数据集、SPICE 容量和计划报告。


| 功能 | 亚马逊 Quick 行为 | 徽章 | 家长能力 | 
| --- | --- | --- | --- | 
| 分析 | 限制所有分析功能。 | 包含 AI | 不适用 | 
| 使用 AI 进行计算 | 用户无法使用 AI 构建计算字段。 | AI | 分析 | 
| 使用 AI 编辑视觉效果 | 用户无法使用 AI 编辑视觉对象。 | AI | 分析 | 
| 生成分析 | 用户无法使用 AI 生成分析。 | AI | 分析 | 
| 共享分析 | 对于分析，“文件” 菜单上的 “共享” 选项的访问被禁用。 | 不适用 | 分析 | 
| 添加或运行异常检测 | 分析时无法访问 Insights 菜单上的 “向工作表添加异常” 选项。用户无法在工作表中添加异常检测。 | AI | 不适用 | 
| 预定电子邮件报告中的内容 | 限制在预定的电子邮件报告中包含内容。 | 不适用 | 不适用 | 
| 创建或更新预设电子邮件报告 | 限制创建或更新预设电子邮件报告。 | 不适用 | 不适用 | 
| 创建或更新主题 | 用户无法创建新的自定义主题或编辑现有主题。用户仍然可以查看或应用现有主题。 | 不适用 | 不适用 | 
| 预定电子邮件报告中的 CSV 附件 | 限制在预定电子邮件报告中包含 CSV 附件。 | 不适用 | 不适用 | 
| 控制面板 | 限制所有仪表板功能。 | 包含 AI | 不适用 | 
| 创建执行摘要 | 用户无法使用 AI 为仪表板创建执行摘要。 | AI | 控制面板 | 
| 共享控制面板 | 仪表板的导航菜单上共享图标的访问权限已禁用。 | 不适用 | 控制面板 | 
| 订阅预定的电子邮件报告 | 用户无法订阅预定的电子邮件报告。 | 不适用 | 控制面板 | 
| 创建或更新所有数据集 | 创建或更新所有数据集的访问权限已禁用。 | 不适用 | 不适用 | 
| 仅创建或更新 SPICE 数据集 | 创建或更新 SPICE 数据集的访问权限已禁用。 | 不适用 | 创建或更新所有数据集 | 
| 共享数据集 | 共享数据集的访问权限已禁用。 | 不适用 | 不适用 | 
| 预定电子邮件报告中的 Excel 附件 | 限制在预定电子邮件报告中包含 Excel 附件。 | 不适用 | 不适用 | 
| 将工作表导出为 PDF | 无法访问 “文件” 菜单上的 “导出到 PDF” 选项以进行分析。仪表板的 “导出” 菜单上的 “生成 PDF” 选项的访问权限已禁用。 | 不适用 | 不适用 | 
| 将视觉内容导出到 CSV | 分析和仪表板均禁用对每个视觉对象操作菜单上的 “导出到 CSV” 选项的访问权限。 | 不适用 | 不适用 | 
| 将视觉对象导出到 Excel | 分析和仪表板均禁用对每个表操作菜单上的 “导出到 Excel” 选项的访问权限。 | 不适用 | 不适用 | 
| 预定电子邮件报告中的 PDF 附件 | 限制在预定的电子邮件报告中包含 PDF 附件。 | 不适用 | 不适用 | 
| 打印表单 | 无法访问文件菜单上的 “打印” 选项以进行分析。仪表板的 “导出” 菜单上的 “打印” 选项的访问已禁用。 | 不适用 | 不适用 | 
| 场景 | 限制对场景的访问。 | AI | 不适用 | 
| 管理共享文件夹 | 限制创建、更新、删除和查看共享文件夹、向共享文件夹添加资源以及共享文件夹。不阻止继承通过文件夹成员资格共享的资源的访问权限。 | 不适用 | 不适用 | 
| 创建共享文件夹 | 限制创建共享文件夹。 | 不适用 | 管理共享文件夹 | 
| 重命名共享文件夹 | 限制重命名共享文件夹。 | 不适用 | 管理共享文件夹 | 
| 故事 | 限制对故事的访问。 | AI | 不适用 | 
| 创建或更新阈值警报 | 用户无法创建或更新阈值警报。 | 不适用 | 不适用 | 
| 主题 | 限制访问主题。 | AI | 不适用 | 
| 查看账户 SPICE 容量 | 限制检索账户的 SPICE 容量。 | 不适用 | 不适用 | 

### 连接器
<a name="custom-permissions-connectors"></a>

使用此组来控制数据源连接，包括添加、编辑和删除第三方集成，例如 Salesforce、Google 表格和数据库。


| 功能 | 亚马逊快速行为 | 徽章 | 家长能力 | 
| --- | --- | --- | --- | 
| 操作 | 限制所有操作连接器功能。 | AI | 不适用 | 
| 创建或更新所有数据源 | 创建或更新所有数据源的访问权限已禁用。 | 不适用 | 不适用 | 
| 共享数据源 | 共享数据源的访问权限已禁用。 | 不适用 | 不适用 | 
| 知识库 | 限制所有知识库功能。 | AI | 不适用 | 
| 创建或更新所有知识库 | 用户无法创建或更新知识库。 | AI | 知识库 | 
| 共享所有知识库 | 用户无法与其他用户共享知识库。 | AI | 知识库 | 

### 操作连接器功能
<a name="action-connector-features"></a>

除了前面各节中列出的功能外，您还可以限制对单个操作连接器的访问权限。每个操作连接器都支持以下权限：
+ **创建和更新操作 **-限制为连接器创建或更新操作的能力。
+ **共享操作 **-限制共享连接器操作的能力。
+ **使用操作 **-限制对连接器使用操作的能力。

这些权限位于 “**功能和功能” ** 部分的 “**连接器” ** 组中的 “**操作**” 下。有关可用操作连接器的列表，请参阅[操作连接器](https://docs.aws.amazon.com/quick/latest/userguide/action-integrations.html)。

### 知识库连接器
<a name="custom-permissions-kb-connectors"></a>

您可以限制对单个知识库连接器的访问权限。每个知识库连接器都支持以下权限：
+ **创建和更新 **-限制为连接器创建或更新知识库的能力。
+ **共享 **-限制共享连接器知识库的能力。
+ **使用 ** — 限制使用连接器知识库的能力。

这些权限可在**知识库**下的 “**功能和功能” ** 部分的 “**连接器” ** 组中找到。有关可用知识库连接器的列表，请参阅[知识库](knowledge-base-integrations.md)。

### 管理
<a name="custom-permissions-administration"></a>

使用此组控制账户级别的设置，包括用户管理、权限集、账单、审计日志和监管策略。


| 功能 | 亚马逊快速行为 | 徽章 | 家长能力 | 
| --- | --- | --- | --- | 
| 允许用户升级或请求升级 | 用户无法升级自己的角色或请求角色升级。 | 不适用 | 不适用 | 