Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Refuser par défaut
Important
Testez les configurations Refuser par défaut dans un compte de développement ou de test avant de les appliquer aux utilisateurs de production. Vérifiez que le comportement correspond à vos attentes avant un déploiement à grande échelle.
Présentation de
Qu'est-ce que Deny by Default ?
Sans l'option Refuser par défaut, toute nouvelle fonctionnalité proposée par Amazon Quick est automatiquement disponible pour tous les utilisateurs dès sa sortie. Les administrateurs doivent restreindre manuellement chaque nouvelle fonctionnalité après chaque version. Cette approche réactive peut exposer les environnements réglementés à des fonctionnalités non approuvées avant que les administrateurs n'aient le temps de les évaluer.
Lorsque l'option Refuser par défaut est activée, les nouvelles fonctionnalités d'une catégorie restreinte sont automatiquement refusées le jour du lancement sans intervention de l'administrateur. Les administrateurs peuvent ensuite évaluer chaque nouvelle fonctionnalité et l'autoriser explicitement lorsqu'elle est prête. Restreindre une catégorie restreint également les fonctionnalités qui y existent déjà. Vous autorisez donc celles dont vos utilisateurs ont besoin.
Comment fonctionne la restriction de catégorie
Lorsque vous limitez une catégorie de fonctionnalités dans un profil d'autorisations personnalisé, Quick restreint toutes les fonctionnalités de cette catégorie aux utilisateurs assignés. Cela inclut les fonctionnalités que Quick lancera ultérieurement. Pour que certaines fonctionnalités restent disponibles, autorisez-les explicitement dans le profil.
Les profils existants ne sont pas modifiés
La restriction d'une catégorie affecte uniquement le profil dans lequel vous la configurez. Les profils d'autorisations personnalisés existants n'héritent pas de cette restriction. Pour l'utiliser, créez un nouveau profil avec la catégorie restreinte ou modifiez un profil existant. Si vous l'activez sur un profil existant, toutes les fonctionnalités de cette catégorie sont restreintes, y compris les fonctionnalités précédemment autorisées par le profil. Autorisez ceux dont vos utilisateurs ont besoin.
Quand utiliser cette fonctionnalité
Deny by Default est conçu pour les organisations qui ont besoin d'une approbation explicite avant que de nouvelles fonctionnalités ne soient mises à la disposition des utilisateurs. Cas d’utilisation courants :
-
Les organisations de services financiers dotées de politiques de gestion des risques liés aux modèles (MRM) qui nécessitent un examen des capacités d'IA avant leur adoption
-
Les établissements de santé qui doivent évaluer les capacités de conformité avant de les mettre à la disposition des utilisateurs
-
Entreprises effectuant des déploiements contrôlés dans lesquels de nouvelles fonctionnalités sont introduites progressivement
-
Les organisations dont les exigences réglementaires ou de conformité exigent un examen avant l'adoption des capacités
Concepts clés
Le tableau suivant décrit les principaux termes et concepts relatifs à Refuser par défaut.
| Durée | Définition |
|---|---|
Profil d'autorisations personnalisé |
Objet de configuration nommé qui définit quelles fonctionnalités Amazon Quick sont limitées pour un ensemble d'utilisateurs ou de rôles. Vous pouvez attribuer des profils au niveau de l'utilisateur, du rôle ou du compte. |
Catégorie de capacité |
Un groupe nommé de fonctionnalités Amazon Quick utilisé comme unité de contrôle pour Deny by Default. Au lancement, la catégorie prise en charge est l'IA (toutes les IA et LLM-powered fonctionnalités). |
Refuser par défaut |
Paramètre que vous pouvez activer dans un profil d'autorisations personnalisé pour restreindre toutes les fonctionnalités d'une catégorie donnée. Les fonctionnalités que Quick lance ultérieurement dans cette catégorie sont également limitées automatiquement, sans qu'aucune action de l'administrateur ne soit requise au moment du lancement. |
Restriction de catégorie |
La restriction d'une catégorie de fonctionnalités interdit toutes les fonctionnalités de cette catégorie aux utilisateurs affectés au profil, actuel et futur, à l'exception des fonctionnalités explicitement autorisées dans le profil. |
Étendue du profil |
La restriction d'une catégorie affecte uniquement le profil dans lequel elle est configurée. Les profils d'autorisations personnalisés existants n'héritent pas de cette restriction. |
Hiérarchie de priorité |
Ordre d'évaluation lorsqu'un utilisateur dispose d'autorisations à plusieurs niveaux : l'utilisateur remplace le rôle, qui remplace le compte. Le niveau le plus spécifique est prioritaire. |
DefaultCategoryEffects |
Le champ d'API qui spécifie le comportement de refus par défaut par catégorie de fonctionnalité. |
Résolution de conflits |
Lorsqu'une fonctionnalité est refusée à un niveau mais explicitement autorisée à un autre, l'autorisation la plus spécifique (Utilisateur > Rôle > Compte) l'emporte. |
Conditions préalables
Avant de configurer Refuser par défaut, vérifiez que les conditions préalables suivantes sont remplies.
