Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Standardmäßig ablehnen
Wichtig
Testen Sie die Konfigurationen „Standardmäßig ablehnen“ in einem Entwicklungs- oder Staging-Konto, bevor Sie sie auf Produktionsbenutzer anwenden. Stellen Sie vor der breiten Bereitstellung sicher, dass das Verhalten Ihren Erwartungen entspricht.
-Übersicht
Was ist „Standardmäßig ablehnen“?
Ohne die Option „Standardmäßig ablehnen“ steht jede neue Funktion, die Amazon Quick versendet, bei ihrer Veröffentlichung automatisch allen Benutzern zur Verfügung. Administratoren müssen jede neue Funktion nach jeder Veröffentlichung manuell einschränken. Dieser reaktive Ansatz kann regulierte Umgebungen unerlaubten Funktionen aussetzen, bevor Administratoren Zeit haben, sie zu evaluieren.
Wenn die Option „Standardmäßig verweigern“ aktiviert ist, werden neue Funktionen in einer eingeschränkten Kategorie am Tag der Markteinführung automatisch verweigert, ohne dass der Administrator eingreifen muss. Administratoren können dann jede neue Funktion bewerten und sie explizit zulassen, wenn sie bereit sind. Wenn Sie eine Kategorie einschränken, werden auch die Funktionen eingeschränkt, die in der Kategorie bereits vorhanden sind, sodass Sie die Funktionen zulassen, die Ihre Benutzer benötigen.
So funktioniert die Kategoriebeschränkung
Wenn Sie eine Funktionskategorie in einem benutzerdefinierten Berechtigungsprofil einschränken, schränkt Quick alle Funktionen in dieser Kategorie für zugewiesene Benutzer ein. Dazu gehören Funktionen, die Quick in Zukunft einführt. Damit bestimmte Funktionen weiterhin verfügbar sind, lassen Sie sie im Profil explizit zu.
Bestehende Profile werden nicht geändert
Die Einschränkung einer Kategorie wirkt sich nur auf das Profil aus, in dem Sie sie konfigurieren. Bestehende benutzerdefinierte Berechtigungsprofile erben die Einschränkung nicht. Um es zu verwenden, erstellen Sie entweder ein neues Profil mit eingeschränkter Kategorie oder bearbeiten Sie ein vorhandenes Profil. Wenn Sie es für ein vorhandenes Profil aktivieren, werden alle Funktionen in dieser Kategorie eingeschränkt — einschließlich der Funktionen, die das Profil zuvor zugelassen hatte. Erlauben Sie die Funktionen, die Ihre Benutzer benötigen.
Wann sollte diese Funktion verwendet werden
Standardmäßig ablehnen wurde für Organisationen entwickelt, die eine ausdrückliche Genehmigung benötigen, bevor neue Funktionen Benutzern zur Verfügung stehen. Häufige Anwendungsfälle umfassen:
-
Finanzdienstleister mit Richtlinien für das Modellrisikomanagement (MRM), die vor ihrer Einführung eine Überprüfung der KI-Funktionen erfordern
-
Organisationen im Gesundheitswesen, die Funktionen auf ihre Einhaltung überprüfen müssen, bevor sie sie den Benutzern zur Verfügung stellen
-
Unternehmen, die kontrollierte Rollouts durchführen, bei denen neue Funktionen schrittweise eingeführt werden
-
Unternehmen mit behördlichen oder Compliance-Anforderungen, die eine Überprüfung vor der Einführung der Funktionen erfordern
Die wichtigsten Konzepte
In der folgenden Tabelle werden die wichtigsten Begriffe und Konzepte für „Standardmäßig ablehnen“ beschrieben.
