View a markdown version of this page

Wenden Sie die Tag-basierte Zugriffskontrolle in Connect Customer an - Amazon Connect Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wenden Sie die Tag-basierte Zugriffskontrolle in Connect Customer an

Sie wenden Tag-basierte Zugriffskontrollen an, um den detaillierten Zugriff auf bestimmte Ressourcen anhand der zugewiesenen Ressourcen-Tags zu konfigurieren. Sie können tagbasierte Zugriffskontrollen auf der API/SDK oder auf der Connect Customer Admin-Website für unterstützte Ressourcen konfigurieren.

Wenden Sie die tagbasierte Zugriffskontrolle an, indem Sie API/SDK

Um mit Tags den Zugriff auf Ressourcen innerhalb Ihrer AWS-Konten zu steuern, müssen Sie Tag-Informationen im Bedingungselement einer IAM-Richtlinie angeben. Um beispielsweise den Zugriff auf Ihre Voice ID-Domain anhand der Tags zu steuern, die Sie ihr zugewiesen haben, verwenden Sie den aws:ResourceTag/key-name Bedingungsschlüssel zusammen mit einem bestimmten Operator, z. B. StringEquals um anzugeben, welches Tag-Schlüssel/Wert-Paar an die Domain angehängt werden muss, um bestimmte Aktionen für sie zuzulassen.

Ausführlichere Informationen zu Tag-basierter Zugriffskontrolle finden Sie unter Steuerung des Zugriffs auf AWS-Ressourcen mithilfe von Tags im IAM-Benutzerhandbuch.

Wenden Sie die Tag-basierte Zugriffskontrolle an, indem Sie Connect Customer Admin-Website

Ein Ressourcen-Tag ist ein benutzerdefiniertes Metadaten-Label, das Sie einer Ressource hinzufügen können, um sie leichter identifizieren, organisieren und bei einer Suche finden zu können. Sie können Tags mithilfe von Connect Customer programmgesteuert anwenden SDK/APIs, und für bestimmte Ressourcen können Sie Tags von der Connect Customer-Konsole aus anwenden. Weitere Informationen über Ressourcen-Tags finden Sie unter Hinzufügen von Tags zu Ressourcen in Connect Customer.

Ein Zugriffskontrolltag ähnelt einem Ressourcen-Tag insofern, als es dieselbe Key:valueStruktur verwendet. Der Unterschied zu einem Zugriffskontrolltag besteht jedoch darin, dass es Autorisierungskontrollen einführt, die den Zugriff eines Benutzers auf bestimmte Ressourcen beschränken, die Ressourcen-Tags mit identischen Key:valuePaaren enthalten. Zugriffskontrolltags werden innerhalb von Sicherheitsprofilen definiert, indem zuerst die Ressource (Routing-Profil, Warteschlange, Benutzer usw.) ausgewählt wird, auf die der Zugriff gesteuert werden soll, und dann das Key:valuePaar definiert wird, für das ein Abgleich vorgenommen werden soll. Sobald ein Sicherheitsprofil mit Zugriffskontrolltags auf einen Benutzer angewendet wurde, schränkt es den Zugriff des Benutzers auf der Grundlage der definierten Kombination aus der ausgewählten Ressource (n) und den Zugriffskontrolltags (n) (Key:value) ein. Wenn keine Zugriffskontroll-Tags angewendet werden, kann ein Benutzer alle Ressourcen sehen, sofern er dazu berechtigt ist.

Um den Zugriff auf Ressourcen auf der Admin-Website Ihrer Connect Customer-Instanz mithilfe von Tags zu steuern, müssen Sie den Zugriffskontrollbereich innerhalb eines bestimmten Sicherheitsprofils konfigurieren. Um beispielsweise den Zugriff auf ein Routing-Profil anhand der Tags zu steuern, die Sie ihm zugewiesen haben, würden Sie das Routing-Profil als zugriffskontrollierte Ressource angeben und dann angeben, für welches Key:valueTag-Paar Sie den Zugriff aktivieren möchten.

Einschränkungen der Konfiguration

Tags für die Zugriffskontrolle werden in einem Sicherheitsprofil konfiguriert. Sie können bis zu vier Zugriffskontrolltags für ein einzelnes Sicherheitsprofil konfigurieren. Durch das Hinzufügen zusätzlicher Zugriffskontrolltags wird das Sicherheitsprofil restriktiver. Wenn Sie beispielsweise zwei Zugriffskontrolltags wie Department:X und hinzufügen würdenCountry:Y, könnte der Benutzer nur Ressourcen sehen, die beide Tags enthalten.

