Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überblick über die Verwaltung von Zugriffsberechtigungen für Amazon Comprehend Medical-Ressourcen
Berechtigungsrichtlinien regeln den Zugriff auf eine Aktion. Ein Kontoadministrator ordnet IAM-Identitäten Berechtigungsrichtlinien zu, um den Zugriff auf Aktionen zu verwalten. IAM-Identitäten umfassen Benutzer, Gruppen und Rollen.
Anmerkung
Ein Kontoadministrator (oder Administratorbenutzer) ist ein Benutzer mit Administratorrechten. Weitere Informationen finden Sie unter Bewährte Methoden für IAM im IAM-Benutzerhandbuch.
Wenn Sie Berechtigungen gewähren, entscheiden Sie, wer und welche Aktionen die Berechtigungen erhalten.
Themen
Verwaltung des Zugriffs auf Aktionen
Eine Berechtigungsrichtlinie beschreibt, wer Zugriff auf welche Objekte hat. Im folgenden Abschnitt werden die Optionen für Berechtigungsrichtlinien erläutert.
Anmerkung
In diesem Abschnitt wird IAM im Zusammenhang mit Amazon Comprehend Medical erläutert. Er enthält keine detaillierten Informationen über den IAM-Service. Weitere Informationen zu IAM finden Sie unter Was ist IAM? im IAM-Benutzerhandbuch. Informationen zur IAM-Richtliniensyntax und Beschreibungen finden Sie unter AWS IAM Policy Reference im IAM-Benutzerhandbuch.
Richtlinien, die einer IAM-Identität zugeordnet sind, sind identitätsbasierte Richtlinien. Richtlinien, die einer Ressource zugeordnet sind, sind ressourcenbasierte Richtlinien. Amazon Comprehend Medical unterstützt nur identitätsbasierte Richtlinien.
Identity-based Richtlinien (IAM-Richtlinien)
Richtlinien können IAM-Identitäten angefügt werden. Nachfolgend finden Sie zwei Beispiele.
-
Hängen Sie eine Berechtigungsrichtlinie an einen Benutzer oder eine Gruppe in Ihrem Konto an. Damit ein Benutzer oder eine Gruppe von Benutzern eine Amazon Comprehend Medical-Aktion aufrufen kann, fügen Sie einem Benutzer eine Berechtigungsrichtlinie hinzu. Hängen Sie eine Richtlinie an eine Gruppe an, die den Benutzer enthält.
-
Hängen Sie einer Rolle eine Berechtigungsrichtlinie an, um kontoübergreifende Berechtigungen zu gewähren. Um kontoübergreifende Berechtigungen zu gewähren, fügen Sie einer IAM-Rolle eine identitätsbasierte Richtlinie hinzu. Beispielsweise kann der Administrator in Konto A eine Rolle erstellen, um einem anderen Konto kontoübergreifende Berechtigungen zu gewähren. Nennen Sie es in diesem Beispiel Konto B, das auch ein AWS-Service sein könnte.
-
Der Administrator von Konto A erstellt eine IAM-Rolle und fügt der Rolle, die Berechtigungen für Ressourcen in Konto A gewährt, eine Richtlinie hinzu.
-
Der Administrator von Konto A weist der Rolle eine Vertrauensrichtlinie zu. Die Richtlinie identifiziert Konto B als den Principal, der die Rolle übernehmen kann.
-
Der Administrator von Konto B kann dann die Berechtigungen zur Übernahme der Rolle an alle Benutzer in Konto B delegieren. Dadurch können Benutzer in Konto B Ressourcen in Konto A erstellen oder darauf zugreifen. Wenn Sie einem AWS-Service die Berechtigungen zur Übernahme der Rolle gewähren möchten, kann der Prinzipal in der Vertrauensrichtlinie auch ein AWS-Serviceprinzipal sein.
Weitere Informationen zum Delegieren von Berechtigungen mithilfe von IAM finden Sie unter Zugriffsverwaltung im IAM-Benutzerhandbuch.
