Cómo funciona Amazon Fraud Detector con IAM - Amazon Fraud Detector

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo funciona Amazon Fraud Detector con IAM

Antes de gestionar el IAM acceso a Amazon Fraud Detector, debes saber qué IAM funciones están disponibles para usar con Amazon Fraud Detector. Para obtener una visión general de cómo Amazon Fraud Detector y otros AWS los servicios funcionan conIAM, consulte AWS Servicios con los que funciona IAM en la Guía IAM del usuario.

Políticas basadas en la identidad de Amazon Fraud Detector

Con las políticas IAM basadas en la identidad, puede especificar las acciones y los recursos permitidos o denegados, así como las condiciones en las que se permiten o deniegan las acciones. Amazon Fraud Detector admite acciones, recursos y claves de condición específicos. Para obtener más información sobre todos los elementos que se utilizan en una JSON política, consulte la referencia sobre los elementos de la IAM JSON política en la Guía del IAM usuario.

Para empezar a utilizar Amazon Fraud Detector, te recomendamos crear un usuario con acceso restringido a las operaciones de Amazon Fraud Detector y con los permisos necesarios. Puede añadir otros permisos según sea necesario. Las siguientes políticas proporcionan el permiso necesario para utilizar Amazon Fraud Detector: AmazonFraudDetectorFullAccessPolicy yAmazonS3FullAccess. Para obtener más información sobre cómo configurar Amazon Fraud Detector mediante estas políticas, consulteConfigurar Amazon Fraud Detector.

Acciones

Los administradores pueden usar AWS JSONpolíticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El Action elemento de una JSON política describe las acciones que puede utilizar para permitir o denegar el acceso en una política. Las acciones políticas suelen tener el mismo nombre que las asociadas AWS APIoperación. Hay algunas excepciones, como las acciones que solo permiten permisos y que no tienen una operación coincidente. API También hay algunas operaciones que requieren varias acciones en una política. Estas acciones adicionales se denominan acciones dependientes.

Incluya acciones en una política para conceder permisos y así llevar a cabo la operación asociada.

Las acciones políticas en Amazon Fraud Detector utilizan el siguiente prefijo antes de la acción:frauddetector:. Por ejemplo, para crear una regla con la CreateRule API operación Amazon Fraud Detector, debes incluir la frauddetector:CreateRule acción en la política. Las instrucciones de la política deben incluir un elemento Action o un elemento NotAction. Amazon Fraud Detector define su propio conjunto de acciones que describen las tareas que puede realizar con este servicio.

Para especificar varias acciones en una única instrucción, sepárelas con comas del siguiente modo:

"Action": [ "frauddetector:action1", "frauddetector:action2"

Puede utilizar caracteres comodín para especificar varias acciones (*). Por ejemplo, para especificar todas las acciones que comiencen con la palabra Describe, incluya la siguiente acción:

"Action": "frauddetector:Describe*"

Para ver una lista de las acciones de Amazon Fraud Detector, consulte Acciones definidas por Amazon Fraud Detector en la Guía del IAM usuario.

Recursos

Los administradores pueden usar AWS JSONpolíticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Resource JSON de política especifica el objeto o los objetos a los que se aplica la acción. Las instrucciones deben contener un elemento Resource o NotResource. Como práctica recomendada, especifique un recurso mediante su nombre de recurso de Amazon (ARN). Puede hacerlo para acciones que admitan un tipo de recurso específico, conocido como permisos de nivel de recurso.

Para las acciones que no admiten permisos de nivel de recurso, como las operaciones de descripción, utilice un carácter comodín (*) para indicar que la instrucción se aplica a todos los recursos.

"Resource": "*"

Los tipos de recursos definidos por Amazon Fraud Detector muestran todos los recursos de Amazon Fraud DetectorARNs.

Por ejemplo, para especificar el my_detector detector en su declaración, utilice lo siguienteARN:

"Resource": "arn:aws:frauddetector:us-east-1:123456789012:detector/my_detector"

Para obtener más información sobre el formato deARNs, consulte Amazon Resource Names (ARNs) y AWS Espacios de nombres de servicios.

Para especificar todos los detectores que pertenecen a una cuenta específica, utilice el comodín (*):

"Resource": "arn:aws:frauddetector:us-east-1:123456789012:detector/*"

Algunas acciones de Amazon Fraud Detector, como las de creación de recursos, no se pueden realizar en un recurso específico. En dichos casos, debe utilizar el carácter comodín (*).

