View a markdown version of this page

Verwenden Sie serviceverknüpfte Rollen und Rollenberechtigungen für Connect Customer - Amazon Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie serviceverknüpfte Rollen und Rollenberechtigungen für Connect Customer

Was sind serviceverknüpfte Rollen (Service-Linked Roles, SLR) und warum sind sie wichtig?

Connect Customer verwendet AWS Identity and Access Management serviceverknüpfte Rollen (IAM). Eine serviceverknüpfte Rolle ist ein einzigartiger IAM-Rollentyp, der direkt mit einer Connect Customer-Instanz verknüpft ist.

Service-linked Rollen werden von Connect Customer vordefiniert und beinhalten alle Berechtigungen, die Connect Customer benötigt, um andere AWS Dienste in Ihrem Namen anzurufen.

Sie müssen dienstbezogene Rollen aktivieren, damit Sie neue Funktionen in Connect Customer nutzen können, wie z. B. den Tagging-Support, die neue Benutzeroberfläche in den Profilen Benutzerverwaltung und Routing sowie Warteschlangen mit Support. CloudTrail

Informationen zu anderen Diensten, die serviceverknüpfte Rollen unterstützen, finden Sie unter AWS Dienste, die mit IAM funktionieren. Suchen Sie nach den Diensten, für die in der Spalte Rolle „Ja“ steht. Service-Linked Wählen Sie über einen Link Ja aus, um die Dokumentation zu einer serviceverknüpften Rolle für diesen Service anzuzeigen.

Service-linked Rollenberechtigungen für Connect Customer

Connect-Kunde verwendet die serviceverknüpfte Rolle mit dem Präfix AWSServiceRoleForAmazonConnect _ unique-id — Erteilt Amazon Connect die Erlaubnis, in Ihrem Namen auf AWS Ressourcen zuzugreifen.

Die serviceverknüpfte Rolle mit dem AWSServiceRoleForAmazonConnect Präfix vertraut darauf, dass die folgenden Dienste die Rolle übernehmen:

  • connect.amazonaws.com

Die Richtlinie für AmazonConnectServiceLinkedRolePolicy Rollenberechtigungen ermöglicht es Connect Customer, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:

  • Aktion: alle Connect-Customer-Aktionen auf allen Connect-Customer-Ressourcen. connect:*

  • Aktion: IAM iam:DeleteRole zum Zulassen des Löschens der serviceverknüpften Rolle.

  • Aktion: Amazon S3 s3:GetObject, s3:DeleteObject, s3:GetBucketLocation und GetBucketAcl für den S3-Bucket, der für aufgezeichnete Konversationen angegeben ist.

    Dies erlaubt außerdem s3:PutObject, s3:PutObjectAcl und s3:GetObjectAcl für den für exportierte Berichte angegebenen Bucket.

  • Aktion: Amazon CloudWatch Logs und logs:PutLogEvents an die CloudWatch Logs-Gruppe logs:CreateLogStreamlogs:DescribeLogStreams, die für die Flow-Protokollierung angegeben wurde.

  • Aktion: Amazon Lex lex:ListBots, lex:ListBotAliases für alle im Konto erstellten Bots in allen Regionen.

  • Aktion: Verbinden Sie Kundenprofile profile:* auf allen Ressourcen von Connect Customer Customer Profiles mit dem amazon-connect- Domain-Präfix und den Vorlagenressourcen, die Ihrer Connect Customer-Instanz zugeordnet sind, mit Ausnahme der folgenden Aktionen, die ausdrücklich verweigert werden:

    • profile:CreateDomain

    • profile:UpdateDomain

    • profile:DeleteDomain

    • profile:CreateEventStream

    • profile:DeleteEventStream

    • profile:DeleteWorkflow

    • profile:DeleteProfileKey

    • profile:UntagResource

    • profile:TagResource

    • profile:CreateIntegrationWorkflow

    Darüber hinaus sind die folgenden Aktionen für alle Ressourcen zulässig: profile:ListRecommenderRecipesprofile:ListAccountIntegrations, undprofile:ListDomains.

