Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Appliquez un contrôle d'accès hiérarchisé dans Connect Customer
Vous pouvez limiter l’accès aux contacts en fonction de la hiérarchie d’agents affectée à un utilisateur. Vous y parvenez à l’aide d’autorisations de profil de sécurité telles que Restreindre l’accès des contacts. Outre ces autorisations, vous pouvez également utiliser des hiérarchies, appliquer des contrôles d’accès granulaires à des ressources telles que les utilisateurs et utiliser des balises.
Cette rubrique fournit des informations sur la configuration des contrôles d’accès basés sur la hiérarchie.
Table des matières
Vue d’ensemble
Grâce au contrôle d'accès basé sur la hiérarchie, vous pouvez configurer un accès granulaire à des ressources spécifiques en fonction de la hiérarchie des agents attribuée à un utilisateur. Vous pouvez configurer des contrôles d'accès hiérarchiques à l'aide du site Web d'administration API/SDK ou du site Web Connect Customer d'administration.
Les utilisateurs sont les seules ressources qui prennent en charge le contrôle d’accès basé sur la hiérarchie. Ce modèle d’autorisation utilise un contrôle d’accès basé sur les balises afin que vous puissiez limiter l’accès aux utilisateurs, en leur permettant de ne voir que les autres utilisateurs appartenant à leur même groupe hiérarchique et auxquels des balises spécifiques sont associées.
Note
Une fois que vous avez appliqué le contrôle d’accès basé sur la hiérarchie aux utilisateurs, ils peuvent accéder à leur groupe hiérarchique et à tous ses descendants (au-delà du niveau enfant).
Appliquez un contrôle d'accès basé sur la hiérarchie à l'aide du API/SDK
Pour utiliser des hiérarchies afin de contrôler l'accès aux ressources de vos AWS comptes, vous devez fournir les informations de la hiérarchie dans l'élément de condition d'une politique IAM. Par exemple, pour contrôler l'accès à un utilisateur appartenant à une hiérarchie spécifique, utilisez la clé de connect:HierarchyGroupL3Id/hierarchyGroupId condition, ainsi qu'un opérateur spécifique, comme StringEquals pour spécifier le groupe hiérarchique auquel l'utilisateur doit appartenir, afin de permettre des actions spécifiques pour celui-ci.
Voici les clés de condition prises en charge :
-
connect:HierarchyGroupL1Id/hierarchyGroupId -
connect:HierarchyGroupL2Id/hierarchyGroupId -
connect:HierarchyGroupL3Id/hierarchyGroupId -
connect:HierarchyGroupL4Id/hierarchyGroupId -
connect:HierarchyGroupL5Id/hierarchyGroupId
Chaque clé représente l’identifiant d’un groupe hiérarchique donné à un niveau spécifique de la structure hiérarchique de l’utilisateur.
Appliquez un contrôle d'accès basé sur la hiérarchie à l'aide du Connect Customer site web d'administration
Pour utiliser des hiérarchies afin de contrôler l'accès aux ressources du site Web Connect Customer d'administration, vous configurez la section de contrôle d'accès dans un profil de sécurité donné.
Par exemple, pour activer le contrôle d’accès granulaire pour un utilisateur donné en fonction de la hiérarchie à laquelle il appartient, vous configurez l’utilisateur en tant que ressource à accès contrôlé. Pour ce faire, vous disposez des deux options suivantes :
-
Application d’un contrôle d’accès basé sur la hiérarchie en fonction de la hiérarchie de l’utilisateur
Cette option garantit que l'utilisateur auquel l'accès est accordé ne peut gérer que les utilisateurs appartenant à cette hiérarchie. Par exemple, l’activation de cette configuration pour un utilisateur donné lui permet de gérer d’autres utilisateurs appartenant à son groupe hiérarchique ou à un groupe hiérarchique enfant.
-
Application d’un contrôle d’accès basé sur la hiérarchie en fonction d’une hiérarchie spécifique
Cette option garantit que l'utilisateur auquel l'accès est accordé ne peut gérer que les utilisateurs appartenant à la hiérarchie définie dans le profil de sécurité. Par exemple, l’activation de cette configuration pour un utilisateur donné lui permet de gérer d’autres utilisateurs appartenant au groupe hiérarchique spécifié dans le profile de sécurité ou à un groupe hiérarchique enfant.
Limitations relatives à la configuration
Le contrôle d'accès granulaire est configuré sur un profil de sécurité. Les utilisateurs peuvent se voir attribuer un maximum de sept profils de sécurité qui appliquent un contrôle d'accès granulaire. Dans ce cas, les autorisations deviennent moins restrictives et agissent comme une union des deux ensembles d'autorisations.
