Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Identity-based Richtlinienbeispiele für Amazon Comprehend
Standardmäßig sind Benutzer und Rollen nicht berechtigt, Amazon Comprehend-Ressourcen zu erstellen oder zu ändern. Ein IAM-Administrator muss IAM-Richtlinien erstellen, die Benutzern die Berechtigung erteilen, Aktionen für die Ressourcen auszuführen, die sie benötigen.
Informationen dazu, wie Sie unter Verwendung dieser beispielhaften JSON-Richtliniendokumente eine identitätsbasierte IAM-Richtlinie erstellen, finden Sie unter Erstellen von IAM-Richtlinien (Konsole) im IAM-Benutzerhandbuch.
Einzelheiten zu den von Amazon Comprehend definierten Aktionen und Ressourcentypen, einschließlich des Formats der ARNs für jeden der Ressourcentypen, finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Amazon Comprehend in der Serviceautorisierungsreferenz.
Themen
Gewähren der Berechtigung zur Anzeige der eigenen Berechtigungen für Benutzer
Für die Durchführung von Aktionen zur Dokumentenanalyse sind Berechtigungen erforderlich
Für die Verwendung der KMS-Verschlüsselung sind Berechtigungen erforderlich
AWS verwaltete (vordefinierte) Richtlinien für Amazon Comprehend
Role-based Berechtigungen, die für asynchrone Operationen erforderlich sind
Berechtigungen, um alle Amazon Comprehend-Aktionen zuzulassen
Berechtigungen, um Aktionen zur Themenmodellierung zuzulassen
Für einen benutzerdefinierten asynchronen Analyseauftrag sind Berechtigungen erforderlich
Best Practices für Richtlinien
Identity-based Richtlinien legen fest, ob jemand Amazon Comprehend-Ressourcen in Ihrem Konto erstellen, darauf zugreifen oder löschen kann. Dies kann zusätzliche Kosten für Ihr verursachen AWS-Konto. Wenn Sie identitätsbasierte Richtlinien erstellen oder bearbeiten, folgen Sie diesen Richtlinien und Empfehlungen:
-
Beginnen Sie mit AWS verwalteten Richtlinien und wechseln Sie zu Berechtigungen mit den geringsten Rechten — Verwenden Sie die AWS verwalteten Richtlinien, die Berechtigungen für viele gängige Anwendungsfälle gewähren, um Ihren Benutzern und Workloads zunächst Berechtigungen zu gewähren. Sie sind in Ihrem verfügbar. AWS-Konto Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom AWS Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind. Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien oder Von AWS verwaltete Richtlinien für Auftragsfunktionen im IAM-Benutzerhandbuch.
-
Anwendung von Berechtigungen mit den geringsten Rechten – Wenn Sie mit IAM-Richtlinien Berechtigungen festlegen, gewähren Sie nur die Berechtigungen, die für die Durchführung einer Aufgabe erforderlich sind. Sie tun dies, indem Sie die Aktionen definieren, die für bestimmte Ressourcen unter bestimmten Bedingungen durchgeführt werden können, auch bekannt als die geringsten Berechtigungen. Weitere Informationen zur Verwendung von IAM zum Anwenden von Berechtigungen finden Sie unter Richtlinien und Berechtigungen in IAM im IAM-Benutzerhandbuch.
-
Verwenden von Bedingungen in IAM-Richtlinien zur weiteren Einschränkung des Zugriffs – Sie können Ihren Richtlinien eine Bedingung hinzufügen, um den Zugriff auf Aktionen und Ressourcen zu beschränken. Sie können beispielsweise eine Richtlinienbedingung schreiben, um festzulegen, dass alle Anforderungen mithilfe von SSL gesendet werden müssen. Sie können auch Bedingungen verwenden, um Zugriff auf Serviceaktionen zu gewähren, wenn diese im Rahmen einer bestimmten Aktion verwendet werden AWS-Service, z. CloudFormation B. Weitere Informationen finden Sie unter IAM-JSON-Richtlinienelemente: Bedingung im IAM-Benutzerhandbuch.
