Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Exemples de politiques Connect basées sur l'identité des clients
Par défaut, les entités IAM ne sont pas autorisées à créer ou à modifier les ressources Connect Customer. Ils ne peuvent pas non plus effectuer de tâches à l'aide de l'API Console de gestion AWS AWS CLI, ou de AWS l'API. Un administrateur IAM doit créer des politiques IAM autorisant les entités IAM à exécuter des opérations d’API spécifiques sur les ressources spécifiées dont ils ont besoin. L’administrateur IAM doit ensuite attacher ces politiques aux entités IAM qui ont besoin de ces autorisations.
Pour savoir comment créer une stratégie IAM basée sur l’identité à l’aide de ces exemples de documents de stratégie JSON, consultez Création de stratégies dans l’onglet JSON dans le Guide de l’utilisateur IAM.
Table des matières
Autorisation des utilisateurs IAM à afficher leurs propres autorisations
Autoriser les utilisateurs à intégrer des applications externes
Décrire et mettre à jour les utilisateurs de Connect Customer en fonction des balises
Créez des utilisateurs Connect Customer en fonction de balises
Création et affichage des assistants Connect Customer Agent Assist
Bonnes pratiques en matière de politiques
Identity-based les politiques déterminent si quelqu'un peut créer des ressources Connect Customer sur votre compte, y accéder ou les supprimer. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :
-
Commencez AWS par les politiques gérées et passez aux autorisations avec le moindre privilège — Pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par le AWS client qui sont spécifiques à vos cas d'utilisation. Pour plus d’informations, consultez politiques gérées par AWS ou politiques gérées par AWS pour les activités professionnelles dans le Guide de l’utilisateur IAM.
-
Accordez les autorisations de moindre privilège : lorsque vous définissez des autorisations avec des politiques IAM, accordez uniquement les autorisations nécessaires à l’exécution d’une seule tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d’informations sur l’utilisation d’IAM pour appliquer des autorisations, consultez politiques et autorisations dans IAM dans le Guide de l’utilisateur IAM.
-
Utilisez des conditions dans les politiques IAM pour restreindre davantage l’accès : vous pouvez ajouter une condition à vos politiques afin de limiter l’accès aux actions et aux ressources. Par exemple, vous pouvez écrire une condition de politique pour spécifier que toutes les demandes doivent être envoyées via SSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un outil spécifique Service AWS, tel que CloudFormation. Pour plus d’informations, consultez Conditions pour éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.
-
Utilisez l’Analyseur d’accès IAM pour valider vos politiques IAM afin de garantir des autorisations sécurisées et fonctionnelles : l’Analyseur d’accès IAM valide les politiques nouvelles et existantes de manière à ce que les politiques IAM respectent le langage de politique IAM (JSON) et les bonnes pratiques IAM. IAM Access Analyzer fournit plus de 100 vérifications de politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d’informations, consultez Validation de politiques avec IAM Access Analyzer dans le Guide de l’utilisateur IAM.
-
Exiger une authentification multifacteur (MFA) : si vous avez un scénario qui nécessite des utilisateurs IAM ou un utilisateur root Compte AWS, activez l'authentification multifacteur pour renforcer la sécurité. Pour exiger la MFA lorsque des opérations d’API sont appelées, ajoutez des conditions MFA à vos politiques. Pour plus d’informations, consultez Sécurisation de l’accès aux API avec MFA dans le Guide de l’utilisateur IAM.
Pour plus d’informations sur les bonnes pratiques dans IAM, consultez Bonnes pratiques de sécurité dans IAM dans le Guide de l’utilisateur IAM.
Autorisation des utilisateurs IAM à afficher leurs propres autorisations
Cet exemple montre comment créer une politique qui permet aux utilisateurs IAM d’afficher les politiques en ligne et gérées attachées à leur identité d’utilisateur. Cette politique inclut des autorisations pour effectuer cette action sur la console ou par programmation à l'aide de l'API AWS CLI or AWS .
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Accorder des autorisations « Afficher l’utilisateur »
Lorsque vous créez un utilisateur ou un groupe dans votre AWS compte, vous pouvez associer une politique IAM à ce groupe ou à cet utilisateur, qui spécifie les autorisations que vous souhaitez accorder.
Par exemple, imaginez que vous travaillez avec un groupe de développeurs non expérimentés. Vous pouvez créer un groupe IAM nommé Junior application developers et inclure tous les développeurs d’entrée de gamme. Associez ensuite à ce groupe une politique qui lui accorde l'autorisation de consulter les utilisateurs de Connect Customer. Dans ce scénario, vous pouvez utiliser une stratégie telle que celle de l’exemple suivant.
La stratégie accorde des autorisations à toutes les actions d’API répertoriées dans l’élément Action.
Note
Si vous ne spécifiez pas d’ARN d’utilisateur ou d’ID dans votre déclaration, vous devez également accorder l’autorisation d’utiliser toutes les ressources pour l’action à l’aide du caractère générique * pour l’élément Resource.
