View a markdown version of this page

Verwendung von Identity-Based Richtlinien (IAM-Richtlinien) für Amazon Comprehend Medical - Amazon Comprehend Medical

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung von Identity-Based Richtlinien (IAM-Richtlinien) für Amazon Comprehend Medical

Dieses Thema zeigt Beispiele für identitätsbasierte Richtlinien. Die Beispiele zeigen, wie ein Kontoadministrator Berechtigungsrichtlinien an IAM-Identitäten anhängen kann. Auf diese Weise können Benutzer, Gruppen und Rollen Amazon Comprehend Medical-Aktionen ausführen.

Diese Beispielrichtlinie ist erforderlich, um die Amazon Comprehend Medical-Aktionen zur Dokumentenanalyse verwenden zu können.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDetectActions", "Effect": "Allow", "Action": [ "comprehendmedical:DetectEntitiesV2", "comprehendmedical:DetectPHI", "comprehendmedical:StartEntitiesDetectionV2Job", "comprehendmedical:ListEntitiesDetectionV2Jobs", "comprehendmedical:DescribeEntitiesDetectionV2Job", "comprehendmedical:StopEntitiesDetectionV2Job", "comprehendmedical:StartPHIDetectionJob", "comprehendmedical:ListPHIDetectionJobs", "comprehendmedical:DescribePHIDetectionJob", "comprehendmedical:StopPHIDetectionJob", "comprehendmedical:StartRxNormInferenceJob", "comprehendmedical:ListRxNormInferenceJobs", "comprehendmedical:DescribeRxNormInferenceJob", "comprehendmedical:StopRxNormInferenceJob", "comprehendmedical:StartICD10CMInferenceJob", "comprehendmedical:ListICD10CMInferenceJobs", "comprehendmedical:DescribeICD10CMInferenceJob", "comprehendmedical:StopICD10CMInferenceJob", "comprehendmedical:StartSNOMEDCTInferenceJob", "comprehendmedical:ListSNOMEDCTInferenceJobs", "comprehendmedical:DescribeSNOMEDCTInferenceJob", "comprehendmedical:StopSNOMEDCTInferenceJob", "comprehendmedical:InferRxNorm", "comprehendmedical:InferICD10CM", "comprehendmedical:InferSNOMEDCT" ], "Resource": "*" } ] }

Die Richtlinie enthält eine Erklärung, die die Erlaubnis zur Verwendung der Aktionen DetectEntities und DetectPHI erteilt.

Die Richtlinie gibt nicht das Principal-Element an, da in einer identitätsbasierten Richtlinie nicht der Prinzipal angegeben wird, der die Berechtigung erhält. Wenn Sie einem Benutzer eine Richtlinie anfügen, ist der Benutzer automatisch der Prinzipal. Wenn Sie einer IAM-Rolle eine Richtlinie zuordnen, erhält der in der Vertrauensrichtlinie der Rolle angegebene Principal die Genehmigung.

Alle Amazon Comprehend Medical API-Aktionen und die Ressourcen, für die sie gelten, finden Sie unter. Amazon Comprehend Medical API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen

Für die Verwendung der Amazon Comprehend Medical-Konsole sind Berechtigungen erforderlich

In der Referenztabelle für Berechtigungen sind die Amazon Comprehend Medical-API-Operationen aufgeführt und die erforderlichen Berechtigungen für jeden Vorgang aufgeführt. Weitere Informationen zu Amazon Comprehend Medical API-Berechtigungen finden Sie unter. Amazon Comprehend Medical API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen

Um die Amazon Comprehend Medical-Konsole zu verwenden, gewähren Sie Berechtigungen für die in der folgenden Richtlinie aufgeführten Aktionen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:CreateRole", "iam:CreatePolicy", "iam:AttachRolePolicy" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "comprehendmedical.amazonaws.com" } } } ] }

Die Amazon Comprehend Medical-Konsole benötigt diese Berechtigungen aus den folgenden Gründen:

  • iamBerechtigungen zum Auflisten der verfügbaren IAM-Rollen für Ihr Konto.

  • s3Berechtigungen für den Zugriff auf die Amazon S3-Buckets und Objekte, die die Daten enthalten.

Wenn Sie mithilfe der Konsole einen asynchronen Batch-Job erstellen, können Sie auch eine IAM-Rolle für Ihren Job erstellen. Um eine IAM-Rolle mithilfe der Konsole zu erstellen, müssen Benutzern die hier aufgeführten zusätzlichen Berechtigungen erteilt werden, um IAM-Rollen und -Richtlinien zu erstellen und Richtlinien an Rollen anzuhängen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:CreateRole", "iam:CreatePolicy", "iam:AttachRolePolicy" ], "Effect": "Allow", "Resource": "*" } ] }

Die Amazon Comprehend Medical-Konsole benötigt diese Berechtigungen, um Rollen und Richtlinien zu erstellen und Rollen und Richtlinien anzuhängen. Die iam:PassRole Aktion ermöglicht es der Konsole, die Rolle an Amazon Comprehend Medical zu übergeben.

