Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheit für die Kostenmanagementfunktionen in Amazon Q Developer
Im Folgenden finden Sie einen Überblick über Berechtigungen und Datenschutz für die Kostenmanagementfunktionen in Amazon Q Developer.
Übersicht über die Berechtigungen
Um die Kostenverwaltungsfunktionen in Amazon Q Developer nutzen zu können, benötigen Sie drei Sätze von Identity and Access Management (IAM) -Berechtigungen:
-
Amazon Q-Berechtigungen: Berechtigungen zum Chatten mit Amazon Q in der Konsole (z. B.
q:StartConversationund q:SendMessage) -
Serviceberechtigungen: Berechtigungen für den Zugriff auf die zugrunde liegenden Abrechnungs- und Kostenverwaltungsdienste, die Kostendaten bereitstellen
-
PassRequest Erlaubnis: Die
q:PassRequestErlaubnis, die es Amazon Q ermöglicht, AWS APIs in Ihrem Namen aufzurufen
Der schnellste Weg für einen Administrator, Benutzern Zugriff auf Amazon Q Developer zu gewähren, besteht darin, die AmazonQFullAccess verwaltete Richtlinie zu verwenden.
Berechtigungen für Kostenmanagement-Funktionen
Die folgende IAM-Richtlinienerklärung gewährt Benutzern Zugriff auf alle Kostenverwaltungsfunktionen in Amazon Q Developer:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAmazonQChatAndPassRequest", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:UpdateConversation", "q:DeleteConversation", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:GetCostAndUsage", "ce:GetCostAndUsageWithResources", "ce:GetCostForecast", "ce:GetUsageForecast", "ce:GetTags", "ce:GetCostCategories", "ce:GetDimensionValues", "ce:GetSavingsPlansUtilization", "ce:GetSavingsPlansCoverage", "ce:GetSavingsPlansUtilizationDetails", "ce:GetReservationUtilization", "ce:GetReservationCoverage", "ce:GetSavingsPlansPurchaseRecommendation", "ce:GetReservationPurchaseRecommendation", "ce:GetRightsizingRecommendation", "ce:GetAnomalies", "ce:GetCostAndUsageComparisons", "ce:GetCostComparisonDrivers" ], "Resource": "*" }, { "Sid": "AllowCostOptimizationHubAccess", "Effect": "Allow", "Action": [ "cost-optimization-hub:GetRecommendation", "cost-optimization-hub:ListRecommendations", "cost-optimization-hub:ListRecommendationSummaries" ], "Resource": "*" }, { "Sid": "AllowComputeOptimizerAccess", "Effect": "Allow", "Action": [ "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetIdleRecommendations", "compute-optimizer:GetLicenseRecommendations", "compute-optimizer:GetEffectiveRecommendationPreferences" ], "Resource": "*" }, { "Sid": "AllowBudgetsAccess", "Effect": "Allow", "Action": [ "budgets:ViewBudget" ], "Resource": "*" }, { "Sid": "AllowFreeTierAccess", "Effect": "Allow", "Action": [ "freetier:GetFreeTierUsage", "freetier:GetAccountPlanState", "freetier:ListAccountActivities", "freetier:GetAccountActivity" ], "Resource": "*" }, { "Sid": "AllowPricingAccess", "Effect": "Allow", "Action": [ "pricing:GetProducts", "pricing:GetAttributeValues", "pricing:DescribeServices" ], "Resource": "*" } ] }
Sie können diese Richtlinie einschränken, um nur Zugriff auf bestimmte Kostenmanagementfunktionen zu gewähren. Wenn Sie beispielsweise nicht möchten, dass Benutzer auf Kostendaten auf Ressourcenebene zugreifen, können Sie die ce:GetCostAndUsageWithResources Aktion entfernen oder eine ausdrückliche Ablehnungserklärung hinzufügen.
f: Erlaubnis PassRequest
q:PassRequestist eine Amazon Q Developer-Erlaubnis, die es Amazon Q Developer ermöglicht, AWS APIs in Ihrem Namen aufzurufen. Wenn Sie die q:PassRequest Berechtigung zu einer IAM-Identität hinzufügen, erhält Amazon Q Developer die Erlaubnis, jede API aufzurufen, für deren Aufruf die IAM-Identität berechtigt ist. Wenn beispielsweise eine IAM-Rolle über die ce:GetCostAndUsage Berechtigung und die Berechtigung verfügt, kann Amazon Q Developer die q:PassRequest GetCostAndUsage API aufrufen, wenn ein Benutzer, der diese IAM-Rolle annimmt, Amazon Q Developer bittet, Kosten- und Nutzungsdaten aus Cost Explorer abzurufen.
