

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 自訂許可
<a name="custom-permissions"></a>

**適用對象**  
適用於：企業版  
目標對象：管理員和 Amazon Quick 開發人員

在企業版中，您可以使用自訂許可設定檔來限制使用者可在 Amazon Quick 中存取的功能。自訂許可是縮小範圍政策。它只能根據使用者角色可用的預設功能集來限制使用者可存取的內容。它無法用來授予使用者尚未擁有的功能。

您可以在帳戶、角色 （管理員、作者、讀者） 和使用者層級設定 Quick 中所有身分類型的自訂許可。您可以直接在 Amazon Quick admin 主控台或使用 Amazon Quick API 和 ，將自訂許可設定檔指派給使用者和角色 AWS Command Line Interface。管理員主控台也提供檢查許可功能，可讓您驗證哪個設定檔對任何使用者作用中，以及套用的層級 （使用者、角色或帳戶）。

## 許可優先順序
<a name="permissions-precedence"></a>

如果使用者在多個層級指派自訂許可，Quick 會依下列優先順序進行評估。最具體的關卡獲勝。

1. **使用者層級** – 直接指派給使用者的自訂許可具有最高優先順序。

1. **角色層級** – 指派給角色 （管理員、作者、讀者） 的自訂許可適用於該角色中的所有使用者，除非被使用者層級指派覆寫。

1. **帳戶層級** – 在帳戶層級指派的自訂許可適用於所有使用者，除非被角色層級或使用者層級指派覆寫。

第一個配對獲勝。具有使用者層級allow-by-default設定檔的使用者不受帳戶層級預設拒絕設定檔的約束。根據您的需求，在適當的層級指派預設拒絕設定檔。

**提示**  
如需使用自訂許可在 Quick 中建立企業控制的深入說明，請參閱 AWS 商業智慧部落格上的[使用自訂許可在 Amazon Quick 中建立企業控管](https://aws.amazon.com/blogs/business-intelligence/establishing-enterprise-governance-in-amazon-quick-using-custom-permissions/)。

下列限制適用於自訂許可。
+ 您無法授予高於使用者預設角色的許可。例如，如果使用者具有讀者存取權，則您無法授予該使用者編輯儀表板的許可。
+ 若要自訂使用者或角色許可，您必須是具有下列 IAM 許可的快速管理員：
  + `quicksight:CreateCustomPermissions`
  + `quicksight:DeleteCustomPermissions`
  + `quicksight:DescribeCustomPermissions`
  + `quicksight:ListCustomPermissions`
  + `quicksight:UpdateCustomPermissions`
  + `quicksight:DeleteAccountCustomPermission`
  + `quicksight:DeleteRoleCustomPermission`
  + `quicksight:DeleteUserCustomPermission`
  + `quicksight:DescribeAccountCustomPermission`
  + `quicksight:DescribeRoleCustomPermission`
  + `quicksight:ListCustomPermissionAssignments`
  + `quicksight:UpdateAccountCustomPermission`
  + `quicksight:UpdateRoleCustomPermission`
  + `quicksight:UpdateUserCustomPermission`

您可以建立自訂許可設定檔，以限制對下列功能之任何組合的存取。父功能可讓您限制整個資產的功能集。當您拒絕父項功能時，也會拒絕其所有子項功能。反之亦然：拒絕每個子功能不會拒絕父功能。這是因為父項可以控制未公開為個別子項功能的功能。若要完全限制功能，請拒絕父項。

**父功能覆寫子功能**  
您無法在拒絕其父項功能時允許個別子項功能。如果您將父項功能設定為 `DENY`，且其子項功能之一設定為 `ALLOW`，則子項功能仍會受到限制。快速接受此組合不會發生錯誤，因此請在套用結果之後，在主控台中驗證結果。若要允許特定子功能，請允許父功能，並僅拒絕您要限制的子功能。

在**父系功能**欄中顯示**不適用**的功能沒有父系功能。個別限制它們，或限制其整個類別。如需詳細資訊，請參閱[預設拒絕](custom-permissions-governance.md)。