    Anmerkung

    Jede Connect Customer-Instanz kann jeweils nur einer Domain zugeordnet werden. Sie können jedoch jede Domain mit einer Connect Customer-Instanz verknüpfen. Cross-domain Der Zugriff innerhalb desselben AWS Kontos und derselben Region wird automatisch für alle Domains aktiviert, die mit dem Präfix beginnenamazon-connect-. Um den domänenübergreifenden Zugriff einzuschränken, können Sie entweder separate Connect Customer-Instanzen verwenden, um Ihre Daten logisch zu partitionieren, oder Kundenprofile-Domainnamen innerhalb derselben Instanz verwenden, die nicht mit dem amazon-connect- Präfix beginnen, wodurch der domänenübergreifende Zugriff verhindert wird.

  • Aktion: Agentenunterstützung wisdom:* auf allen Connect-Customer-Ressourcen zur Agentenunterstützung mit Ressourcen-Tag, das Ihrer Connect Customer-Instanz 'AmazonConnectEnabled':'True' zugeordnet ist, mit Ausnahme der folgenden Aktionen, die ausdrücklich verweigert werden:

    • wisdom:DeleteAssistant

    • wisdom:DeleteKnowledgeBase

  • Aktion: Amazon CloudWatch Metrics cloudwatch:PutMetricData zur Veröffentlichung von Nutzungsmetriken von Connect Customer für eine Instance in Ihrem Konto.

  • Aktion: Amazon Pinpoint SMS und Voice sms-voice:DescribePhoneNumbers und sms-voice:SendTextMessage um Connect-Kunden das Senden von SMS zu ermöglichen.

  • Aktion: Amazon Pinpointmobiletargeting:SendMessages, um Connect-Kunden das Senden von Push-Benachrichtigungen zu ermöglichen.

  • Aktion: Amazon Cognito-Benutzerpools cognito-idp:DescribeUserPool und cognito-idp:ListUserPoolClients um Connect-Kunden den Zugriff auf ausgewählte Lesevorgänge in Amazon Cognito-Benutzerpools zu ermöglichen, Ressourcen mit einem AmazonConnectEnabled Ressourcen-Tag.

  • Aktion: Amazon Chime SDK Voice Connector, chime:GetVoiceConnector um Connect-Kunden den Lesezugriff auf alle Amazon Chime SDK Voice Connector-Ressourcen zu ermöglichen, die über ein Ressourcen-Tag verfügen. 'AmazonConnectEnabled':'True'

  • Aktion: Amazon Chime SDK Voice Connector chime:ListVoiceConnectors für alle Connectors von Amazon Chime SDK Voice, die im Konto in allen Regionen erstellt wurden.

  • Aktion: Verbinden Sie die Customer Messaging-Integration WhatsApp . Gewährt Connect-Kunden Berechtigungen für die folgenden Social Media APIs für AWS Endbenutzer:

    • social-messaging:SendWhatsAppMessage

    • social-messaging:PostWhatsAppMessageMedia

    • social-messaging:GetWhatsAppMessageMedia

    • social-messaging:GetLinkedWhatsAppBusinessAccountPhoneNumber

    Die Social APIs sind auf Ihre Telefonnummernressourcen beschränkt, die für Connect Customer aktiviert sind. Eine Telefonnummer wird mit einem Tag versehenAmazonConnectEnabled : True, wenn sie in eine Connect Customer-Instanz importiert wird.

  • Aktion: Integration der WhatsApp Nachrichtenvorlage für Connect Customer Messaging. Erteilt dem Connect-Kunden die Erlaubnis, AWS End User Messaging Social APIs aufzurufen. Möglicherweise sind die WhatsApp Geschäftskonten eines AWS Kontos aufgeführt. Außerdem können die Vorlagen eines WhatsApp Geschäftskontos aufgeführt werden und die Details einer Vorlage können abgerufen werden, solange das WhatsApp Geschäftskonto mit einem Schlagwort versehen istAmazonConnectEnabled: True.

    • social-messaging:ListLinkedWhatsAppBusinessAccounts

    • social-messaging:GetWhatsAppMessageTemplate

    • social-messaging:ListWhatsAppMessageTemplates

  • Aktion: Amazon SES

    • ses:DescribeReceiptRule

    • ses:UpdateReceiptRule

    in allen Amazon-SES-Empfangsregeln. Wird zum Senden und Empfangen von E-Mails verwendet.