| Begriff | Definition |
|---|---|
Benutzerdefiniertes Berechtigungsprofil |
Ein benanntes Konfigurationsobjekt, das definiert, welche Amazon Quick-Funktionen für eine Gruppe von Benutzern oder Rollen eingeschränkt sind. Sie können Profile auf Benutzer-, Rollen- oder Kontoebene zuweisen. |
Kategorie „Fähigkeit“ |
Eine benannte Gruppierung von Amazon Quick-Funktionen, die als Steuerungseinheit für „Standardmäßig ablehnen“ verwendet wird. Beim Start ist die unterstützte Kategorie KI (alle KI und LLM-powered Funktionen). |
Standardmäßig ablehnen |
Eine Einstellung, die Sie in einem benutzerdefinierten Berechtigungsprofil aktivieren können, um alle Funktionen in einer bestimmten Kategorie einzuschränken. Funktionen, die später in dieser Kategorie per Schnellstart gestartet werden, werden ebenfalls automatisch eingeschränkt, ohne dass beim Start ein Eingreifen des Administrators erforderlich ist. |
Einschränkung der Kategorie |
Wenn Sie eine Funktionskategorie einschränken, wird allen aktuellen und zukünftigen Benutzern, die dem Profil zugewiesen sind, alle Funktionen in dieser Kategorie verweigert, mit Ausnahme der Funktionen, die im Profil ausdrücklich zugelassen sind. |
Geltungsbereich des Profils |
Die Einschränkung einer Kategorie wirkt sich nur auf das Profil aus, in dem sie konfiguriert ist. Bestehende benutzerdefinierte Berechtigungsprofile erben die Einschränkung nicht. |
Rangfolge: Hierarchie |
Bewertungsreihenfolge, wenn ein Benutzer über Berechtigungen auf mehreren Ebenen verfügt: Der Benutzer überschreibt die Rolle, wodurch das Konto überschrieben wird. Die spezifischste Ebene hat Vorrang. |
DefaultCategoryEffects |
Das API-Feld, das das Verhalten „Standardmäßig ablehnen“ pro Funktionskategorie angibt. |
Konfliktlösung |
Wenn eine Funktion auf einer Ebene verweigert, auf einer anderen jedoch ausdrücklich zugelassen wird, gewinnt die spezifischste Berechtigung (Benutzer > Rolle > Konto). |
Voraussetzungen
Bevor Sie „Standardmäßig ablehnen“ konfigurieren, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind.
-
IAM-Berechtigungen — Sie müssen ein Quick-Administrator mit den folgenden IAM-Berechtigungen sein:
-
quicksight:CreateCustomPermissions -
quicksight:UpdateCustomPermissions -
quicksight:DescribeCustomPermissions -
quicksight:ListCustomPermissions -
quicksight:DeleteCustomPermissions -
quicksight:DeleteAccountCustomPermission -
quicksight:DeleteRoleCustomPermission -
quicksight:DeleteUserCustomPermission -
quicksight:DescribeAccountCustomPermission -
quicksight:DescribeRoleCustomPermission -
quicksight:ListCustomPermissionAssignments -
quicksight:UpdateAccountCustomPermission -
quicksight:UpdateRoleCustomPermission -
quicksight:UpdateUserCustomPermission
-
-
Identitätskonfiguration — Ihr Quick-Konto muss in IAM Identity Center, Active Directory integriert oder mit Quick Managed-Benutzern konfiguriert sein.
Anmerkung
Alle API-Operationen verwenden QuickSight Amazon-Namenskonventionen. Für Berechtigungszeichenfolgen wird das quicksight: Präfix verwendet.
Wie werden Fähigkeiten bewertet
Die folgenden Regeln beschreiben, wie die Bewertung von Fähigkeiten funktioniert, wenn „Standardmäßig verweigern“ aktiviert ist. Die Regeln werden der Reihe nach ausgewertet.
-
Wenn eine Funktion zu einer eingeschränkten Kategorie gehört (z. B.
AI) mit FunktionenDENY_BY_DEFAULTund nicht in der Liste aufgeführt ist, wird der Benutzer standardmäßig gesperrt. Dies ist der Haupteffekt von Deny by Default. -
Wenn eine Funktion explizit in Capabilities with aufgeführt ist
ALLOW, ist der Benutzer für diese spezielle Fähigkeit zugelassen. Dadurch wird derDENY_BY_DEFAULTStandardkategorienstandard nur für diese Fähigkeit außer Kraft gesetzt. Andere Funktionen derselben Kategorie bleiben verweigert, es sei denn, sie sind ebenfalls explizit aufALLOWeingestellt. -
Wenn eine Funktion explizit in Funktionen mit aufgeführt ist
DENY, wird dem Benutzer der Zugriff verweigert. -
Wenn eine Fähigkeit nicht aufgeführt ist und nicht zu einer eingeschränkten Kategorie gehört, ist der Benutzer zugelassen (das Verhalten, das standardmäßig erlaubt ist, ist unverändert).
Quick bewertet diese Regeln jedes Mal, wenn ein Benutzer auf eine Fähigkeit zugreift, basierend auf der jeweiligen Kategoriezugehörigkeit der Fähigkeit zu diesem Zeitpunkt. Aus diesem Grund deckt eine eingeschränkte Kategorie auch Funktionen ab, die später hinzugefügt werden.