## 快速功能和功能
<a name="quicksuite-features"></a>

下表列出您可以使用自訂許可設定檔限制的功能和特徵。功能會組織成四個符合主控台配置的群組。

**徽章**欄指出每個功能的控管類別。**AI** 表示該功能屬於 AI 控管類別，這是您可以預設拒絕來限制批發的類別。**包含 AI** 表示父項功能本身不在 AI 類別中，但具有子項。

### AI 功能
<a name="custom-permissions-ai-capabilities"></a>

使用此群組來控制對 AI 支援功能的存取，例如自然語言問答、執行摘要、異常偵測和 AI 產生的洞察。


| 功能 | Amazon Quick 行為 | 徽章 | 父系功能 | 
| --- | --- | --- | --- | 
| 應用程式 | 限制所有應用程式功能，包括建立、更新、共用和使用應用程式。 | AI | 不適用 | 
| 使用現有應用程式時存取應用程式原生資料存放區 | 當使用者執行現有的應用程式時，限制應用程式存取其原生資料存放區。 | AI | 應用程式 | 
| 建立和更新應用程式 | 使用者無法建立或更新應用程式。 | AI | 應用程式 | 
| 使用現有應用程式時調用 AI 推論 | 限制應用程式在使用者執行現有應用程式時調用 AI 推論。 | AI | 應用程式 | 
| 共用應用程式 | 使用者無法與其他使用者共用應用程式。先前共用的應用程式仍可供這些使用者存取。 | AI | 應用程式 | 
| 自動化 | 限制對 Automate 的存取。使用者無法建立、更新或執行自動化。 | AI | 不適用 | 
| 聊天客服人員 | 使用者無法檢視或存取任何聊天客服人員。代理程式程式庫和導覽會隱藏。 | AI | 不適用 | 
| 建立聊天客服人員 | 使用者無法建立新的聊天客服人員。 | AI | 聊天客服人員 | 
| 共用聊天客服人員 | 使用者無法與其他使用者共用聊天客服人員。這些使用者仍可存取先前共用的聊天客服人員。 | AI | 聊天客服人員 | 
| 建立和更新品牌套件 | 使用者無法建立或更新品牌套件。 | AI | 不適用 | 
| 延伸模組 | 限制透過所有瀏覽器和 Microsoft Office 擴充功能存取 Quick。 | AI | 不適用 | 
| 瀏覽器延伸模組 | 防止透過 Chrome、Firefox 和 Edge 的瀏覽器擴充功能存取 Quick。 | AI | 延伸模組 | 
| Excel 擴充功能 | 防止透過 Microsoft Excel 增益集存取 Quick。 | AI | 延伸模組 | 
| Outlook 擴充功能 | 防止透過 Microsoft Outlook 增益集存取 Quick。 | AI | 延伸模組 | 
| PowerPoint 擴充功能 | 防止透過 Microsoft PowerPoint 增益集存取 Quick。 | AI | 延伸模組 | 
| 單字副檔名 | 防止透過 Microsoft Word 增益集存取 Quick。 | AI | 延伸模組 | 
| 流程 | 限制所有流程功能，包括建立、共用和執行流程。 | AI | 不適用 | 
| （預覽） 啟用 UI 代理程式來執行瀏覽器任務 | 限制流程 UI 代理程式執行瀏覽器任務。 | AI | 流程 | 
| 所有符合資格的使用者可以檢閱和核准流程共用請求 | 限制哪些使用者可以檢閱和核准流程共用請求。 | AI | 流程 | 
| 允許建立者在未經核准的情況下共用 | 未經核准，建立者無法共用流程。 | AI | 流程 | 
| 在輸出精簡的一般知識步驟中啟用 Bedrock 模型用量 | 限制 Bedrock 模型的使用。 | AI | 流程 | 
| 覆寫預設品牌套件 | 使用者無法覆寫預設品牌套件。 | AI | 不適用 | 
| 快速桌面 | 限制所有快速桌面功能。 | AI | 不適用 | 
| 自動化瀏覽器動作 | 限制快速桌面自動執行瀏覽器動作。 | AI | 快速桌面 | 
| 建置和管理 engram | 使用者無法在快速桌面中建置或管理 engram。 | AI | 快速桌面 | 
| 建立和存取知識記憶體 | 使用者無法在快速桌面中建立或存取知識記憶體。 | AI | 快速桌面 | 
| 在本機執行程式碼 | 限制快速桌面在本機執行程式碼。 | AI | 快速桌面 | 
| 使用 AI 產生映像 | 使用者無法在快速桌面中使用 AI 產生映像。 | AI | 快速桌面 | 
| 管理客服人員 | 使用者無法在快速桌面中管理客服人員。 | AI | 快速桌面 | 
| 管理任務 | 使用者無法在快速桌面中管理任務。 | AI | 快速桌面 | 
| 接收聊天通知 | 限制快速桌面中的聊天通知。 | AI | 快速桌面 | 
| 使用編碼代理程式 (ACP) | 使用者無法在快速桌面中使用編碼代理程式 (ACP)。 | AI | 快速桌面 | 
| 研究 | 限制對 Research 的存取。 | AI | 不適用 | 
| 技能 | 限制對技能的存取，包括共用技能。 | AI | 不適用 | 
| 與個人共用技能 | 使用者無法與個人共用技能。 | AI | 技能 | 
| 空格 | 限制所有 Spaces 功能，包括建立和共用空間。 | AI | 不適用 | 
| 建立空格 | 使用者無法建立新的空格。現有空間仍可存取且保持不變。 | AI | 空格 | 
| 共用空間 | 使用者無法與其他使用者共用空間。先前共用的空間仍可供這些使用者存取。 | AI | 空格 | 
| 觸發 | 限制所有觸發功能。 | AI | 不適用 | 
| 傳入電子郵件觸發條件 | 使用者無法建立或使用傳入電子郵件觸發條件。 | AI | 觸發 | 
| 快速事件觸發 | 使用者無法建立或使用快速事件觸發。 | AI | 觸發 | 
| 排程觸發條件 | 使用者無法建立或使用排程觸發。 | AI | 觸發 | 
| 使用網際網路增強結果 | 限制在聊天客服人員和研究中使用 Web 型搜尋。 | AI | 不適用 | 