    • ses:DeleteEmailIdentityfür {instance-alias} .email.connect.aws SES-Domänenidentität. Wird für die Verwaltung der E-Mail-Domain verwendet, die vom Connect-Kunden bereitgestellt wird.

    • ses:SendRawEmailfür den Versand von E-Mails mit einem SES-Konfigurationssatz, der vom Connect-Kunden bereitgestellt wird (configuration-set-for-connect-). DO-NOT-DELETE

    • iam:PassRole für die von Amazon SES verwendete Servicerolle AmazonConnectEmailSESAccessRole. Für die Verwaltung von Amazon-SES-Empfangsregeln ist das Übergeben und die Annahme einer Rolle in Amazon SES erforderlich.

  • Aktion: Amazon Polly

    • polly:ListLexicons

    • polly:DescribeVoices

    • polly:SynthesizeSpeech

Wenn Sie zusätzliche Funktionen in Connect Customer aktivieren, werden der serviceverknüpften Rolle die folgenden Berechtigungen für den Zugriff auf die mit diesen Funktionen verknüpften Ressourcen mithilfe von Inline-Richtlinien hinzugefügt:

  • Aktion: Amazon Data Firehose firehose:DescribeDeliveryStream und firehose:PutRecord und firehose:PutRecordBatch für den Bereitstellungsstream, der für Ereignisstreams und Kontaktdatensätze von Kundendienstmitarbeitern angegeben ist.

  • Aktion: Amazon Kinesis Data Streams kinesis:PutRecord, kinesis:PutRecords und kinesis:DescribeStream für den Stream, der für Kundendienstmitarbeiter-Ereignis-Streams und Kontaktdatensätze angegeben ist.

  • Aktion: Amazon Lex lex:PostContent für die Bots, die Ihrer Instance hinzugefügt wurden.

  • Aktion: Connect Customer Voice-ID voiceid:* für die mit Ihrer Instance verknüpften Voice ID-Domains.

  • Aktion: EventBridge events:PutRule und events:PutTargets für die von Connect Customer verwaltete EventBridge Regel zur Veröffentlichung von CTR-Datensätzen für Ihre zugehörigen Voice ID-Domains.

  • Aktion: Ausgehende Kampagnen

    • connect-campaigns:CreateCampaign

    • connect-campaigns:DeleteCampaign

    • connect-campaigns:DescribeCampaign

    • connect-campaigns:UpdateCampaignName

    • connect-campaigns:GetCampaignState

    • connect-campaigns:GetCampaignStateBatch

    • connect-campaigns:ListCampaigns

    • connect-campaigns:UpdateOutboundCallConfig

    • connect-campaigns:UpdateDialerConfig

    • connect-campaigns:PauseCampaign

    • connect-campaigns:ResumeCampaign

    • connect-campaigns:StopCampaign

    für alle Operationen im Zusammenhang mit ausgehenden Kampagnen.

Sie müssen Berechtigungen konfigurieren, damit eine juristische Stelle von IAM (z. B. Benutzer, Gruppe oder Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Service-linked Rollenberechtigungen.

Erstellen Sie eine serviceverknüpfte Rolle für Connect Customer

Sie müssen eine serviceverknüpfte Rolle nicht manuell erstellen. Wenn Sie in Amazon Connect in der eine neue Instanz erstellen AWS-Managementkonsole, erstellt Connect-Kunde die serviceverknüpfte Rolle für Sie.

Wenn Sie diese serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie dasselbe Verfahren anwenden, um die Rolle in Ihrem Konto neu anzulegen. Wenn Sie eine neue Instance in Amazon Connect erstellen, erstellt Connect Customer die serviceverknüpfte Rolle erneut für Sie.

Sie können auch die IAM-Konsole verwenden, um eine serviceverknüpfte Rolle mit dem Anwendungsfall Amazon Connect – vollständiger Zugriff zu erstellen. Erstellen Sie in der IAM-CLI oder der IAM-API eine serviceverknüpfte Rolle mit dem Servicenamen connect.amazonaws.com. Weitere Informationen finden Sie unter Erstellen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch. Wenn Sie diese serviceverknüpfte Rolle löschen, können Sie mit demselben Verfahren die Rolle erneut erstellen.