-
Autorisations IAM : vous devez être un administrateur rapide et disposer des autorisations IAM suivantes :
-
quicksight:CreateCustomPermissions -
quicksight:UpdateCustomPermissions -
quicksight:DescribeCustomPermissions -
quicksight:ListCustomPermissions -
quicksight:DeleteCustomPermissions -
quicksight:DeleteAccountCustomPermission -
quicksight:DeleteRoleCustomPermission -
quicksight:DeleteUserCustomPermission -
quicksight:DescribeAccountCustomPermission -
quicksight:DescribeRoleCustomPermission -
quicksight:ListCustomPermissionAssignments -
quicksight:UpdateAccountCustomPermission -
quicksight:UpdateRoleCustomPermission -
quicksight:UpdateUserCustomPermission
-
-
Configuration de l'identité : votre compte Quick doit être intégré à IAM Identity Center, Active Directory ou configuré avec des utilisateurs gérés par Quick.
Note
Toutes les opérations d'API utilisent les conventions de QuickSight dénomination d'Amazon. Les chaînes d'autorisation utilisent le quicksight: préfixe.
Comment les capacités sont évaluées
Les règles suivantes décrivent le fonctionnement de l'évaluation des capacités lorsque l'option Refuser par défaut est activée. Les règles sont évaluées dans l'ordre.
-
Si une fonctionnalité appartient à une catégorie restreinte (par exemple
AI) avec FonctionnalitésDENY_BY_DEFAULTet n'y figure pas, l'utilisateur est refusé par défaut. Il s'agit de l'effet principal de Deny by Default. -
Si une fonctionnalité est explicitement répertoriée dans Capabilities with
ALLOW, l'utilisateur est autorisé à utiliser cette fonctionnalité spécifique. Cela remplace laDENY_BY_DEFAULTcatégorie par défaut pour cette fonctionnalité uniquement. Les autres fonctionnalités de la même catégorie restent refusées à moins qu'elles ne soient également explicitement définies surALLOW. -
Si une fonctionnalité est explicitement répertoriée dans Capabilities with
DENY, l'utilisateur est refusé. -
Si une fonctionnalité n'est pas répertoriée et n'appartient pas à une catégorie restreinte, l'utilisateur est autorisé (le comportement d'autorisation par défaut reste inchangé).
Quick évalue ces règles chaque fois qu'un utilisateur accède à une fonctionnalité, en fonction de l'appartenance à la catégorie de la fonctionnalité à ce moment-là. C'est pourquoi une catégorie restreinte couvre également les fonctionnalités qui seront ajoutées ultérieurement.
Cela signifie que lorsque Quick lance une nouvelle fonctionnalité dans une catégorie restreinte, cette fonctionnalité est automatiquement refusée pour tous les utilisateurs dont le profil est DENY_BY_DEFAULT activé pour cette catégorie. Aucune action de l'administrateur n'est requise. La restriction prend effet le jour du lancement de la capacité.
Note
Les profils d'autorisation personnalisés sont résolus dans cet ordre de priorité : au niveau de l'utilisateur, puis au niveau du rôle, puis au niveau du compte (le premier match gagne). Un utilisateur doté d'un profil d'autorisation par défaut au niveau utilisateur n'est pas soumis à un profil de refus par défaut au niveau du compte. Attribuez des profils Refuser par défaut au niveau approprié à vos besoins.
Catégories prises en charge
Le tableau suivant décrit les catégories prises en charge pour Refuser par défaut.
| Catégorie | Housses |
|---|---|
|
|
Toutes les LLM-powered fonctionnalités et IA de Quick, y compris les agents de chat, les flux, les espaces, les bases de connaissances, l'inférence d'IA des applications, les analyses Q et les fonctionnalités d'IA de Quick pour ordinateur. |
Note
Le système de catégories est modélisé à l'aide de balises. Une fonctionnalité peut comporter plusieurs balises de catégorie. Si une capacité est balisée dans plusieurs catégories et que l'option Refuser par défaut est activée pour plusieurs d'entre elles, le paramètre le plus restrictif s'applique.
Configuration du refus par défaut (console rapide)
Vous configurez Refuser par défaut dans le cadre de la création ou de la modification d'un profil d'autorisations personnalisé. Le paramètre est contrôlé par la section Restreindre les fonctionnalités de la page de configuration du profil.