-
Verwenden von IAM Access Analyzer zur Validierung Ihrer IAM-Richtlinien, um sichere und funktionale Berechtigungen zu gewährleisten – IAM Access Analyzer validiert neue und vorhandene Richtlinien, damit die Richtlinien der IAM-Richtliniensprache (JSON) und den bewährten IAM-Methoden entsprechen. IAM Access Analyzer stellt mehr als 100 Richtlinienprüfungen und umsetzbare Empfehlungen zur Verfügung, damit Sie sichere und funktionale Richtlinien erstellen können. Weitere Informationen finden Sie unter Richtlinienvalidierung mit IAM Access Analyzer im IAM-Benutzerhandbuch.
-
Mehrstufige Authentifizierung (MFA) erforderlich — Wenn Sie ein Szenario haben, in dem IAM-Benutzer oder ein Root-Benutzer in Ihrem System erforderlich sind AWS-Konto, aktivieren Sie MFA für zusätzliche Sicherheit. Um MFA beim Aufrufen von API-Vorgängen anzufordern, fügen Sie Ihren Richtlinien MFA-Bedingungen hinzu. Weitere Informationen finden Sie unter Sicherer API-Zugriff mit MFA im IAM-Benutzerhandbuch.
Weitere Informationen zu bewährten Methoden in IAM finden Sie unter Best Practices für die Sicherheit in IAM im IAM-Benutzerhandbuch.
Verwenden der Amazon Comprehend-Konsole
Für den Zugriff auf die Amazon Comprehend-Konsole benötigen Sie ein Mindestmaß an Berechtigungen. Diese Berechtigungen müssen es Ihnen ermöglichen, Details zu den Amazon Comprehend-Ressourcen in Ihrem aufzulisten und anzuzeigen. AWS-Konto Wenn Sie eine identitätsbasierte Richtlinie erstellen, die strenger ist als die mindestens erforderlichen Berechtigungen, funktioniert die Konsole nicht wie vorgesehen für Entitäten (Benutzer oder Rollen) mit dieser Richtlinie.
Sie müssen Benutzern, die nur die AWS CLI oder die API aufrufen, keine Mindestberechtigungen für die Konsole gewähren. AWS Stattdessen sollten Sie nur Zugriff auf die Aktionen zulassen, die der API-Operation entsprechen, die die Benutzer ausführen möchten.
Für Mindestberechtigungen für die Amazon Comprehend-Konsole können Sie die AWS verwaltete Richtlinie an die Entitäten anhängen. Weitere Informationen finden Sie unter Hinzufügen von Berechtigungen zu einem Benutzer im IAM-Benutzerhandbuch.ComprehendReadOnly
Um die Amazon Comprehend-Konsole verwenden zu können, benötigen Sie außerdem Berechtigungen für die in der folgenden Richtlinie aufgeführten Aktionen:
Die Amazon Comprehend-Konsole benötigt diese zusätzlichen Berechtigungen aus den folgenden Gründen:
-
iamBerechtigungen zum Auflisten der verfügbaren IAM-Rollen für Ihr Konto. -
s3Berechtigungen für den Zugriff auf die Amazon S3-Buckets und -Objekte, die die Daten für die Themenmodellierung enthalten.
Wenn Sie mithilfe der Konsole einen asynchronen Batch-Job oder einen Job zur Themenmodellierung erstellen, haben Sie die Möglichkeit, von der Konsole eine IAM-Rolle für Ihren Job erstellen zu lassen. Um eine IAM-Rolle zu erstellen, müssen Benutzern die folgenden zusätzlichen Berechtigungen erteilt werden, um IAM-Rollen und -Richtlinien zu erstellen und Richtlinien an Rollen anzuhängen:
Die Amazon Comprehend-Konsole benötigt diese zusätzlichen Berechtigungen aus den folgenden Gründen:
-
iamBerechtigungen zum Erstellen von Rollen und Richtlinien sowie zum Anhängen von Rollen und Richtlinien. Dieiam:PassRoleAktion ermöglicht es der Konsole, die Rolle an Amazon Comprehend zu übergeben.