### BI 功能
<a name="custom-permissions-bi-capabilities"></a>

使用此群組來控制核心商業智慧資產的建立和管理：儀表板、分析、資料集、SPICE 容量和排程報告。


| 功能 | Amazon Quick 行為 | 徽章 | 父系功能 | 
| --- | --- | --- | --- | 
| 分析 | 限制所有分析功能。 | 包含 AI | 不適用 | 
| 使用 AI 建置計算 | 使用者無法使用 AI 建置計算欄位。 | AI | 分析 | 
| 使用 AI 編輯視覺效果 | 使用者無法使用 AI 編輯視覺效果。 | AI | 分析 | 
| 產生分析 | 使用者無法使用 AI 產生分析。 | AI | 分析 | 
| 共用分析 | 已停用檔案功能表上的共用選項以進行分析。 | 不適用 | 分析 | 
| 新增或執行異常偵測 | 分析已停用 Insights 功能表上的新增異常至工作表選項的存取權。使用者無法將異常偵測新增至工作表。 | AI | 不適用 | 
| 排程電子郵件報告中的內容 | 限制包括排程電子郵件報告中的內容。 | 不適用 | 不適用 | 
| 建立或更新排定的電子郵件報告 | 限制建立或更新排程電子郵件報告。 | 不適用 | 不適用 | 
| 建立或更新佈景主題 | 使用者無法建立新的自訂佈景主題或編輯現有的佈景主題。使用者仍然可以檢視或套用現有的佈景主題。 | 不適用 | 不適用 | 
| 排程電子郵件報告中的 CSV 附件 | 限制包括排程電子郵件報告中的 CSV 連接。 | 不適用 | 不適用 | 
| 儀表板 | 限制所有儀表板功能。 | 包含 AI | 不適用 | 
| 建立執行摘要 | 使用者無法使用儀表板的 AI 建立執行摘要。 | AI | 儀表板 | 
| 共用儀表板 | 儀表板會停用對導覽功能表上共用圖示的存取。 | 不適用 | 儀表板 | 
| 訂閱排定的電子郵件報告 | 使用者無法訂閱排定的電子郵件報告。 | 不適用 | 儀表板 | 
| 建立或更新所有資料集 | 建立或更新所有資料集的存取權已停用。 | 不適用 | 不適用 | 
| 僅建立或更新 SPICE 資料集 | 建立或更新 SPICE 資料集的存取權已停用。 | 不適用 | 建立或更新所有資料集 | 
| 共用資料集 | 共用資料集的存取權已停用。 | 不適用 | 不適用 | 
| 排程電子郵件報告中的 Excel 附件 | 限制包括排程電子郵件報告中的 Excel 附件。 | 不適用 | 不適用 | 
| 匯出工作表至 PDF | 檔案功能表上的匯出為 PDF 選項的存取權會停用以進行分析。儀表板已停用匯出功能表上的產生 PDF 選項的存取權。 | 不適用 | 不適用 | 
| 將視覺效果匯出至 CSV | 分析和儀表板都會停用每個視覺效果的動作功能表上匯出至 CSV 選項的存取權。 | 不適用 | 不適用 | 
| 將視覺效果匯出至 Excel | 分析和儀表板都會停用每個資料表動作功能表上的匯出至 Excel 選項的存取權。 | 不適用 | 不適用 | 
| 排程電子郵件報告中的 PDF 附件 | 在排程電子郵件報告中包含 PDF 附件的限制。 | 不適用 | 不適用 | 
| 列印工作表 | 已停用檔案功能表上的列印選項以進行分析。儀表板已停用匯出功能表上的列印選項存取權。 | 不適用 | 不適用 | 
| 案例 | 限制對案例的存取。 | AI | 不適用 | 
| 管理共用資料夾 | 限制建立、更新、刪除和檢視共用資料夾、將資產新增至共用資料夾，以及共用資料夾。不會阻止繼承透過資料夾成員資格共用的資產存取權。 | 不適用 | 不適用 | 
| 建立共用資料夾 | 限制建立共用資料夾。 | 不適用 | 管理共用資料夾 | 
| 重新命名共用資料夾 | 限制重新命名共用資料夾。 | 不適用 | 管理共用資料夾 | 
| 案例 | 限制對 案例的存取。 | AI | 不適用 | 
| 建立或更新閾值提醒 | 使用者無法建立或更新閾值提醒。 | 不適用 | 不適用 | 
| 主題 | 限制對 主題的存取。 | AI | 不適用 | 
| 檢視帳戶 SPICE 容量 | 限制擷取帳戶的 SPICE 容量。 | 不適用 | 不適用 | 