Das heißt, wenn Quick eine neue Funktion in einer eingeschränkten Kategorie einführt, wird diese Funktion automatisch allen Benutzern verweigert, deren Profil für DENY_BY_DEFAULT diese Kategorie aktiviert wurde. Es ist keine Administratoraktion erforderlich. Die Einschränkung wird an dem Tag wirksam, an dem die Funktion gestartet wird.
Anmerkung
Benutzerdefinierte Berechtigungsprofile werden in dieser Prioritätsreihenfolge aufgelöst: Benutzerebene, dann Rollenebene, dann Kontoebene (das erste Spiel gewinnt). Ein Benutzer mit einem Profil auf Benutzerebene, das standardmäßig zugelassen ist, unterliegt nicht dem Profil „Standardmäßig ablehnen“ auf Kontoebene. Weisen Sie den Profilen „Standardmäßig verweigern“ auf der Ebene zu, die Ihren Anforderungen entspricht.
Unterstützte Kategorien
In der folgenden Tabelle werden die unterstützten Kategorien für „Standardmäßig ablehnen“ beschrieben.
| Kategorie | Deckt ab |
|---|---|
|
|
Alle KI und LLM-powered Funktionen in Quick, einschließlich Chat-Agenten, Flows, Spaces, Wissensdatenbanken, KI-Inferenz für Apps, Q-Analysen und Quick-Desktop-KI-Funktionen. |
Anmerkung
Das Kategoriesystem wird mithilfe von Stichwörtern modelliert. Eine Funktion kann mehrere Kategorie-Tags enthalten. Wenn eine Funktion mit mehr als einer Kategorie gekennzeichnet ist und für mehr als eine Funktion die Option Standardmäßig verweigern aktiviert ist, gilt die restriktivste Einstellung.
Standardmäßig verweigern konfigurieren (Schnellkonsole)
Standardmäßig ablehnen wird im Rahmen der Erstellung oder Bearbeitung eines benutzerdefinierten Berechtigungsprofils konfiguriert. Die Einstellung wird im Abschnitt Funktionen einschränken auf der Profilkonfigurationsseite gesteuert.
So aktivieren Sie „Standardmäßig verweigern“ für ein benutzerdefiniertes Berechtigungsprofil
-
Schritt 1: Öffnen Sie die Einstellungen für benutzerdefinierte Berechtigungen
-
Öffnen Sie die Quick-Konsole
. -
Wählen Sie „Schnell verwalten“.
-
Wählen Sie im linken Navigationsbereich Berechtigungen und dann Benutzerdefinierte Berechtigungen aus.
-
Erstelle ein neues Profil, indem du Profil erstellen auswählst, oder bearbeite ein vorhandenes Profil, indem du das Aktionsmenü und dann Bearbeiten auswählst.
-
-
Schritt 2: Konfigurieren Sie die Einschränkung
-
Aktivieren Sie im Abschnitt Funktionen einschränken den Schalter für die Kategorie, die Sie einschränken möchten (z. B. KI-Funktionen einschränken). Wenn Sie diesen Schalter aktivieren, wird die Option Standardmäßig verweigern für diese Kategorie aktiviert. Jede Funktion in dieser Kategorie, die im Profil nicht ausdrücklich erlaubt ist, wird Benutzern, die diesem Profil zugewiesen sind, automatisch verweigert.
-
Erlauben Sie im Abschnitt Funktionen und Funktionen ausdrücklich alle Funktionen innerhalb der eingeschränkten Kategorie, auf die Benutzer weiterhin Zugriff haben sollen. Nur Funktionen, die Sie explizit zulassen, sind verfügbar. Alle anderen Funktionen in der Kategorie, einschließlich aller neuen Funktionen, die Quick in Zukunft einführt, werden verweigert.
-
Überprüfe das Live-Vorschaufenster auf der rechten Seite, um sicherzustellen, dass deine Konfiguration deinen Absichten entspricht.
-
-
Schritt 3: Speichern Sie das Profil
Wählen Sie Erstellen oder Aktualisieren, um das Profil zu speichern.
Um „Standardmäßig ablehnen“ aus einem Profil zu entfernen, bearbeiten Sie das Profil und deaktivieren Sie im Abschnitt „Funktionen einschränken“ die Option „Kategorie“. Funktionen, die zuvor verweigert wurden, stehen Benutzern zur Verfügung, die dem Profil zugewiesen sind.