Gewähren der Berechtigung zur Anzeige der eigenen Berechtigungen für Benutzer
In diesem Beispiel wird gezeigt, wie Sie eine Richtlinie erstellen, die IAM-Benutzern die Berechtigung zum Anzeigen der eingebundenen Richtlinien und verwalteten Richtlinien gewährt, die ihrer Benutzeridentität angefügt sind. Diese Richtlinie beinhaltet Berechtigungen zum Ausführen dieser Aktion auf der Konsole oder programmgesteuert mithilfe der OR-API. AWS CLI AWS
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Für die Durchführung von Aktionen zur Dokumentenanalyse sind Berechtigungen erforderlich
Die folgende Beispielrichtlinie gewährt Berechtigungen zur Verwendung der Amazon Comprehend-Aktionen zur Dokumentenanalyse:
Die Richtlinie enthält eine Anweisung, die die Erlaubnis zur Verwendung der DetectEntities Aktionen,DetectKeyPhrases, DetectDominantLanguage DetectTargetedSentimentDetectSentiment, und DetectSyntax erteilt. Die Grundsatzerklärung gewährt auch Berechtigungen zur Verwendung von zwei Amazon Textract-API-Methoden. Amazon Comprehend ruft diese Methoden auf, um Text aus Bilddateien und gescannten PDF-Dokumenten zu extrahieren. Sie können diese Berechtigungen für Benutzer entfernen, die niemals benutzerdefinierte Inferenzen für diese Arten von Eingabedateien ausführen.
Ein Benutzer mit dieser Richtlinie wäre nicht in der Lage, Batch-Aktionen oder asynchrone Aktionen in Ihrem Konto auszuführen.
Die Richtlinie gibt nicht das Principal-Element an, da in einer identitätsbasierten Richtlinie nicht der Prinzipal angegeben wird, der die Berechtigung erhält. Wenn Sie einem Benutzer eine Richtlinie anfügen, ist der Benutzer automatisch der Prinzipal. Wird die Berechtigungsrichtlinie einer IAM-Rolle angefügt, erhält der in der Vertrauensrichtlinie der Rolle angegebene Prinzipal die Berechtigungen.
Eine Tabelle mit allen Amazon Comprehend-API-Aktionen und den Ressourcen, für die sie gelten, finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Amazon Comprehend in der Serviceautorisierungsreferenz.
Für die Verwendung der KMS-Verschlüsselung sind Berechtigungen erforderlich
Um Amazon Key Management Service (KMS) für die Daten- und Auftragsverschlüsselung in einem asynchronen Auftrag vollständig nutzen zu können, müssen Sie Berechtigungen für die in der folgenden Richtlinie aufgeführten Aktionen gewähren:
Wenn Sie einen asynchronen Job mit Amazon Comprehend erstellen, verwenden Sie Eingabedaten, die auf Amazon S3 gespeichert sind. Mit S3 haben Sie die Möglichkeit, Ihre gespeicherten Daten zu verschlüsseln, die von S3 und nicht von Amazon Comprehend verschlüsselt werden. Wir können diese verschlüsselten Eingabedaten entschlüsseln und lesen, wenn Sie der vom Amazon Comprehend-Job verwendeten Datenzugriffsrolle die kms:Decrypt Erlaubnis für den Schlüssel geben, mit dem die ursprünglichen Eingabedaten verschlüsselt wurden.
Sie haben auch die Möglichkeit, vom Kunden verwaltete KMS-Schlüssel (CMK) zu verwenden, um die Ausgabeergebnisse auf S3 sowie das bei der Auftragsverarbeitung verwendete Speichervolumen zu verschlüsseln. In diesem Fall können Sie denselben KMS-Schlüssel für beide Verschlüsselungsarten verwenden, dies ist jedoch nicht erforderlich. Beim Erstellen des Jobs stehen separate Felder zur Verfügung, um die Schlüssel für die Ausgabe- und Volumenverschlüsselung anzugeben. Sie können sogar einen KMS-Schlüssel von einem anderen Konto verwenden.