"Resource": "*"

Para ver una lista de los tipos de recursos de Amazon Fraud Detector y sus tipos de recursosARNs, consulte los recursos definidos por Amazon Fraud Detector en la Guía del IAM usuario. Para saber qué acciones puede especificar para cada recurso, consulte Acciones definidas por Amazon Fraud Detector. ARN

Claves de condición

Los administradores pueden usar AWS JSONpolíticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Condition (o bloque de Condition) permite especificar condiciones en las que entra en vigor una instrucción. El elemento Condition es opcional. Puede crear expresiones condicionales que utilicen operadores de condición, tales como igual o menor que, para que la condición de la política coincida con los valores de la solicitud.

Si especifica varios Condition elementos en una declaración o varias claves en un solo Condition elemento, AWS los evalúa mediante una AND operación lógica. Si especifica varios valores para una sola clave de condición, AWS evalúa la condición mediante una OR operación lógica. Se deben cumplir todas las condiciones antes de que se concedan los permisos de la instrucción.

También puede utilizar variables de marcador de posición al especificar condiciones. Por ejemplo, puede conceder a un IAM usuario permiso para acceder a un recurso solo si está etiquetado con su nombre de IAM usuario. Para obtener más información, consulte los elementos IAM de la política: variables y etiquetas en la Guía del IAM usuario.

AWS admite claves de condición globales y claves de condición específicas del servicio. Para ver todas AWS claves de condición globales, consulte AWS claves de contexto de condiciones globales en la Guía IAM del usuario.

Amazon Fraud Detector define su propio conjunto de claves de condición y también admite el uso de algunas claves de condición globales. Para ver todas AWS claves de condición globales, consulte AWS Claves de contexto de condiciones globales en la Guía IAM del usuario.

Para ver una lista de claves de condición de Amazon Fraud Detector, consulta las claves de condición de Amazon Fraud Detector en la Guía del IAM usuario. Para saber qué acciones y recursos puede utilizar una clave de condición, consulte Acciones definidas por Amazon Fraud Detector.

Ejemplos

Para ver ejemplos de políticas basadas en la identidad de Amazon Fraud Detector, consulte. Ejemplos de políticas basadas en la identidad de Amazon Fraud Detector

Políticas basadas en recursos de Amazon Fraud Detector

Amazon Fraud Detector no admite políticas basadas en recursos.

Autorización basada en las etiquetas de Amazon Fraud Detector

Puedes adjuntar etiquetas a los recursos de Amazon Fraud Detector o pasar las etiquetas en una solicitud a Amazon Fraud Detector. Para controlar el acceso en función de etiquetas, debe proporcionar información de las etiquetas en el elemento de condición de una política utilizando las claves de condición aws:ResourceTag/key-name, aws:RequestTag/key-name o aws:TagKeys.

IAMFunciones de Amazon Fraud Detector

Un IAMrol es una entidad dentro de tu AWS cuenta que tiene permisos específicos.

Uso de credenciales temporales con Amazon Fraud Detector

Puede usar credenciales temporales para iniciar sesión en la federación, asumir un IAM rol o asumir un rol multicuenta. Para obtener credenciales de seguridad temporales, llame AWS STS APIoperaciones como AssumeRoleo GetFederationToken.

Amazon Fraud Detector admite el uso de credenciales temporales.

Roles vinculados al servicio

Los roles vinculados al servicio lo permiten AWS servicios para acceder a los recursos de otros servicios para completar una acción en su nombre. Los roles vinculados al servicio aparecen en su IAM cuenta y son propiedad del servicio. Un IAM administrador puede ver los permisos de los roles vinculados al servicio, pero no editarlos.

Amazon Fraud Detector no admite funciones vinculadas a servicios.

Roles de servicio

Esta característica permite que un servicio asuma un rol de servicio en su nombre. Este rol permite que el servicio obtenga acceso a los recursos de otros servicios para completar una acción en su nombre. Los roles de servicio aparecen en su cuenta de y son propiedad de la cuenta. Esto significa que un administrador puede cambiar los permisos de este rol. Sin embargo, hacerlo podría deteriorar la funcionalidad del servicio.

Amazon Fraud Detector apoya las funciones de servicio.