

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Chime SDK 身分型政策範例
<a name="security_iam_id-based-policy-examples"></a>

根據預設，IAM 使用者和角色沒有建立或修改 Amazon Chime SDK 資源的許可。他們也無法使用 AWS 管理主控台 AWS CLI或 AWS API 執行任務。IAM 管理員必須建立 IAM 政策，授予使用者和角色在指定資源上執行特定 API 作業的所需許可。管理員接著必須將這些政策連接至需要這些許可的 IAM 使用者或群組。

若要了解如何使用這些範例 JSON 政策文件建立 IAM 身分型政策，請參閱《IAM 使用者指南》**中的[在 JSON 標籤上建立政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor)。

**Topics**
+ [政策最佳實務](security_iam_service-with-iam-policy-best-practices.md)
+ [AWS 受管 Amazon Chime SDK 政策](security_iam_id-based-policy-examples-chime-sdk.md)
+ [AWS 受管政策： AmazonChimeVoiceConnectorServiceLinkedRolePolicy](cvc-linked-role-policy.md)
+ [AWS 受管政策： AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy](media-pipeline-service-linked-role-policy.md)
+ [AWS 受管政策的 Amazon Chime 更新](security-iam-awsmanpol-updates.md)

# 政策最佳實務
<a name="security_iam_service-with-iam-policy-best-practices"></a>

基於身分的政策相當強大。他們會判斷您帳戶中的某個人員是否可以建立、存取或刪除 Amazon Chime SDK 資源。這些動作可能會讓您的 AWS 帳戶產生費用。當您建立或編輯身分型政策時，請遵循下列準則及建議事項：
+ **開始使用 AWS 受管政策** – 若要快速開始使用 Amazon Chime 開發套件，請使用 AWS 受管政策為您的員工提供所需的許可。這些政策已在您的帳戶中提供，並由 AWS維護和更新。如需詳細資訊，請參閱《*IAM 使用者指南*》中的[使用許可搭配 AWS 受管政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-use-aws-defined-policies)。
+ **授予最低權限**：當您建立自訂政策時，請只授予執行任務所需要的許可。以最小一組許可開始，然後依需要授予額外的許可。這比一開始使用太寬鬆的許可，稍後再嘗試將他們限縮更為安全。如需詳細資訊，請參閱《IAM 使用者指南》中的[授予最低權限](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege)。
+ **為敏感操作啟用 MFA**：為了增加安全，請要求 IAM 使用者使用多重要素驗證 (MFA) 存取敏感資源或 API 操作。如需詳細資訊，請參閱《IAM 使用者指南》中的[在 AWS中使用多重要素驗證 (MFA)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html)。
+ **使用原則條件以增加安全** – 在切實可行的範圍中，請定義您身分類型原則允許存取資源的條件。例如，您可以撰寫條件，指定請求必須來自一定的允許 IP 地址範圍。您也可以撰寫條件，只在指定的日期或時間範圍內允許請求，或是要求使用 SSL 或 MFA。如需詳細資訊，請參閱《IAM 使用者指南》中的 [IAM JSON 政策元素：條件](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html)。