Für Instances, die vor Oktober 2018 erstellt wurden

Tipp

Haben Sie Probleme, sich anzumelden, um Ihr AWS Konto zu verwalten? Sie wissen nicht, wer Ihr AWS -Konto verwaltet? Hilfe finden Sie unter Fehlerbehebung bei Anmeldeproblemen im AWS -Konto.

Wenn Ihre Connect Customer-Instanz vor Oktober 2018 erstellt wurde, haben Sie keine serviceverknüpften Rollen eingerichtet. Um eine serviceverknüpfte Rolle zu erstellen, wählen Sie auf der Seite mit der Kontoübersicht die Option Serviceverknüpfte Rolle erstellen aus, wie in der folgenden Abbildung dargestellt.

Die Kontoübersichtsseite, die Schaltfläche „Serviceverknüpfte Rolle erstellen“.

Eine Liste der IAM-Berechtigungen, die zum Erstellen der serviceverknüpften Rolle erforderlich sind, finden Sie unter Seite „Übersicht“ im Thema Erforderliche Berechtigungen für die Verwendung benutzerdefinierter IAM-Richtlinien zur Verwaltung des Zugriffs auf die Connect Customer-Konsole.

Für Customer-Profiles-Domains, die vor dem 31. Januar 2025 erstellt und mit einem kundenseitig verwalteten KMS-Schlüssel zur Datenverschlüsselung konfiguriert wurden, müssen Sie Ihrer Amazon-Connect-Instance zusätzliche KMS-Berechtigungen gewähren.

Wenn Ihre zugehörige Kundenprofil-Domain vor dem 31. Januar 2025 erstellt wurde und die Domain einen Customer-Managed KMS-Schlüssel (CMK) für die Verschlüsselung verwendet, gehen Sie wie folgt vor, um die CMK-Durchsetzung durch die Connect-Instance zu aktivieren:

  1. Erteilen Sie einer Connect Customer Instance die Service-Linked Role (SLR) -Berechtigung zur Verwendung der AWS KMS Schlüssel Ihrer Kundenprofil-Domain, indem Sie in Connect Customer der AWS-Managementkonsole zur Seite mit den Kundenprofilen navigieren und KMS-Berechtigung aktualisieren auswählen.

    Klicken Sie auf die Schaltfläche „KMS-Berechtigung aktualisieren“, um KMS-Berechtigungen für die serviceverknüpfte Rolle der Connect-Customer-Instance zu gewähren.
  2. Erstellen Sie ein Support-Ticket mit dem Team für Kundenprofile von Connect, um die Durchsetzung der CMK-Berechtigungen für Ihr Konto anzufordern.

Eine Liste der IAM-Berechtigungen zum Aktualisieren Ihrer Connect Customer Instance finden Sie in der Liste der erforderlichen Berechtigungen für benutzerdefinierte IAM-Richtlinien für. Seite „Customer Profiles“

Bearbeiten Sie eine serviceverknüpfte Rolle für Connect Customer

Sie können die serviceverknüpfte Rolle mit dem AWSServiceRoleForAmazonConnect Präfix nicht bearbeiten. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach dem Erstellen einer serviceverknüpften Rolle nicht mehr geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.

Prüfen einer serviceverknüpften Rolle auf Berechtigungen für Amazon Lex

  1. Wählen Sie im Navigationsbereich der IAM-Konsole Rollen aus.

  2. Wählen Sie den Namen der zu ändernden Rolle.

Löschen Sie eine serviceverknüpfte Rolle für Connect Customer

Sie müssen die Rolle mit dem AWSServiceRoleForAmazonConnect Präfix nicht manuell löschen. Wenn Sie Ihre Amazon Connect-Instanz in der löschen AWS-Managementkonsole, bereinigt Connect Customer die Ressourcen und löscht die mit dem Service verknüpfte Rolle für Sie.

Unterstützte Regionen für Rollen, die mit dem Connect Customer Service verknüpft sind

Der Connect-Kunde unterstützt die Verwendung von serviceverknüpften Rollen in allen Regionen, in denen der Service verfügbar ist. Weitere Informationen finden Sie unter AWS -Regionen und Endpunkte.