Standardmäßig Deny konfigurieren (AWS CLI)
Sie können das verwenden AWS Command Line Interface , um benutzerdefinierte Berechtigungsprofile zu erstellen und zu verwalten, wenn die Option Standardmäßig ablehnen aktiviert ist.
Im folgenden Beispiel wird ein benutzerdefiniertes Berechtigungsprofil mit der AI Kategorie auf erstelltDENY_BY_DEFAULT, wobei die ChatAgent Funktion explizit zugelassen ist.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Im folgenden Beispiel werden die Einstellungen „Standardmäßig ablehnen“ in einem vorhandenen Profil aktualisiert.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Wichtig
UpdateCustomPermissionsführt eine vollständige Ersetzung durch. Sie müssen alle --governance Werte --capabilities und nicht nur das Delta senden. Jede Funktion oder Einstellung, die Sie beim Aktualisierungsaufruf auslassen, wird aus dem Profil entfernt.
Das folgende Beispiel beschreibt ein Profil, bei dem standardmäßig Verweigern aktiviert ist.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME
Anmerkung
DescribeCustomPermissionsgibt das Governance Feld nur zurück, wenn das Profil mit den Einstellungen „Standardmäßig ablehnen“ erstellt oder aktualisiert wurde. Profile ohne standardmäßig ablehnen geben nur das Capabilities Feld zurück.
Um Deny by Default mithilfe der CLI vollständig aus einem Profil zu entfernen, lassen Sie das --governance Flag beim Aktualisierungsaufruf weg.
Beispiele
Beispiel 1: Ein vorhandenes Profil standardmäßig in Deny umwandeln
Dieses Beispiel zeigt, wie ein vorhandenes Standardprofil, das bestimmte KI-Funktionen explizit verweigert, in ein Profil vom Typ „Standardmäßig ablehnen“ konvertiert wird.
Szenario: Sie haben ein benutzerdefiniertes Berechtigungsprofil, das Flow, Automate und Funktionen explizit verweigert. ChatAgent Alle anderen Funktionen sind standardmäßig verfügbar.
Führen Sie den folgenden Befehl aus, um Ihre aktuelle Profilkonfiguration anzuzeigen:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
Daraufhin erhalten Sie ein Ergebnis, das dem hier dargestellten entspricht:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }
Das Problem: Wenn Quick eine neue KI-Funktion startet, ist sie automatisch für Benutzer mit diesem Profil verfügbar, da das Profil nur explizit aufgelistete Funktionen blockiert. Neue Funktionen werden nicht aufgeführt, daher sind sie standardmäßig zulässig.
Die Lösung: Wandeln Sie das Profil standardmäßig in „Ablehnen“ um. Wenn Sie konvertieren, kehren Sie die Logik um. Anstatt Funktionen aufzulisten, die verweigert werden sollen, listen Sie Funktionen auf, die zugelassen werden sollen. Alles, was nicht ausdrücklich erlaubt ist, wird verweigert.
Ermitteln Sie zunächst, welche KI-Funktionen Sie zulassen möchten. In diesem Fall möchten Sie, dass Benutzer weiterhin Zugriff auf Research KnowledgeBase, Topic und Space haben.
Führen Sie den folgenden Befehl aus, um das Profil standardmäßig mit Deny zu aktualisieren:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Ergebnis: Wenn Quick jetzt eine neue KI-Funktion startet, wird sie Benutzern mit diesem Profil automatisch verweigert. Nur Forschung KnowledgeBase, Thema und Raum sind verfügbar. Flow ChatAgent, Automate und alle zukünftigen KI-Funktionen werden verweigert.
Wichtig
Denken Sie daran, UpdateCustomPermissions dass dadurch ein vollständiger Austausch erfolgt. Schließen Sie alle Funktionen ein, die Sie festlegen möchten, nicht nur die Funktionen, die sich auf die Konvertierung beziehen.
Beispiel 2: Standardmäßig ablehnen für ein neues Konto einrichten
Dieses Beispiel zeigt, wie alle KI-Funktionen für ein neues Quick-Konto vom ersten Tag an gesperrt werden.
Szenario: Sie eröffnen ein neues Konto und möchten alle KI-Funktionen einschränken, bis Ihr Team sie einzeln bewertet.