### 連接器
<a name="custom-permissions-connectors"></a>

使用此群組來控制資料來源連線，包括新增、編輯和移除第三方整合，例如 Salesforce、Google Sheets 和資料庫。


| 功能 | Amazon Quick 行為 | 徽章 | 父系功能 | 
| --- | --- | --- | --- | 
| 動作 | 限制所有動作連接器功能。 | AI | 不適用 | 
| 建立或更新所有資料來源 | 建立或更新所有資料來源的存取權已停用。 | 不適用 | 不適用 | 
| 共用資料來源 | 共用資料來源的存取權已停用。 | 不適用 | 不適用 | 
| 知識庫 | 限制所有知識庫功能。 | AI | 不適用 | 
| 建立或更新所有知識庫 | 使用者無法建立或更新知識庫。 | AI | 知識庫 | 
| 共用所有知識庫 | 使用者無法與其他使用者共用知識庫。 | AI | 知識庫 | 

### 動作連接器功能
<a name="action-connector-features"></a>

除了前面各節中列出的功能之外，您還可以限制對個別動作連接器的存取。每個動作連接器都支援下列許可：
+ **建立和更新動作** – 限制為連接器建立或更新動作的能力。
+ **共用動作** – 限制共用連接器動作的能力。
+ **使用動作** – 限制對連接器使用動作的能力。

這些許可可在**功能和功能**區段的 **Connectors** 群組****的動作下取得。如需可用動作連接器的清單，請參閱[動作連接器](https://docs.aws.amazon.com/quick/latest/userguide/action-integrations.html)。

### 知識庫連接器
<a name="custom-permissions-kb-connectors"></a>

您可以限制對個別知識庫連接器的存取。每個知識庫連接器都支援下列許可：
+ **建立和更新** – 限制建立或更新連接器知識庫的能力。
+ **共用** – 限制共用連接器知識庫的能力。
+ **使用** – 限制對連接器使用知識庫的能力。

這些許可可在 **功能與功能** 區段的 **Connectors** 群組的**知識庫**下取得。如需可用知識庫連接器的清單，請參閱 [知識庫](knowledge-base-integrations.md)。

### 管理
<a name="custom-permissions-administration"></a>

使用此群組來控制帳戶層級設定，包括使用者管理、許可集、帳單、稽核日誌和控管政策。


| 功能 | Amazon Quick 行為 | 徽章 | 父系功能 | 
| --- | --- | --- | --- | 
| 允許使用者升級或請求升級 | 使用者無法升級自己的角色或請求角色升級。 | 不適用 | 不適用 | 