-
Weitere Informationen zur Verwendung identitätsbasierter Richtlinien mit Amazon Comprehend Medical finden Sie unter. Verwendung von Identity-Based Richtlinien (IAM-Richtlinien) für Amazon Comprehend Medical Weitere Informationen zu Benutzern, Gruppen, Rollen und Berechtigungen finden Sie im Thema Identitäten (Benutzer, Gruppen und Rollen) im IAM-Benutzerhandbuch.
Resource-based Richtlinien
Andere Dienste, z. B. AWS Lambda, unterstützen ressourcenbasierte Berechtigungsrichtlinien. Beispielsweise können Sie einem S3 Bucket eine Richtlinie zuweisen, um die Zugriffsberechtigungen für diesen Bucket zu verwalten. Amazon Comprehend Medical unterstützt keine ressourcenbasierten Richtlinien.
Festlegen der Richtlinienelemente: Aktionen, Effekte und Prinzipale
Amazon Comprehend Medical definiert eine Reihe von API-Vorgängen. Um Berechtigungen für diese API-Operationen zu gewähren, definiert Amazon Comprehend Medical eine Reihe von Aktionen, die Sie in einer Richtlinie angeben können.
Die vier Punkte hier sind die grundlegendsten Richtlinienelemente.
-
Ressource — Verwenden Sie in einer Richtlinie einen Amazon-Ressourcennamen (ARN), um die Ressource zu identifizieren, für die die Richtlinie gilt. Für Amazon Comprehend Medical lautet die Ressource immer.
"*" -
Aktion — Verwenden Sie Aktionsschlüsselwörter, um Operationen zu identifizieren, die Sie zulassen oder verweigern möchten. Abhängig vom angegebenen Effekt wird dem Benutzer beispielsweise
comprehendmedical:DetectEntitiesentweder die Erlaubnis gewährt oder verweigert, die Amazon Comprehend Medical-Operation durchzuführen.DetectEntities -
Effekt — Geben Sie den Effekt der Aktion an, die ausgelöst wird, wenn der Benutzer die bestimmte Aktion anfordert — entweder zulassen oder ablehnen. Wenn Sie den Zugriff auf eine Ressource nicht ausdrücklich gestatten („Allow“), wird er automatisch verweigert. Sie können den Zugriff auf eine Ressource auch explizit verweigern. So können Sie zum Beispiel sicherstellen, dass ein Benutzer nicht auf die Ressource zugreifen kann, auch wenn der Zugriff durch eine andere Richtlinie gestattet wird.
-
Prinzipal — Bei identitätsbasierten Richtlinien ist der Benutzer, dem die Richtlinie zugeordnet ist, der implizite Prinzipal.
Weitere Informationen zur Syntax und Beschreibung der IAM-Richtlinien finden Sie unter AWS IAM Policy Reference im IAM-Benutzerhandbuch.
Eine Tabelle mit allen Amazon Comprehend Medical API-Aktionen finden Sie unter. Amazon Comprehend Medical API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen
Angeben von Bedingungen in einer Richtlinie
Wenn Sie Berechtigungen gewähren, verwenden Sie die IAM-Richtliniensprache, um die Bedingungen anzugeben, unter denen eine Richtlinie in Kraft treten soll. Beispielsweise kann festgelegt werden, dass eine Richtlinie erst ab einem bestimmten Datum gilt. Weitere Informationen zum Angeben von Bedingungen in einer Richtliniensyntax finden Sie im Thema Bedingung im IAM Benutzerhandbuch.
AWS stellt eine Reihe vordefinierter Bedingungsschlüssel für alle AWS-Services bereit, die IAM für die Zugriffskontrolle unterstützen. Sie können beispielsweise die Bedingung aws:userid verwenden, um eine bestimmte AWS-Kennung anzufordern, wenn eine Aktion angefragt wird. Weitere Informationen und eine vollständige Liste der AWS-Schlüssel finden Sie unter Verfügbare Schlüssel für Bedingungen im IAM-Benutzerhandbuch.
Amazon Comprehend Medical stellt keine zusätzlichen Zustandsschlüssel zur Verfügung.