Führen Sie den folgenden Befehl aus, um ein Profil zu erstellen, das standardmäßig alle KI-Funktionen ohne ausdrückliche Genehmigungen verweigert:
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Führen Sie den folgenden Befehl aus, um das Profil auf Kontoebene zuzuweisen, sodass es für alle Benutzer gilt:
aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount"
Ergebnis: Alle KI-Funktionen werden jedem Benutzer im Konto verweigert. Während Sie einzelne Funktionen evaluieren und genehmigen, können Sie das Profil aktualisieren, um sie der Zulassungsliste hinzuzufügen.
Beispiel 3: Zulassen einer bestimmten neuen Funktion nach dem Start
Dieses Beispiel zeigt, wie eine neue Funktion genehmigt wird, die Quick gestartet hat, nachdem Sie „Standardmäßig ablehnen“ aktiviert haben.
Szenario: Quick startet eine neue KI-Fähigkeit namensNewAIFeature. Ihr Team bewertet sie und entscheidet, sie für Benutzer freizugeben.
Beschreiben Sie zunächst das aktuelle Profil, um den aktuellen Status zu ermitteln:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
Der Befehl gibt die folgende Ausgabe zurück:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }
Aktualisieren Sie das Profil, um die neue Funktion in die Zulassungsliste aufzunehmen. Sie müssen alle vorhandenen Funktionen sowie die neue hinzufügen, da das Update eine vollständige Ersetzung durchführt:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Ergebnis: Die neue Funktion ist jetzt für Benutzer mit diesem Profil verfügbar. Alle anderen nicht aufgelisteten KI-Funktionen bleiben verweigert.
Beispiel 4: Multi-level Vorrang bei der Standardeinstellung „Verweigern“
Dieses Beispiel zeigt, wie Deny by Default mit der Rangfolge interagiert, wenn Profile auf mehreren Ebenen zugewiesen werden.
Szenario: Sie möchten, dass die meisten Benutzer mit Deny by Default for AI gesperrt werden, aber Sie möchten, dass Autoren Zugriff auf mehr Funktionen haben. Ein bestimmter Datenwissenschaftler benötigt vollen Zugriff auf alle KI-Funktionen.
Account-level (am restriktivsten): Erstellen Sie ein Profil, das standardmäßig jegliche KI verweigert, ohne dass es erlaubt ist. Ordnen Sie es auf Kontoebene zu.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI"
Role-level (Autor): Erstellen Sie ein Profil mit der Standardeinstellung „Ablehnen“, bei dem Power-Usern jedoch mehr Funktionen zur Verfügung stehen. Weisen Sie es der Autorenrolle zu.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-idAWSACCOUNTID\ --namespace default \ --custom-permissions-name "Author-LimitedAI"
User-level (Datenwissenschaftler): Erstellen Sie ein Profil, das standardmäßig zugelassen ist, ohne Einschränkungen. Weisen Sie es einem bestimmten Benutzer zu.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-idAWSACCOUNTID\ --namespace default \ --user-nameDATA_SCIENTIST_USERNAME\ --custom-permissions-name "DataScientist-FullAccess"
Ergebnis:
-
Die meisten Benutzer (Leser, Administratoren ohne Überschreibungen auf Benutzerebene) erhalten das Profil auf Kontoebene, bei dem alle KI-Funktionen verweigert werden.
-
Autoren erhalten das Profil auf Rollenebene mit Recherche, Thema und Zulässig. ChatAgent Alle anderen KI-Funktionen werden verweigert.
-
Der Datenwissenschaftler erhält das Profil auf Benutzerebene ohne Einschränkungen. Sie unterliegen nicht den standardmäßigen Verweigerungseinstellungen auf Konto- oder Rollenebene, da die Benutzerebene die höchste Priorität hat.
Fehlerbehebung
Ein Benutzer kann immer noch auf eine Funktion zugreifen, von der ich erwartet hatte, dass sie verweigert wird
Überprüfen Sie Folgendes:
-
Verwenden Sie die Funktion „Berechtigungen überprüfen“, um zu überprüfen, ob dem Benutzer das richtige Profil zugewiesen ist.
-
Überprüfen Sie die Rangfolge. Ein Profil auf Benutzer- oder Rollenebene überschreibt möglicherweise Ihr Profil „Standardmäßig ablehnen“ auf Kontoebene.
-
Prüfen Sie, ob die Funktion im Profil explizit auf eingestellt ist.
ALLOW