# AWS 受管 Amazon Chime SDK 政策
<a name="security_iam_id-based-policy-examples-chime-sdk"></a>

您可以使用 AWS 受管 `AmazonChimeVoiceConnectorServiceLinkedRolePolicy` 來授予使用者對 Amazon Chime SDK 動作的存取權。如需詳細資訊，請參閱《*Amazon Chime SDK 開發人員指南*》中的[範例 IAM 角色](https://docs.aws.amazon.com/chime/latest/dg/iam-roles.html)，以及《*服務授權參考*》中的 [Amazon Chime 的動作、資源和條件索引鍵](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazonchime.html)。

```
// Policy ARN: arn:aws:iam::aws:policy/AmazonChimeSDK 
// Description: Provides access to Amazon Chime SDK operations
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "chime:CreateMediaCapturePipeline",
                "chime:CreateMediaConcatenationPipeline",
                "chime:CreateMediaLiveConnectorPipeline",
                "chime:CreateMeeting",
                "chime:CreateMeetingWithAttendees",
                "chime:DeleteMediaCapturePipeline",
                "chime:DeleteMediaPipeline",
                "chime:DeleteMeeting",
                "chime:GetMeeting",
                "chime:ListMeetings",
                "chime:CreateAttendee",
                "chime:BatchCreateAttendee",
                "chime:DeleteAttendee",
                "chime:GetAttendee",
                "chime:GetMediaCapturePipeline",
                "chime:GetMediaPipeline",
                "chime:ListAttendees",
                "chime:ListAttendeeTags",
                "chime:ListMediaCapturePipelines",
                "chime:ListMediaPipelines",
                "chime:ListMeetingTags",
                "chime:ListTagsForResource",
                "chime:StartMeetingTranscription",
                "chime:StopMeetingTranscription",
                "chime:TagAttendee",
                "chime:TagMeeting",
                "chime:TagResource",
                "chime:UntagAttendee",
                "chime:UntagMeeting",
                "chime:UntagResource"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```

# AWS 受管政策： AmazonChimeVoiceConnectorServiceLinkedRolePolicy
<a name="cvc-linked-role-policy"></a>

`AmazonChimeVoiceConnectorServiceLinkedRolePolicy` 可讓 Amazon Chime SDK Voice Connectors 將媒體串流至 Amazon Kinesis Video Streams、提供串流通知，以及使用 Amazon Polly 合成語音。此政策授予 Amazon Chime SDK Voice Connector 服務許可，以存取客戶的 Amazon Kinesis Video Streams、將通知事件傳送至 Amazon Simple Notification Service (SNS) 和 Amazon Simple Queue Service (SQS)，並在使用 Amazon Chime SDK Voice 應用程式`Speak`和`SpeakAndGetDigits`動作時使用 Amazon Polly 合成語音。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": ["chime:GetVoiceConnector*"],
            "Resource": ["*"]
        },
        {
            "Effect": "Allow",
            "Action": [
                "kinesisvideo:GetDataEndpoint",
                "kinesisvideo:PutMedia",
                "kinesisvideo:UpdateDataRetention",
                "kinesisvideo:DescribeStream",
                "kinesisvideo:CreateStream"
            ],
            "Resource": ["arn:aws:kinesisvideo:*:*:stream/ChimeVoiceConnector-*"]
        },
        {
            "Effect": "Allow",
            "Action": ["kinesisvideo:ListStreams"],
            "Resource": ["*"]
        },
        {
            "Effect": "Allow",
            "Action": ["SNS:Publish"],
            "Resource": ["arn:aws:sns:*:*:ChimeVoiceConnector-Streaming*"]
        },
        {
            "Effect": "Allow",
            "Action": ["sqs:SendMessage"],
            "Resource": ["arn:aws:sqs:*:*:ChimeVoiceConnector-Streaming*"]
        },
        {
            "Effect": "Allow",
            "Action": ["polly:SynthesizeSpeech"],
            "Resource": ["*"]
        },
        {
            "Effect": "Allow",
            "Action": [
                "chime:CreateMediaInsightsPipeline",
                "chime:GetMediaInsightsPipelineConfiguration"
            ],
            "Resource": ["*"]
        }
    ]
}
```

------

 如需詳細資訊，請參閱[使用 Amazon Chime SDK Voice Connector 服務連結角色政策](using-service-linked-roles-stream.md)。

# AWS 受管政策： AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy
<a name="media-pipeline-service-linked-role-policy"></a>

您無法將 `AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy` 連接至 IAM 實體。

此政策允許 Kinesis Video Streams 將資料串流至 Amazon Chime SDK 會議，並將指標發佈至 CloudWatch。它還允許 Amazon Chime SDK 媒體管道代表您存取 Amazon Chime SDK 會議。如需詳細資訊，請參閱本指南中的 [搭配 Amazon Chime SDK 媒體管道使用角色](using-service-linked-roles-media-pipeline.md)。

