Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Denegar de forma predeterminada
importante
Pruebe las configuraciones de Deny by Default en una cuenta de desarrollo o provisional antes de aplicarlas a los usuarios de producción. Compruebe que el comportamiento coincide con sus expectativas antes de una implementación amplia.
Descripción general de
¿Qué es la denegación predeterminada?
Sin la opción Denegar de forma predeterminada, cualquier nueva funcionalidad que Amazon Quick envíe estará disponible automáticamente para todos los usuarios una vez lanzada. Los administradores deben restringir manualmente cada nueva capacidad después de cada lanzamiento. Este enfoque reactivo puede exponer los entornos regulados a capacidades no aprobadas antes de que los administradores tengan tiempo de evaluarlas.
Si la opción Denegar de forma predeterminada está habilitada, las nuevas capacidades de una categoría restringida se deniegan automáticamente el día del lanzamiento sin que el administrador intervenga. A continuación, los administradores pueden evaluar cada nueva capacidad y permitirla de forma explícita cuando esté lista. Al restringir una categoría, también se restringen las capacidades que ya existen en ella, por lo que se permiten las que los usuarios necesitan.
Cómo funciona la restricción de categorías
Al restringir una categoría de capacidad en un perfil de permisos personalizado, Quick restringe todas las capacidades de esa categoría para los usuarios asignados. Esto incluye las funciones que Quick lance en el futuro. Para mantener disponibles capacidades específicas, permítalas de forma explícita en el perfil.
Los perfiles existentes no se modifican
La restricción de una categoría solo afecta al perfil en el que la configuras. Los perfiles de permisos personalizados existentes no heredan la restricción. Para usarla, cree un perfil nuevo con la categoría restringida o edite un perfil existente. Si lo habilitas en un perfil existente, todas las funciones de esa categoría quedarán restringidas, incluidas las capacidades que el perfil permitía anteriormente. Permita las que sus usuarios necesitan.
¿Cuándo usar esta función
Deny by Default está diseñada para organizaciones que requieren una aprobación explícita antes de que las nuevas capacidades lleguen a los usuarios. Los casos de uso comunes incluyen:
-
Organizaciones de servicios financieros con políticas modelo de gestión de riesgos (MRM) que requieren revisar las capacidades de la IA antes de su adopción
-
Organizaciones sanitarias que deben evaluar las capacidades para comprobar su cumplimiento antes de ponerlas a disposición de los usuarios
-
Empresas que realizan despliegues controlados en los que las nuevas funciones se introducen de forma gradual
-
Organizaciones con requisitos normativos o de cumplimiento que exigen una revisión antes de adoptar la capacidad
Conceptos clave
En la siguiente tabla se describen los términos y conceptos clave de Deny by Default.
| Plazo | Definición |
|---|---|
Perfil de permisos personalizado |
Objeto de configuración con nombre que define qué funciones de Amazon Quick están restringidas para un conjunto de usuarios o funciones. Puede asignar perfiles a nivel de usuario, rol o cuenta. |
Categoría de capacidad |
Un grupo con nombre de capacidades de Amazon Quick que se utiliza como unidad de control para Deny by Default. En el momento del lanzamiento, la categoría admitida es IA (todas las LLM-powered capacidades e inteligencia artificial). |
Denegar de forma predeterminada |
Configuración que puedes habilitar en un perfil de permisos personalizado para restringir todas las capacidades de una categoría designada. Las funciones que Quick inicie en esa categoría más adelante también se restringen automáticamente, sin que sea necesaria la acción del administrador en el momento del inicio. |
Restricción de categoría |
Al restringir una categoría de capacidad, se deniegan todas las capacidades de esa categoría a los usuarios asignados al perfil, actuales y futuros, excepto las capacidades permitidas explícitamente en el perfil. |
Alcance del perfil |
La restricción de una categoría solo afecta al perfil en el que está configurada. Los perfiles de permisos personalizados existentes no heredan la restricción. |
Jerarquía de precedencia |
Orden de evaluación cuando un usuario tiene permisos en varios niveles: el usuario anula el rol, que anula la cuenta. El nivel más específico tiene prioridad. |
DefaultCategoryEffects |
El campo de la API que especifica el comportamiento de denegación predeterminada por categoría de capacidad. |
Resolución de conflictos |
Cuando se deniega una capacidad en un nivel pero se permite explícitamente en otro, gana el permiso más específico (usuario > rol > cuenta). |
Requisitos previos
Antes de configurar la denegación predeterminada, compruebe que se cumplen los siguientes requisitos previos.