Sie können IAM-Prinzipalen auch den Zugriff auf den Cost Explorer und die Verwendung von Amazon Q Developer gestatten, sie jedoch daran hindern, die Funktionen zur Kostenanalyse oder Kostenoptimierung in Amazon Q Developer zu nutzen, indem Sie den aws:CalledVia globalen Bedingungsschlüssel verwenden. Die folgende IAM-Richtlinie enthält ein Beispiel für die Verwendung dieses Bedingungsschlüssels:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowQDeveloperAccess", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:*" ], "Resource": "*" }, { "Sid": "DenyCostExplorerAccessViaAmazonQ", "Effect": "Deny", "Action": [ "ce:*" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "q.amazonaws.com" ] } } } ] }
Multi-account Zugriff
Für Benutzer von AWS Organisationen können Verwaltungskontoadministratoren den Zugriff der Mitgliedskontobenutzer auf Cost Explorer- und Cost Optimization Hub-Daten (einschließlich des Zugriffs auf Rabatte, Gutschriften und Rückerstattungen) mithilfe der Cost Management-Einstellungen in der AWS Fakturierungs- und Kostenmanagement-Konsole einschränken. Diese Einstellungen gelten für Amazon Q Developer auf die gleiche Weise wie für die Verwaltungskonsole, das SDK und die CLI. Amazon Q Developer respektiert die bestehenden Präferenzen der Kunden.
Cross-region ruft an
Daten aus den Diensten Cost Optimization Hub und Cost Explorer werden in der Region USA Ost (Nord-Virginia) gehostet. Daten aus AWS Compute Optimizer werden in der AWS Region gehostet, in der sich die zugrunde liegenden Ressourcen, wie z. B. EC2-Instances, befinden. Daten, die über die AWS Preislisten-APIs bereitgestellt werden, werden in us-east-1, eu-central-1 und ap-south-1 gehostet (beachten Sie, dass die AWS Preislisten-APIs keine kundenspezifischen Daten bereitstellen). Für Anfragen zur Kostenverwaltung in Amazon Q Developer sind möglicherweise regionsübergreifende Aufrufe erforderlich. Weitere Informationen finden Sie unter Cross-region Verarbeitung in Amazon Q Developer im Amazon Q Developer User Guide.
Datenschutz
Wir können bestimmte Inhalte aus dem kostenlosen Kontingent für Amazon Q Developer zur Serviceverbesserung verwenden. Amazon Q Developer kann diese Inhalte beispielsweise verwenden, um bessere Antworten auf häufig gestellte Fragen zu geben, Betriebsprobleme von Amazon Q Developer zu beheben, zum Debuggen oder für Modellschulungen. Zu den Inhalten, die zur Serviceverbesserung verwendet werden AWS können, gehören beispielsweise Ihre Fragen an Amazon Q Developer sowie die Antworten und der Code, den Amazon Q Developer generiert. Wir verwenden keine Inhalte von Amazon Q Developer Pro oder Amazon Q Business zur Serviceverbesserung.
Wie Sie sich vom kostenlosen Kontingent für Amazon Q Developer abmelden, indem Sie Inhalte zur Serviceverbesserung verwenden, hängt von der Umgebung ab, in der Sie Amazon Q verwenden. Konfigurieren Sie für die AWS AWS Managementkonsole, die mobile Konsolenanwendung, AWS Websites und AWS Chatbot in AWS Organizations eine Abmelderichtlinie für KI-Dienste. Weitere Informationen finden Sie in den Richtlinien zur Deaktivierung von KI-Diensten im Benutzerhandbuch für AWS Organisationen.