**許可詳細資訊**

此政策包含以下許可。
+ `cloudwatch` – 准許放置 CloudWatch 指標。
+ `kinesisvideo` – 准許取得資料端點、放置媒體、更新資料保留間隔、描述資料串流、建立資料串流和列出資料串流。
+ `chime` – 准許取得會議、建立出席者和刪除出席者。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowPutMetricsForChimeSDKNamespace",
            "Effect": "Allow",
            "Action": "cloudwatch:PutMetricData",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "cloudwatch:namespace": "AWS/ChimeSDK"
                }
            }
        },
        {
            "Sid": "AllowKinesisVideoStreamsAccess",
            "Effect": "Allow",
            "Action": [
                "kinesisvideo:GetDataEndpoint",
                "kinesisvideo:PutMedia",
                "kinesisvideo:UpdateDataRetention",
                "kinesisvideo:DescribeStream",
                "kinesisvideo:CreateStream"
            ],
            "Resource": [
                "arn:aws:kinesisvideo:*:*:stream/ChimeMediaPipelines-*"
            ]
        },
        {
            "Sid": "AllowKinesisVideoStreamsListAccess",
            "Effect": "Allow",
            "Action": [
                "kinesisvideo:ListStreams"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Sid": "AllowChimeMeetingAccess",
            "Effect": "Allow",
            "Action": [
                "chime:GetMeeting",
                "chime:CreateAttendee",
                "chime:DeleteAttendee"
            ],
            "Resource": "*"
        }
    ]
}
```

------

# AWS 受管政策的 Amazon Chime 更新
<a name="security-iam-awsmanpol-updates"></a>



下表列出並說明對 Amazon Chime SDK IAM 政策所做的更新。


| 變更 | 描述 | Date | 
| --- | --- | --- | 
| [AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy](media-pipeline-service-linked-role-policy.md)：現有政策的更新 | `AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy` 新增允許 Amazon Chime SDK 會議將指標發佈至 CloudWatch 以在服務儀表板中使用的許可。如需詳細資訊，請參閱[搭配 Amazon Chime SDK 媒體管道使用角色](using-service-linked-roles-media-pipeline.md)。 | 2023 年 12 月 8 日 | 
| [AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy](media-pipeline-service-linked-role-policy.md)：現有政策的更新 | `AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy` 新增允許 Kinesis Video Streams 將音訊、影片和螢幕共用資料串流至 Amazon Chime SDK 會議的許可。如需詳細資訊，請參閱[搭配 Amazon Chime SDK 媒體管道使用角色](using-service-linked-roles-media-pipeline.md)。 | 2023 年 8 月 20 日 | 
| [AmazonChimeVoiceConnectorServiceLinkedRolePolicy](cvc-linked-role-policy.md) – 更新現有政策 | `AmazonChimeVoiceConnectorServiceLinkedRolePolicy` 新增允許存取 [https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_media-pipelines-chime_GetMediaInsightsPipelineConfiguration.html](https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_media-pipelines-chime_GetMediaInsightsPipelineConfiguration.html) API 的許可。Amazon Chime Voice Connectors 需要這些許可，才能取得媒體洞見管道組態。如需詳細資訊，請參閱[設定語音連接器以使用通話分析](configure-voicecon.md)。 | 2023 年 4 月 14 日 | 
| 新增和更新的服務連結角色 |  開發人員可以使用 AmazonChimeSDKEvents 服務連結角色來存取串流服務，例如 Kinesis Firehose。如需詳細資訊，請參閱[使用AmazonChimeSDKEvents服務連結角色](https://docs.aws.amazon.com/chime-sdk/latest/ag/analytics-service-role.html)。我們也將[AmazonChimeVoiceConnectorServiceLinkedRolePolicy](cvc-linked-role-policy.md)名稱新增至[使用服務連結角色](https://docs.aws.amazon.com/chime-sdk/latest/dg/using-service-linked-roles.html)。如需詳細資訊，請參閱[使用 AmazonChimeVoiceConnectorServiceLinkedRolePolicy](https://docs.aws.amazon.com/chime-sdk/latest/dg/using-service-linked-roles-stream.html)。 | 2023 年 3 月 27 日 | 
| Amazon Chime SDK 身分型政策範例 – 更新至現有政策。 | [AWS 受管 **Amazon Chime SDK** 政策](security_iam_id-based-policy-examples-chime-sdk.md)新增了許可，可讓您使用 [Amazon Chime SDK 媒體管道](https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_Operations_Amazon_Chime_SDK_Media_Pipelines.html) APIs 來建立、讀取和刪除媒體管道。 | 2023 年 1 月 5 日 | 
| 新增 [AmazonChimeSDKMediaPipelinesServiceLinkedRolePolicy](media-pipeline-service-linked-role-policy.md)- 新的 受管政策。 | Amazon Chime SDK 新增了服務連結角色，可讓您在 Amazon Chime SDK 會議中使用媒體擷取管道。 | 2022 年 4 月 27 日 | 
|  [AWS 受管政策： AmazonChimeVoiceConnectorServiceLinkedRolePolicy](cvc-linked-role-policy.md) – 更新至現有政策。  |  Amazon Chime SDK Voice Connectors 新增了許可，允許您使用 Amazon Polly 合成語音。在 Amazon Chime SDK 語音應用程式中使用 `Speak`和 `SpeakAndGetDigits`動作需要這些許可。  | 2022 年 3 月 15 日 | 
|  [AmazonChimeVoiceConnectorServiceLinkedRolePolicy](cvc-linked-role-policy.md) – 更新現有政策  |  Amazon Chime SDK Voice Connector 新增了許可，允許存取 Amazon Kinesis Video Streams 並將通知事件傳送至 Amazon Simple Notification Service (Amazon SNS) 和 Amazon Simple Query Service (Amazon SQS)。Amazon Chime SDK Voice Connectors 需要這些許可，才能將媒體串流至 Amazon Kinesis Video Streams 並提供串流通知。  | 2021 年 12 月 20 日 | 
|  變更為現有政策。[使用 Chime SDK 政策建立 IAM 使用者或角色](https://docs.aws.amazon.com/chime/latest/dg/iam-users-roles.html)。  |  Amazon Chime SDK 新增了支援擴充驗證的新動作。 新增了許多動作，以允許列出和標記出席者和會議資源，以及開始和停止會議轉錄。  | 2021 年 9 月 23 日 | 
|  Amazon Chime 開發套件開始追蹤變更  |  Amazon Chime SDK 開始追蹤其 AWS 受管政策的變更。  | 2021 年 9 月 23 日 | 