-
Permisos de IAM: debe ser un administrador rápido con los siguientes permisos de IAM:
-
quicksight:CreateCustomPermissions -
quicksight:UpdateCustomPermissions -
quicksight:DescribeCustomPermissions -
quicksight:ListCustomPermissions -
quicksight:DeleteCustomPermissions -
quicksight:DeleteAccountCustomPermission -
quicksight:DeleteRoleCustomPermission -
quicksight:DeleteUserCustomPermission -
quicksight:DescribeAccountCustomPermission -
quicksight:DescribeRoleCustomPermission -
quicksight:ListCustomPermissionAssignments -
quicksight:UpdateAccountCustomPermission -
quicksight:UpdateRoleCustomPermission -
quicksight:UpdateUserCustomPermission
-
-
Configuración de identidad: su cuenta Quick debe estar integrada con IAM Identity Center o Active Directory o configurada con usuarios administrados por Quick.
nota
Todas las operaciones de la API utilizan las convenciones de QuickSight nomenclatura de Amazon. Las cadenas de permisos utilizan el quicksight: prefijo.
Cómo se evalúan las capacidades
Las siguientes reglas describen cómo funciona la evaluación de capacidades cuando la opción Denegar de forma predeterminada está habilitada. Las reglas se evalúan en orden.
-
Si una capacidad pertenece a una categoría restringida (por ejemplo,
AI)DENY_BY_DEFAULTy no aparece en ella, se deniega al usuario de forma predeterminada. Este es el efecto principal de Denegar de forma predeterminada. -
Si una capacidad aparece explícitamente en Capacidades con
ALLOW, el usuario tiene permiso para usar esa capacidad específica. Esto anula laDENY_BY_DEFAULTcategoría predeterminada solo para esa capacidad. Otras capacidades de la misma categoría permanecen denegadas a menos que también se establezcanALLOWexplícitamente en. -
Si una capacidad aparece explícitamente en Capacidades con
DENY, se deniega al usuario. -
Si una capacidad no aparece en la lista y no pertenece a una categoría restringida, se permite al usuario (el comportamiento de permitir de forma predeterminada no cambia).
Quick evalúa estas reglas cada vez que un usuario accede a una capacidad, en función de la categoría a la que pertenezca la capacidad en ese momento. Por eso, una categoría restringida también incluye las capacidades que se agregan más adelante.
Esto significa que cuando Quick lanza una nueva capacidad en una categoría restringida, esa capacidad se deniega automáticamente a todos los usuarios cuyo perfil DENY_BY_DEFAULT esté habilitado para esa categoría. No se requiere ninguna acción del administrador. La restricción entra en vigor el día en que se lanza la capacidad.
nota
Los perfiles de permisos personalizados se resuelven en este orden de prioridad: a nivel de usuario, luego a nivel de rol y, por último, a nivel de cuenta (el primero gana). Un usuario con un perfil de permiso predeterminado a nivel de usuario no está sujeto a un perfil de denegación de forma predeterminada a nivel de cuenta. Asigne los perfiles de denegación por defecto al nivel adecuado a sus necesidades.
Categorías compatibles
En la siguiente tabla se describen las categorías admitidas para Denegar de forma predeterminada.
| Categoría | Fundas |
|---|---|
|
|
Toda la inteligencia artificial y LLM-powered las funciones de Quick, incluidos los agentes de chat, los flujos, los espacios, las bases de conocimiento, las aplicaciones, la inferencia de inteligencia artificial, los análisis de Q y las funciones de inteligencia artificial de escritorio de Quick. |
nota
El sistema de categorías se modela mediante etiquetas. Una capacidad puede incluir varias etiquetas de categoría. Si una capacidad está etiquetada con más de una categoría y más de una tiene habilitada la opción Denegar de forma predeterminada, se aplica la configuración más restrictiva.
Configurar la denegación de forma predeterminada (consola rápida)
La denegación se configura de forma predeterminada como parte de la creación o edición de un perfil de permisos personalizado. La configuración se controla mediante la sección Restringir capacidades de la página de configuración del perfil.