Wenn Sie die KMS-Verschlüsselung verwenden, ist eine kms:CreateGrant Genehmigung für die Volumenverschlüsselung und eine kms:GenerateDataKey Genehmigung für die Verschlüsselung der Ausgabedaten erforderlich. Zum Lesen verschlüsselter Eingaben (z. B. wenn die Eingabedaten bereits von Amazon S3 verschlüsselt sind), ist eine kms:Decrypt Genehmigung erforderlich. Die IAM-Rolle muss diese Berechtigungen nach Bedarf erteilen. Wenn der Schlüssel jedoch von einem anderen Konto stammt als das, das gerade verwendet wird, muss die KMS-Schlüsselrichtlinie für diesen KMS-Schlüssel diese Berechtigungen auch der Datenzugriffsrolle für den Job gewähren.
AWS verwaltete (vordefinierte) Richtlinien für Amazon Comprehend
AWS deckt viele gängige Anwendungsfälle ab, indem eigenständige IAM-Richtlinien bereitgestellt werden, die von erstellt und verwaltet werden. AWS Diese AWS verwalteten Richtlinien gewähren die erforderlichen Berechtigungen für häufige Anwendungsfälle, sodass Sie nicht erst untersuchen müssen, welche Berechtigungen benötigt werden. Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
Die folgenden AWS verwalteten Richtlinien, die Sie Benutzern in Ihrem Konto zuordnen können, gelten nur für Amazon Comprehend:
-
ComprehendFullAccess— Gewährt vollen Zugriff auf Amazon Comprehend-Ressourcen, einschließlich der Ausführung von Aufträgen zur Themenmodellierung. Beinhaltet die Erlaubnis, IAM-Rollen aufzulisten und abzurufen.
-
ComprehendReadOnly— Erteilt die Erlaubnis, alle Amazon Comprehend-Aktionen mit Ausnahme von
StartDominantLanguageDetectionJob,,StartEntitiesDetectionJobStartKeyPhrasesDetectionJobStartSentimentDetectionJob,StartTargetedSentimentDetectionJobund auszuführen.StartTopicsDetectionJob
Sie müssen die folgenden zusätzlichen Richtlinien auf jeden Benutzer anwenden, der Amazon Comprehend verwenden wird:
Sie können die Richtlinien für verwaltete Berechtigungen überprüfen, indem Sie sich bei der IAM-Konsole anmelden und dort nach bestimmten Richtlinien suchen.
Diese Richtlinien funktionieren, wenn Sie AWS SDKs oder die AWS CLI verwenden.
Sie können auch Ihre eigenen benutzerdefinierten IAM-Richtlinien erstellen, um Berechtigungen für Amazon Comprehend-Aktionen und -Ressourcen zu gewähren. Sie können diese benutzerdefinierten Richtlinien an die Benutzer, Gruppen oder Rollen anhängen, für die diese Berechtigungen erforderlich sind.
Role-based Berechtigungen, die für asynchrone Operationen erforderlich sind
Um die asynchronen Amazon Comprehend-Operationen verwenden zu können, müssen Sie Amazon Comprehend Zugriff auf den Amazon S3-Bucket gewähren, der Ihre Dokumentsammlung enthält. Dazu erstellen Sie in Ihrem Konto eine Datenzugriffsrolle mit einer Vertrauensrichtlinie, die dem Amazon Comprehend-Serviceprinzipal vertraut. Weitere Informationen zum Erstellen einer Rolle finden Sie unter Erstellen einer Rolle zum Delegieren von Berechtigungen an einen AWS Dienst im AWS Identity and Access Management-Benutzerhandbuch.
Im Folgenden finden Sie ein Beispiel für eine Vertrauensrichtlinie für die Rolle, die Sie erstellen. Zur Vermeidung verwirrter Stellvertreter schränken Sie den Umfang der Berechtigung ein, indem Sie einen oder mehrere globale Bedingungskontextschlüssel verwenden. Legen Sie den Wert aws:SourceAccount auf Ihre Konto-ID fest. Wenn Sie die ArnEquals Bedingung verwenden, setzen Sie den aws:SourceArn Wert auf den ARN des Jobs. Verwenden Sie einen Platzhalter für die Jobnummer im ARN, da Amazon Comprehend diese Nummer im Rahmen der Auftragserstellung generiert.