Von AWS verwaltete (vordefinierte) Richtlinien für Amazon Comprehend Medical

Durch die Bereitstellung von eigenständigen IAM-Richtlinien, die von AWS erstellt und administriert werden, deckt AWS viele häufige Anwendungsfälle ab. Diese von AWS verwalteten Richtlinien erteilen die erforderlichen Berechtigungen für viele häufige Anwendungsfälle, sodass Sie nicht mühsam ermitteln müssen, welche Berechtigungen erforderlich sind. Weitere Informationen finden Sie unter AWS-verwaltete Richtlinien im IAM Benutzerhandbuch.

Die folgende von AWS verwaltete Richtlinie, die Sie Benutzern in Ihrem Konto zuordnen können, ist spezifisch für Amazon Comprehend Medical.

  • ComprehendMedicalFullAccess— Gewährt vollen Zugriff auf die Ressourcen von Amazon Comprehend Medical. Beinhaltet die Erlaubnis, IAM-Rollen aufzulisten und zu erhalten.

Sie müssen die folgende zusätzliche Richtlinie auf jeden Benutzer anwenden, der Amazon Comprehend Medical verwendet:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "comprehendmedical.amazonaws.com" } } } ] }

Sie können die Richtlinien für verwaltete Berechtigungen überprüfen, indem Sie sich bei der IAM-Konsole anmelden und dort nach bestimmten Richtlinien suchen.

Diese Richtlinien sind nur wirksam, wenn Sie AWS SDKs oder die AWS CLI verwenden.

Sie können auch Ihre eigenen IAM-Richtlinien erstellen, um Berechtigungen für Aktionen und Ressourcen von Amazon Comprehend Medical zu gewähren. Sie können diese benutzerdefinierten Richtlinien an die IAM-Benutzer oder -Gruppen anhängen, die sie benötigen.

Role-based Für Batch-Operationen sind Berechtigungen erforderlich

Um die asynchronen Operationen von Amazon Comprehend Medical zu verwenden, gewähren Sie Amazon Comprehend Medical Zugriff auf den Amazon S3-Bucket, der Ihre Dokumentensammlung enthält. Erstellen Sie dazu eine Datenzugriffsrolle in Ihrem Konto, damit Sie dem Amazon Comprehend Medical Service Principal vertrauen können. Weitere Informationen zum Erstellen einer Rolle finden Sie unter Erstellen einer Rolle zum Delegieren von Berechtigungen an einen AWS-Service im AWS Identity and Access Management-Benutzerhandbuch.

Im Folgenden finden Sie die Vertrauensrichtlinie der Rolle.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "comprehendmedical.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Nachdem Sie die Rolle erstellt haben, erstellen Sie eine Zugriffsrichtlinie für sie. Die Richtlinie sollte Amazon S3 GetObject und ListBucket Berechtigungen für den Amazon S3-Bucket gewähren, der Ihre Eingabedaten enthält. Sie gewährt Ihrem Amazon PutObject S3-Ausgabedaten-Bucket auch Berechtigungen für Amazon S3.

Das folgende Beispiel für eine Zugriffsrichtlinie enthält diese Berechtigungen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::input bucket/*" ], "Effect": "Allow" }, { "Action": [ "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::input bucket" ], "Effect": "Allow" }, { "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::output bucket/*" ], "Effect": "Allow" } ] }

Beispiele für vom Kunden verwaltete Richtlinien

In diesem Abschnitt finden Sie Beispiele für Benutzerrichtlinien, die Berechtigungen für verschiedene Amazon Comprehend Medical-Aktionen gewähren. Diese Richtlinien sind nur wirksam, wenn Sie AWS SDKs oder die AWS CLI verwenden. Wenn Sie die Konsole verwenden, müssen Sie allen Amazon Comprehend Medical-APIs Berechtigungen gewähren. Näheres hierzu finden Sie unter Für die Verwendung der Amazon Comprehend Medical-Konsole sind Berechtigungen erforderlich.

Anmerkung

In allen Beispielen werden die Region „us-east-2“ und fiktive Konto-IDs verwendet.

Beispiele

Beispiel 1: Alle Amazon Comprehend Medical-Aktionen zulassen

Nachdem Sie sich angemeldet haben AWS, erstellen Sie einen Administrator, der Ihr Konto verwaltet, einschließlich der Erstellung von Benutzern und der Verwaltung ihrer Berechtigungen.

Sie können wählen, ob Sie einen Benutzer erstellen möchten, der über Berechtigungen für alle Amazon Comprehend-Aktionen verfügt. Stellen Sie sich diesen Benutzer als dienstspezifischen Administrator für die Arbeit mit Amazon Comprehend vor. Diesem Benutzer können Sie die folgende Berechtigungsrichtlinie zuweisen:

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "AllowAllComprehendMedicalActions", "Effect": "Allow", "Action": [ "comprehendmedical:*"], "Resource": "*" } ] }

Beispiel 2: Nur Aktionen zulassen DetectEntities

Die folgende Berechtigungsrichtlinie gewährt Benutzern Berechtigungen zur Erkennung von Entitäten in Amazon Comprehend Medical, nicht jedoch zur Erkennung von PHI-Vorgängen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDetectEntityActions", "Effect": "Allow", "Action": [ "comprehendmedical:DetectEntitiesV2" ], "Resource": "*" } ] }