Benutzern können maximal sieben Sicherheitsprofile zugewiesen werden, die Zugriffskontrolltags enthalten. Wenn einem einzelnen Benutzer mehrere Sicherheitsprofile mit Zugriffskontrolltags zugewiesen werden, werden die tagbasierten Zugriffskontrollen weniger restriktiv. Wenn ein Benutzer beispielsweise ein Sicherheitsprofil mit einem Zugriffskontrolltag wie Country:USA und ein anderes Sicherheitsprofil mit einem Zugriffskontrolltag wie hätteCountry:Argentina, könnte ein Benutzer Ressourcen sehen, die mit Country:USA oder gekennzeichnet sindCountry:Argentina. Ein Benutzer kann andere Sicherheitsprofile haben, sofern diese zusätzlichen Sicherheitsprofile keine Tags enthalten. Wenn mehrere Sicherheitsprofile mit sich überschneidenden Ressourcenberechtigungen vorhanden sind, wird das Sicherheitsprofil ohne tagbasierte Zugriffskontrollen gegenüber dem Profil mit tagbasierten Zugriffskontrollen durchgesetzt.

Servicebezogene Rollen sind erforderlich, um Ressourcen-Tags oder Zugriffskontroll-Tags zu konfigurieren. Wenn Ihre Instanz nach Oktober 2018 erstellt wurde, ist sie standardmäßig mit Ihrer Connect Customer-Instanz verfügbar. Wenn Sie jedoch über eine ältere Instanz verfügen, finden Sie unter Verwenden von serviceverknüpften Rollen für Connect Customer Anweisungen zum Aktivieren von serviceverknüpften Rollen.

Bewährte Methoden für die Anwendung tagbasierter Zugriffskontrollen

Die Anwendung von tagbasierten Zugriffskontrollen ist eine erweiterte Konfigurationsfunktion, die von Connect Customer unterstützt wird und dem Modell der AWS gemeinsamen Verantwortung folgt. Es ist wichtig sicherzustellen, dass Sie Ihre Instance korrekt konfigurieren, damit sie Ihren gewünschten Autorisierungsanforderungen entspricht. Weitere Informationen finden Sie unter AWS -Modell der geteilten Verantwortung.

Stellen Sie sicher, dass Sie mindestens die Leseberechtigungen für die Ressourcen aktiviert haben, für die Sie die tagbasierte Zugriffskontrolle aktivieren. Dadurch wird sichergestellt, dass Sie Inkonsistenzen bei den Berechtigungen vermeiden, die zu verweigerten Zugriffsanfragen führen.

Tag-based Zugriffskontrollen werden auf Ressourcenebene aktiviert, was bedeutet, dass jede Ressource unabhängig eingeschränkt werden kann. In bestimmten Anwendungsfällen mag dies akzeptabel sein, es wird jedoch als bewährte Methode angesehen, tagbasierte Zugriffskontrollen für alle Ressourcen zusammen zu aktivieren. Wenn Sie beispielsweise den Zugriff für Benutzer, aber nicht für Sicherheitsprofile aktivieren, könnte ein Benutzer ein Sicherheitsprofil mit Rechten erstellen, die Ihre beabsichtigten Einstellungen für die Benutzerzugriffskontrolle ersetzen.

Wenn Benutzer bei der Connect Customer-Konsole angemeldet sind und tagbasierte Zugriffskontrollen angewendet wurden, können sie nicht auf historische Änderungsprotokolle für die Ressourcen zugreifen, auf die sie beschränkt sind.

Als bewährte Methode sollten Sie den Zugriff auf Folgendes deaktivieren, resources/modules wenn Sie tagbasierte Zugriffskontrollen in der Connect Customer-Konsole anwenden. Wenn Sie den Zugriff auf diese Ressourcen nicht deaktivieren, wird Benutzern mit Tag-basierten Zugriffskontrollen für eine bestimmte Ressource, die diese Seiten aufrufen, möglicherweise eine uneingeschränkte Liste von Benutzern, Sicherheitsprofilen, Weiterleitungsprofilen, Warteschlangen, Flows oder Flow-Modulen angezeigt. Weitere Informationen über die Verwaltung von Berechtigungen finden Sie unter Liste der Sicherheitsprofilberechtigungen in Connect Customer.

Module

Erlaubnis, den Zugriff zu deaktivieren

Kontaktsuche

Kontaktsuche

Dashboard

Zugriff auf Metriken

Flüsse

Flows – Anzeigen

Flow-Module

Flow-Module – Ansicht

Prognosen

Prognosen

Historisches changes/Audit Portal

Zugriff auf Metriken

Betriebsstunden

Betriebsstunden – Anzeigen

Login/Login unser Bericht

Login/Logout Bericht — Ansehen

Outbound-Kampagne

Kampagnen – Ansicht

Eingabeaufforderungen

Eingabeaufforderungen – Ansicht

Schnellverbindung

Schnellverbindungen – Anzeigen

Regeln

Regeln – Anzeigen

Gespeicherte Berichte

Gespeicherte Berichte – Anzeigen

Planung

Zeitplanmanager

Planung

Veröffentlichter Terminkalender