Nachdem Sie die Rolle erstellt haben, erstellen Sie eine Zugriffsrichtlinie für diese Rolle. Dadurch sollten Amazon S3 GetObject und ListBucket Berechtigungen für den Amazon S3-Bucket, der Ihre Eingabedaten enthält, und Amazon S3-Berechtigungen für Ihren Amazon S3-Ausgabedaten-Bucket PutObject erteilt werden.
Berechtigungen, um alle Amazon Comprehend-Aktionen zuzulassen
Nachdem Sie sich angemeldet haben AWS, erstellen Sie einen Administratorbenutzer, der Ihr Konto verwaltet, einschließlich der Erstellung von Benutzern und der Verwaltung ihrer Berechtigungen.
Für die Arbeit mit Amazon Comprehend können Sie einen Benutzer einrichten, der über Berechtigungen für alle Amazon Comprehend-Aktionen verfügt (stellen Sie sich diesen Benutzer als dienstspezifischen Administrator vor). Diesem Benutzer können Sie die folgende Berechtigungsrichtlinie zuweisen:
Diese Berechtigungen können im Hinblick auf die Verschlüsselung auf folgende Weise geändert werden:
Damit Amazon Comprehend Dokumente analysieren kann, die in einem verschlüsselten S3-Bucket gespeichert sind, muss die IAM-Rolle über die entsprechende Berechtigung verfügen.
kms:DecryptDamit Amazon Comprehend Dokumente verschlüsseln kann, die auf einem Speichervolume gespeichert sind, das an die Recheninstanz angeschlossen ist, die den Analyseauftrag verarbeitet, muss die IAM-Rolle über die entsprechende Berechtigung verfügen.
kms:CreateGrantDamit Amazon Comprehend die Ausgabeergebnisse in ihrem S3-Bucket verschlüsseln kann, muss die IAM-Rolle über die entsprechende Berechtigung verfügen.
kms:GenerateDataKey
Berechtigungen, um Aktionen zur Themenmodellierung zuzulassen
Die folgende Berechtigungsrichtlinie gewährt Benutzern Berechtigungen zur Durchführung der Amazon Comprehend-Themenmodellierungsvorgänge.
Für einen benutzerdefinierten asynchronen Analyseauftrag sind Berechtigungen erforderlich
Wichtig
Wenn Sie über eine IAM-Richtlinie verfügen, die den Modellzugriff einschränkt, können Sie einen Inferenzauftrag mit einem benutzerdefinierten Modell nicht abschließen. Ihre IAM-Richtlinie sollte dahingehend aktualisiert werden, dass sie eine Platzhalterressource für einen benutzerdefinierten asynchronen Analyseauftrag enthält.
Wenn Sie die StartEntitiesDetectionJob APIs StartDocumentClassificationJob und verwenden, müssen Sie Ihre IAM-Richtlinie aktualisieren, es sei denn, Sie verwenden derzeit Platzhalter als Ressourcen. Wenn Sie ein vortrainiertes Modell StartEntitiesDetectionJob verwenden, hat dies keine Auswirkungen auf Sie und Sie müssen keine Änderungen vornehmen.
Die folgende Beispielrichtlinie enthält eine veraltete Referenz.
{ "Action": [ "comprehend:StartDocumentClassificationJob", "comprehend:StartEntitiesDetectionJob", ], "Resource": [ "arn:aws:comprehend:us-east-1:123456789012:document-classifier/myClassifier", "arn:aws:comprehend:us-east-1:123456789012:entity-recognizer/myRecognizer" ], "Effect": "Allow" }
Dies ist die aktualisierte Richtlinie, die Sie verwenden müssen, um und erfolgreich auszuführen StartDocumentClassificationJob . StartEntitiesDetectionJob
{ "Action": [ "comprehend:StartDocumentClassificationJob", "comprehend:StartEntitiesDetectionJob", ], "Resource": [ "arn:aws:comprehend:us-east-1:123456789012:document-classifier/myClassifier", "arn:aws:comprehend:us-east-1:123456789012:document-classification-job/*", "arn:aws:comprehend:us-east-1:123456789012:entity-recognizer/myRecognizer", "arn:aws:comprehend:us-east-1:123456789012:entities-detection-job/*" ], "Effect": "Allow" }