Par exemple, si un profil de sécurité applique le contrôle d’accès basé sur la hiérarchie et qu’un autre applique le contrôle d’accès basé sur les balises, l’utilisateur peut gérer tout utilisateur appartenant à la même hiérarchie ou balisé avec la balise donnée. Si le contrôle d’accès basé sur les balises et le contrôle d’accès basé sur la hiérarchie sont configurés dans le cadre du même profil de sécurité, les deux conditions doivent être remplies. Dans ce cas, l’utilisateur ne peut gérer que les utilisateurs appartenant à la même hiérarchie et balisés avec une balise donnée.
Un utilisateur peut avoir plus de sept profils de sécurité, à condition que ces profils de sécurité supplémentaires n'appliquent pas un contrôle d'accès granulaire. Si plusieurs profils de sécurité comprennent des autorisations de ressources qui se chevauchent, le profil de sécurité sans contrôle d’accès basé sur la hiérarchie est appliqué plutôt que celui avec le contrôle d’accès basé sur la hiérarchie.
Les rôles liés aux services sont nécessaires pour configurer le contrôle d'accès basé sur la hiérarchie. Si votre instance a été créée après octobre 2018, elle est disponible par défaut avec votre instance Connect Customer. Toutefois, si vous possédez une instance plus ancienne, reportez-vous à la section Utiliser les rôles liés aux services pour Connect Customer pour obtenir des instructions sur la façon d'activer les rôles liés aux services.
Bonnes pratiques relatives à l’application de contrôles d’accès basés sur la hiérarchie
-
Examinez le modèle de responsabilité partagée d’AWS
. L'application d'un contrôle d'accès hiérarchisé est une fonctionnalité de configuration avancée prise en charge par Connect Customer et qui suit le modèle de responsabilité AWS partagée. Il est important de vous assurer que vous configurez correctement votre instance pour répondre à vos besoins d'autorisation souhaités.
-
Assurez-vous d'avoir activé au moins les autorisations d'affichage pour les ressources pour lesquelles vous activez le contrôle d'accès hiérarchisé.
Cela vous permettra d'éviter les incohérences d'autorisation qui entraînent le refus des demandes d'accès. Hierarchy-based les contrôles d'accès sont activés au niveau des ressources, ce qui signifie que chaque ressource peut être restreinte indépendamment.
-
Examinez attentivement les autorisations accordées lorsque le contrôle d’accès basé sur la hiérarchie est appliqué.
Par exemple, l'activation de l'accès restreint par la hiérarchie aux utilisateurs et view/edit des profils de sécurité des autorisations permettrait à un utilisateur d'accéder à create/update un profil de sécurité avec des privilèges qui remplacent les paramètres de contrôle d'accès utilisateur prévus.
-
Lorsqu'ils sont connectés à la console Connect Customer et que des contrôles d'accès hiérarchiques sont appliqués, les utilisateurs ne peuvent pas accéder aux journaux des modifications historiques pour les ressources auxquelles ils sont limités.
-
Lorsque vous essayez d’attribuer une ressource enfant à une ressource parent avec un contrôle d’accès basé sur la hiérarchie sur la ressource enfant, l’opération est refusée si la ressource enfant n’appartient pas à votre hiérarchie.
Par exemple, si vous essayez d’affecter un utilisateur à une connexion rapide, mais que vous n’avez pas accès à la hiérarchie de l’utilisateur, l’opération échoue. Ce n’est toutefois pas le cas pour les dissociations. Vous pouvez dissocier librement un utilisateur même si le contrôle d’accès basé sur la hiérarchie est appliqué, en supposant que vous ayez accès à la connexion rapide. En effet, les dissociations consistent à supprimer une relation existante (par opposition à de nouvelles associations) entre deux ressources et sont modélisées dans le cadre de la ressource parent (dans ce cas, la connexion rapide) à laquelle l’utilisateur a déjà accès.
-
-
Faites attention aux autorisations accordées aux ressources parentes, car les utilisateurs peuvent être dissociés à l'insu de leur superviseur.
-
Désactivez l'accès aux fonctionnalités suivantes lorsque vous appliquez des contrôles d'accès hiérarchiques sur le site Web Connect Customer d'administration.
Fonctionnalité Autorisation de profil de sécurité qui désactive l’accès Recherche de contacts Recherche de contacts - Afficher Login/Login notre rapport Login/Login notre rapport - Afficher Rules Règles - Afficher Rapports enregistrés Rapports enregistrés - Afficher Hiérarchie des agents Hiérarchie des agents - Afficher Flow/Flow module Modules de flux - Afficher Planification Gestionnaire de planification - Afficher Si vous ne désactivez pas l'accès à ces ressources, les utilisateurs dotés de contrôles d'accès hiérarchiques sur une ressource particulière qui consultent ces pages sur le site Web Connect Customer d'administration peuvent voir une liste illimitée d'utilisateurs. Pour plus d’informations sur la gestion des autorisations, consultez Liste des autorisations des profils de sécurité.