Pour activer le refus par défaut sur un profil d'autorisations personnalisé
-
Étape 1 : Ouvrez les paramètres d'autorisations personnalisés
-
Ouvrez la console Quick
. -
Choisissez Gérer rapidement.
-
Dans la navigation de gauche, choisissez Autorisations, puis choisissez Autorisations personnalisées.
-
Créez un nouveau profil en choisissant Créer un profil, ou modifiez un profil existant en choisissant le menu Actions, puis Modifier.
-
-
Étape 2 : Configuration de la restriction
-
Dans la section Restreindre les fonctionnalités, activez le bouton correspondant à la catégorie que vous souhaitez restreindre (par exemple, Restreindre les fonctionnalités d'IA). L'activation de cette option active l'option Refuser par défaut pour cette catégorie. Toute fonctionnalité de cette catégorie qui n'est pas explicitement autorisée dans le profil est automatiquement refusée aux utilisateurs affectés à ce profil.
-
Dans la section Capacités et fonctionnalités, autorisez explicitement toutes les fonctionnalités de la catégorie restreinte à laquelle vous souhaitez que les utilisateurs conservent l'accès. Seules les fonctionnalités que vous autorisez explicitement sont disponibles. Toutes les autres fonctionnalités de cette catégorie, y compris les nouvelles fonctionnalités que Quick lancera ultérieurement, sont refusées.
-
Consultez le panneau d'aperçu en direct sur la droite pour vérifier que votre configuration correspond à vos objectifs.
-
-
Étape 3 : Enregistrez le profil
Choisissez Créer ou Mettre à jour pour enregistrer le profil.
Pour supprimer l'option Refuser par défaut d'un profil, modifiez le profil et désactivez le bouton de catégorie dans la section Restreindre les fonctionnalités. Les fonctionnalités précédemment refusées sont mises à la disposition des utilisateurs associés au profil.
Configuration du refus par défaut (AWS CLI)
Vous pouvez utiliser le AWS Command Line Interface pour créer et gérer des profils d'autorisations personnalisés avec l'option Refuser par défaut activée.
L'exemple suivant crée un profil d'autorisations personnalisé avec la AI catégorie définie surDENY_BY_DEFAULT, avec la ChatAgent fonctionnalité explicitement autorisée.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
L'exemple suivant met à jour les paramètres Refuser par défaut d'un profil existant.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Important
UpdateCustomPermissionseffectue un remplacement complet. Vous devez envoyer toutes les --governance valeurs --capabilities et pas seulement le delta. Toute fonctionnalité ou paramètre que vous omettez lors de l'appel de mise à jour est supprimé du profil.
L'exemple suivant décrit un profil avec l'option Refuser par défaut activée.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME
Note
DescribeCustomPermissionsrenvoie le Governance champ uniquement si le profil a été créé ou mis à jour avec les paramètres Refuser par défaut. Les profils sans refus par défaut renvoient uniquement le Capabilities champ.
Pour supprimer Deny by Default d'un profil entièrement à l'aide de l'interface de ligne de commande, omettez l'--governanceindicateur lors de l'appel de mise à jour.
Exemples
Exemple 1 : conversion d'un profil existant en profil refusé par défaut
Cet exemple montre comment convertir un profil d'autorisation par défaut existant qui refuse explicitement certaines fonctionnalités d'IA en un profil Refusé par défaut.
Scénario : vous disposez d'un profil d'autorisations personnalisé qui refuse explicitement Flow, Automate et ChatAgent les fonctionnalités. Toutes les autres fonctionnalités sont disponibles par défaut.
Exécutez la commande suivante pour afficher la configuration actuelle de votre profil :
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
La commande renvoie un résultat semblable à ce qui suit :
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }
Le problème : lorsque Quick lance une nouvelle fonctionnalité d'IA, celle-ci est automatiquement disponible pour les utilisateurs possédant ce profil, car le profil bloque uniquement les fonctionnalités explicitement répertoriées. Les nouvelles fonctionnalités ne sont pas répertoriées, elles sont donc autorisées par défaut.
La solution : convertissez le profil en profil Refuser par défaut. Lorsque vous convertissez, vous inversez la logique. Au lieu de répertorier les fonctionnalités à refuser, vous listez les fonctionnalités à autoriser. Tout ce qui n'est pas explicitement autorisé est refusé.
Tout d'abord, déterminez les fonctionnalités d'IA que vous souhaitez autoriser. Dans ce cas, vous souhaitez que les utilisateurs conservent l'accès à la recherche, au sujet et à l'espace. KnowledgeBase
Exécutez la commande suivante pour mettre à jour le profil avec Deny by Default :
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Résultat : Désormais, lorsque Quick lance une nouvelle fonctionnalité d'IA, elle est automatiquement refusée aux utilisateurs possédant ce profil. Seuls la recherche KnowledgeBase, le sujet et l'espace sont disponibles. Flow ChatAgent, Automate et toutes les fonctionnalités d'IA futures sont refusées.