Para habilitar la denegación de forma predeterminada en un perfil de permisos personalizado
-
Paso 1: Abra la configuración de permisos personalizados
-
Abre la consola rápida
. -
Selecciona Gestionar rápidamente.
-
En el menú de navegación de la izquierda, selecciona Permisos y, a continuación, elige Permisos personalizados.
-
Crea un perfil nuevo seleccionando Crear perfil, o edita un perfil existente seleccionando el menú de acciones y, a continuación, Editar.
-
-
Paso 2: Configurar la restricción
-
En la sección Restringir las capacidades, activa el botón correspondiente a la categoría que deseas restringir (por ejemplo, Restringir las capacidades de la IA). Al activar esta opción, se habilita la opción Denegar de forma predeterminada en esa categoría. Cualquier capacidad de esta categoría que no esté permitida explícitamente en el perfil se denegará automáticamente a los usuarios asignados a este perfil.
-
En la sección Capacidades y características, habilita de forma explícita cualquier funcionalidad de la categoría restringida a la que quieras que los usuarios conserven el acceso. Solo están disponibles las capacidades que permitas de forma explícita. Se denegarán todas las demás funciones de la categoría, incluidas las nuevas que Quick lance en el futuro.
-
Consulta el panel de previsualización dinámica de la derecha para comprobar que la configuración coincide con tus objetivos.
-
-
Paso 3: Guarda el perfil
Elige Crear o Actualizar para guardar el perfil.
Para eliminar la opción Denegar de forma predeterminada de un perfil, edítelo y desactive la opción de cambiar de categoría en la sección Restringir capacidades. Las capacidades denegadas anteriormente pasan a estar disponibles para los usuarios asignados al perfil.
Configurar la denegación de forma predeterminada (AWS CLI)
Puede utilizarla AWS Command Line Interface para crear y gestionar perfiles de permisos personalizados con la opción Denegar de forma predeterminada habilitada.
En el siguiente ejemplo, se crea un perfil de permisos personalizado con la AI categoría establecida enDENY_BY_DEFAULT, con la ChatAgent capacidad permitida de forma explícita.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
En el siguiente ejemplo, se actualiza la configuración de denegación predeterminada en un perfil existente.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
importante
UpdateCustomPermissionsrealiza un reemplazo completo. Debe enviar todos los --governance valores --capabilities y, no solo el delta. Cualquier función o configuración que omitas en la llamada de actualización se eliminará del perfil.
El siguiente ejemplo describe un perfil con la opción Denegar de forma predeterminada habilitada.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME
nota
DescribeCustomPermissionsdevuelve el Governance campo solo si el perfil se creó o actualizó con la configuración de Denegar de forma predeterminada. Los perfiles sin denegar de forma predeterminada solo devuelven el Capabilities campo.
Para eliminar la opción Deny by Default de un perfil por completo mediante la CLI, omita la --governance marca en la llamada de actualización.
Ejemplos
Ejemplo 1: Convertir un perfil existente en Deny de forma predeterminada
En este ejemplo se muestra cómo convertir un perfil que permite de forma predeterminada que deniega de forma explícita determinadas capacidades de la IA en un perfil de denegación de forma predeterminada.
Escenario: Tienes un perfil de permisos personalizado que deniega explícitamente las capacidades de Flow, Automate y Flow. ChatAgent Todas las demás capacidades están disponibles de forma predeterminada.
Ejecute el siguiente comando para ver la configuración actual de su perfil:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
El comando devuelve un resultado similar al siguiente:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }
El problema: cuando Quick lanza una nueva función de IA, está disponible automáticamente para los usuarios con este perfil, ya que el perfil solo bloquea las capacidades enumeradas de forma explícita. Las nuevas capacidades no aparecen en la lista, por lo que están permitidas de forma predeterminada.
La solución: convertir el perfil en Denegar de forma predeterminada. Cuando se convierte, se invierte la lógica. En lugar de enumerar las capacidades que se van a denegar, se enumeran las que se deben permitir. Se deniega todo lo que no esté permitido de forma explícita.
En primer lugar, determine qué capacidades de IA quiere permitir. En este caso, lo que quieres es que los usuarios conserven el acceso a Research KnowledgeBase, Topic y Space.