Autoriser les utilisateurs à intégrer des applications externes
Cet exemple montre comment créer une politique autorisant les utilisateurs à interagir avec leurs intégrations d’application externe.
Décrire et mettre à jour les utilisateurs de Connect Customer en fonction des balises
Dans une politique IAM, vous pouvez, le cas échéant, spécifier des conditions qui contrôlent à quel moment la politique entre en vigueur. Par exemple, vous pouvez définir une politique qui permet aux utilisateurs de mettre à jour uniquement un utilisateur Connect Customer qui travaille dans l'environnement de test.
Vous pouvez définir certaines conditions spécifiques à Connect Customer et définir d'autres conditions qui s'appliquent à tous AWS. Pour plus d'informations et une liste des AWS conditions générales, consultez la section Condition dans le guide de l'utilisateur IAM JSON Policy Elements Reference.
Exemple de stratégie permettant les actions « (describe) décrire » et « update (mettre à jour) » pour les utilisateurs avec des balises spécifiques
Cette politique autorise « décrire l'utilisateur » et « mettre à jour l'utilisateur », mais uniquement pour les utilisateurs de Connect Customer marqués par la balise « Department : Test », où « Department » est la clé de tag et « Test » est la valeur de la balise.
Créez des utilisateurs Connect Customer en fonction de balises
Exemple de stratégie permettant de créer des actions pour les utilisateurs avec des balises de demande spécifiques
Cette politique autorise les actions « create user » et « tag resource », mais la balise « Owner: TeamA » doit être présente dans les demandes.
Création et affichage de AppIntegrations ressources Amazon
L’exemple de politique suivant permet de créer, de répertorier et de récupérer des intégrations d’événements.
Création et affichage des assistants Connect Customer Agent Assist
L'exemple de politique suivant permet de créer, de répertorier, de récupérer et de supprimer des assistants d'assistance aux agents.
Gestion des ressources des campagnes sortantes
Autorisations d'intégration : l'exemple de politique suivant permet d'intégrer des instances Connect Customer à des campagnes sortantes.
"Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:region:account-id:key/key-id" ] }, { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "connect:DescribeInstance" ], "Resource": [ "arn:aws:connect:region:account-id:instance/instance-id" ] }, { "Sid": "VisualEditor2", "Effect": "Allow", "Action": [ "events:PutTargets", "events:PutRule", "iam:CreateServiceLinkedRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "ds:DescribeDirectories", "connect-campaigns:StartInstanceOnboardingJob", "connect-campaigns:GetConnectInstanceConfig", "connect-campaigns:GetInstanceOnboardingJobStatus", "connect-campaigns:DeleteInstanceOnboardingJob", "connect:DescribeInstanceAttribute", "connect:UpdateInstanceAttribute", "connect:ListInstances", "kms:ListAliases" ], "Resource": "*" }
Pour désactiver les campagnes sortantes pour une instance, ajoutez les autorisations suivantes :
Autorisations de gestion : l’exemple de politique suivant autorise toutes les opérations de lecture et d’écriture sur les campagnes sortantes.
{ "Sid": "AllowConnectCampaignsOperations", "Effect": "Allow", "Action": [ "connect-campaigns:CreateCampaign", "connect-campaigns:DeleteCampaign", "connect-campaigns:DescribeCampaign", "connect-campaigns:UpdateCampaignName", "connect-campaigns:GetCampaignState" "connect-campaigns:UpdateOutboundCallConfig", "connect-campaigns:UpdateDialerConfig", "connect-campaigns:PauseCampaign", "connect-campaigns:ResumeCampaign", "connect-campaigns:StopCampaign", "connect-campaigns:GetCampaignStateBatch", "connect-campaigns:ListCampaigns" ], "Resource": "*" }
ReadOnly autorisations : l'exemple de politique suivant permet un accès en lecture seule aux campagnes.
{ "Sid": "AllowConnectCampaignsReadOnlyOperations", "Effect": "Allow", "Action": [ "connect-campaigns:DescribeCampaign", "connect-campaigns:GetCampaignState", "connect-campaigns:GetCampaignStateBatch", "connect-campaigns:ListCampaigns" ], "Resource": "*", }
Tag-based autorisations : l'exemple de politique suivant restreint l'accès aux campagnes intégrées à une instance Connect Customer particulière à l'aide de balises. D’autres autorisations peuvent être ajoutées en fonction du cas d’utilisation.
{ "Sid": "AllowConnectCampaignsOperations", "Effect": "Allow", "Action": [ "connect-campaigns:DescribeCampaign", "connect-campaigns:GetCampaignState" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/owner": "arn:aws:connect:region:customer_account_id:instance/connect_instance_id" } } }
Note
Les opérations connect-campaigns:ListCampaigns et connect-campaigns:GetCampaignStateBatch ne peuvent pas être limitées par Tag.