Important
N'oubliez pas que cela UpdateCustomPermissions effectue un remplacement complet. Incluez toutes les fonctionnalités que vous souhaitez définir, et pas uniquement celles liées à la conversion.
Exemple 2 : Configuration de l'option Refuser par défaut pour un nouveau compte
Cet exemple montre comment verrouiller toutes les fonctionnalités de l'IA dès le premier jour pour un nouveau compte Quick.
Scénario : vous créez un nouveau compte et souhaitez restreindre toutes les fonctionnalités de l'IA jusqu'à ce que votre équipe les évalue individuellement.
Exécutez la commande suivante pour créer un profil qui refuse toutes les fonctionnalités d'IA par défaut sans autorisation explicite :
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Exécutez la commande suivante pour attribuer le profil au niveau du compte afin qu'il s'applique à tous les utilisateurs :
aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount"
Résultat : toutes les fonctionnalités d'IA sont refusées pour chaque utilisateur du compte. Au fur et à mesure que vous évaluez et approuvez les fonctionnalités individuelles, vous pouvez mettre à jour le profil pour les ajouter à la liste des personnes autorisées.
Exemple 3 : Autoriser une nouvelle fonctionnalité spécifique après le lancement
Cet exemple montre comment approuver une nouvelle fonctionnalité que Quick a lancée après avoir activé Refuser par défaut.
Scénario : Quick lance une nouvelle fonctionnalité d'IA appeléeNewAIFeature. Votre équipe l'évalue et décide de l'approuver pour les utilisateurs.
Décrivez d'abord le profil actuel pour obtenir l'état actuel :
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
La commande renvoie le résultat suivant :
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }
Mettez à jour le profil pour inclure la nouvelle fonctionnalité dans la liste des autorisations. Vous devez inclure toutes les fonctionnalités existantes ainsi que la nouvelle, car la mise à jour effectue un remplacement complet :
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Résultat : la nouvelle fonctionnalité est désormais disponible pour les utilisateurs possédant ce profil. Toutes les autres capacités d'IA non répertoriées restent refusées.
Exemple 4 : Multi-level priorité avec Refuser par défaut
Cet exemple montre comment Deny by Default interagit avec la hiérarchie de priorité lorsque des profils sont attribués à plusieurs niveaux.
Scénario : vous souhaitez que la plupart des utilisateurs soient verrouillés avec Refuser par défaut pour l'IA, mais vous souhaitez que les auteurs aient accès à davantage de fonctionnalités. Un data scientist spécifique a besoin d'un accès complet à toutes les fonctionnalités de l'IA.
Account-level (le plus restrictif) : créez un profil qui refuse toute IA par défaut sans aucune autorisation. Attribuez-le au niveau du compte.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI"
Role-level (Auteur) : créez un profil avec Refuser par défaut, mais avec davantage de fonctionnalités pour les utilisateurs expérimentés. Attribuez-le au rôle d'auteur.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-idAWSACCOUNTID\ --namespace default \ --custom-permissions-name "Author-LimitedAI"
User-level (data scientist) : créez un profil autorisé par défaut sans aucune restriction. Attribuez-le à un utilisateur spécifique.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-idAWSACCOUNTID\ --namespace default \ --user-nameDATA_SCIENTIST_USERNAME\ --custom-permissions-name "DataScientist-FullAccess"
Résultat :
-
La plupart des utilisateurs (lecteurs, administrateurs sans dérogation au niveau utilisateur) reçoivent le profil au niveau du compte avec toutes les fonctionnalités d'IA refusées.
-
Les auteurs reçoivent le profil au niveau du rôle avec Recherche, Sujet et ChatAgent Autorisé. Toutes les autres fonctionnalités d'IA sont refusées.
-
Le data scientist reçoit le profil au niveau de l'utilisateur sans aucune restriction. Ils ne sont pas soumis aux paramètres Refuser par défaut au niveau du compte ou du rôle, car le niveau utilisateur est prioritaire.
Résolution des problèmes
Un utilisateur peut toujours accéder à une fonctionnalité qui m'attendait à être refusée
Vérifiez les paramètres suivants :
-
Utilisez la fonction Vérifier les autorisations pour vérifier que le bon profil est attribué à l'utilisateur.
-
Vérifiez la hiérarchie des priorités. Un profil au niveau utilisateur ou au niveau du rôle peut remplacer votre profil Refuser par défaut au niveau du compte.
-
Vérifiez si la fonctionnalité est explicitement définie
ALLOWdans le profil.