Ejecute el siguiente comando para actualizar el perfil con la opción Denegar de forma predeterminada:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Resultado: ahora, cuando Quick lanza una nueva función de IA, se deniega automáticamente a los usuarios con este perfil. Solo están disponibles Investigación KnowledgeBase, Tema y Espacio. Se deniegan las capacidades de flujo ChatAgent, automatización y cualquier capacidad futura de IA.
importante
Recuerde que UpdateCustomPermissions realiza un reemplazo completo. Incluye todas las capacidades que quieras configurar, no solo las relacionadas con la conversión.
Ejemplo 2: configurar la opción Deny de forma predeterminada para una cuenta nueva
En este ejemplo se muestra cómo bloquear todas las funciones de IA desde el primer día en una nueva cuenta Quick.
Escenario: Estás incorporando una cuenta nueva y quieres restringir todas las capacidades de la IA hasta que tu equipo evalúe cada una de ellas de forma individual.
Ejecuta el siguiente comando para crear un perfil que deniegue todas las capacidades de la IA de forma predeterminada sin ningún permiso explícito:
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Ejecute el siguiente comando para asignar el perfil a nivel de cuenta para que se aplique a todos los usuarios:
aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount"
Resultado: se deniegan todas las capacidades de IA a todos los usuarios de la cuenta. A medida que evalúas y apruebas las capacidades individuales, puedes actualizar el perfil para añadirlas a la lista de permitidos.
Ejemplo 3: Permitir una nueva capacidad específica después del lanzamiento
En este ejemplo se muestra cómo aprobar una nueva capacidad que Quick ha lanzado después de habilitar Deny de forma predeterminada.
Escenario: Quick lanza una nueva capacidad de IA denominadaNewAIFeature. Tu equipo la evalúa y decide aprobarla para los usuarios.
En primer lugar, describe el perfil actual para obtener el estado actual:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
El comando devuelve el siguiente resultado:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }
Actualice el perfil para incluir la nueva capacidad en la lista de permitidos. Debe incluir todas las capacidades existentes más la nueva, ya que la actualización realiza un reemplazo total:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Resultado: la nueva capacidad ahora está disponible para los usuarios con este perfil. Todas las demás capacidades de IA que no figuran en la lista siguen siendo denegadas.
Ejemplo 4: Multi-level prioridad con Deny de forma predeterminada
En este ejemplo se muestra cómo la opción Deny by Default interactúa con la jerarquía de precedencia cuando los perfiles se asignan en varios niveles.
Escenario: quieres que la mayoría de los usuarios estén bloqueados con Deny by Default for AI, pero quieres que los autores tengan acceso a más funciones. Un científico de datos específico necesita tener acceso total a todas las capacidades de la IA.
Account-level (el más restrictivo): cree un perfil que deniegue toda la IA de forma predeterminada sin ningún permiso. Asígnelo a nivel de cuenta.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI"
Role-level (Autor): Cree un perfil con la opción Denegar de forma predeterminada, pero con más funciones para los usuarios avanzados. Asígnelo al rol de autor.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-idAWSACCOUNTID\ --namespace default \ --custom-permissions-name "Author-LimitedAI"
User-level (científico de datos): cree un perfil en el que se permita de forma predeterminada sin restricciones. Asígnelo al usuario específico.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-idAWSACCOUNTID\ --namespace default \ --user-nameDATA_SCIENTIST_USERNAME\ --custom-permissions-name "DataScientist-FullAccess"
Resultado:
-
La mayoría de los usuarios (lectores y administradores que no hayan anulado el nivel de usuario) reciben el perfil a nivel de cuenta y se les deniegan todas las funciones de IA.
-
Los autores reciben el perfil a nivel de rol con Investigación, Tema y Permitido. ChatAgent Se deniegan todas las demás capacidades de la IA.
-
El científico de datos recibe el perfil a nivel de usuario sin restricciones. No están sujetos a la configuración predeterminada de denegación a nivel de cuenta o rol porque el nivel de usuario es el que más prioridad tiene.
Resolución de problemas
Un usuario puede seguir accediendo a una función que esperaba que se le denegara
Compruebe lo siguiente:
-
Utilice la función de verificación de permisos para comprobar que se ha asignado al usuario el perfil correcto.
-
Compruebe la jerarquía de precedencia. Un perfil a nivel de usuario o rol puede anular tu perfil de Denegar por defecto a nivel de cuenta.
-
Comprueba si la capacidad está configurada de forma explícita en el perfil.
ALLOW