View a markdown version of this page

Hubungkan contoh kebijakan tingkat sumber daya Pelanggan - Pelanggan Amazon Connect

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Hubungkan contoh kebijakan tingkat sumber daya Pelanggan

Connect Customer mendukung izin tingkat sumber daya untuk pengguna, sehingga Anda dapat menentukan tindakan untuk mereka untuk instance, seperti yang ditunjukkan dalam kebijakan berikut.

Menolak semua tindakan pada instance Connect Customer

Instans Connect Customer adalah sumber daya tingkat atas dalam Connect Customer. Semua sub-sumber daya lainnya dibuat dalam ruang lingkupnya. Untuk menolak semua tindakan pada semua sumber daya dalam instance Connect Customer, Anda dapat menggunakan salah satu metode berikut:

  • Gunakan tombol connect:instanceId konteks.

  • Gunakan Instance ARN diikuti dengan wildcard (*).

Kebijakan sampel berikut menolak semua tindakan koneksi untuk instance dengan InstanceID 00fbeee1-123e-111e-93e3-11111bfbfcc1.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "connect:*", "Resource": "*", "Condition": { "StringEquals": { "connect:instanceId": "00fbeee1-123e-111e-93e3-11111bfbfcc1" } } } ] }

Atau, Anda dapat menolak semua tindakan dengan menentukan Instance ARN diikuti oleh wildcard (*). Kebijakan sampel berikut menolak semua tindakan koneksi untuk instance dengan instance ARNarn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1*" } ] }

Tolak tindakan “hapus” dan “perbarui”

Kebijakan contoh berikut ini menolak tindakan “hapus” dan “perbarui” untuk pengguna dalam satu instans Connect Customer. Ini menggunakan kartu liar di akhir ARN pengguna Connect Customer sehingga “hapus pengguna” dan “perbarui pengguna” ditolak pada ARN pengguna penuh (yaitu, semua pengguna Connect Customer dalam instance yang disediakan, seperti arn:aws:connect:us-east- 1:123456789012: -123e-111e-93e3- /00dtcddd1-123e-111e-93e3-111111ffb1ffb1cc1). instance/00fbeee1 11111bfbfcc1/agent

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:DeleteUser", "connect:UpdateUser*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1/agent/*" } ] }

Izinkan tindakan untuk integrasi dengan nama tertentu

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAllAppIntegrationsActions", "Effect": "Allow", "Action": [ "app-integrations:ListEventIntegrations", "app-integrations:CreateEventIntegration", "app-integrations:GetEventIntegration", "app-integrations:UpdateEventIntegration", "app-integrations:DeleteEventIntegration" ], "Resource":"arn:aws:app-integrations:*:*:event-integration/MyNamePrefix-*" } ] }

Izinkan “buat pengguna” tetapi tolak jika Anda ditugaskan ke profil keamanan tertentu

Kebijakan sampel berikut mengizinkan “buat pengguna” tetapi secara eksplisit menolak menggunakan arn:aws:connect:us-west- 2:123456789012: instance/00fbeee1 -123e-111e-93e3- - -123e-111e-111e-93e3-11111bfbfcc17 sebagai parameter untuk profil keamanan dalam permintaan. 11111bfbfcc1/security profile/11dtcggg1 CreateUser

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "connect:CreateUser" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "connect:CreateUser" ], "Resource": "arn:aws:connect:us-west-2:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc17/security-profile/11dtcggg1-123e-111e-93e3-11111bfbfcc17" } ] }

Izinkan tindakan perekaman pada kontak

Kebijakan sampel berikut memungkinkan “mulai perekaman kontak” pada kontak dalam contoh tertentu. Karena contactID bersifat dinamis, * digunakan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:StartContactRecording" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/instanceId/contact/*", "Effect": "Allow" } ] }

Siapkan hubungan tepercaya dengan accountID.

Tindakan berikut ditentukan untuk API perekaman:

  • “sambungkan:StartContactRecording”

  • “menghubungkan:StopContactRecording”

  • “menghubungkan:SuspendContactRecording”

  • “menghubungkan:ResumeContactRecording”

Izinkan lebih banyak Tindakan kontak dalam peran yang sama

Jika peran yang sama digunakan untuk memanggil API kontak lainnya, Anda dapat mencantumkan tindakan kontak berikut:

  • GetContactAttributes

  • ListContactFlows

  • StartChatContact

  • StartOutboundVoiceContact

  • StopContact

  • UpdateContactAttributes

Atau gunakan wildcard untuk mengizinkan semua tindakan kontak, misalnya: “connect: *”

Izinkan lebih banyak sumber daya

Anda juga dapat menggunakan wildcard untuk mengizinkan lebih banyak sumber daya. Misalnya, berikut cara mengizinkan semua tindakan koneksi pada semua sumber daya kontak:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/*/contact/*", "Effect": "Allow" } ] }

Izinkan atau Tolak tindakan API antrian untuk nomor telepon di Wilayah replika

UpdateQueueOutboundCallerConfigAPI CreateQueue dan berisi bidang input bernamaOutboundCallerIdNumberId. Bidang ini mewakili sumber daya nomor telepon yang dapat diklaim ke grup distribusi lalu lintas. Ini mendukung format nomor telepon V1 ARN yang dikembalikan oleh ListPhoneNumbers dan format V2 ARN yang dikembalikan oleh ListPhoneNumbersV2.

Berikut ini adalah format ARN V1 dan V2 yang OutboundCallerIdNumberId mendukung:

  • Format ARN V1: arn:aws:connect:your-region:your-account_id:instance/instance_id/phone-number/resource_id

  • Format ARN V2: arn:aws:connect:your-region:your-account_id:phone-number/resource_id

catatan

Sebaiknya gunakan format V2 ARN. Format V1 ARN akan tidak digunakan lagi di masa mendatang.

Menyediakan kedua format ARN untuk sumber daya nomor telepon di Wilayah replika

Jika nomor telepon diklaim ke grup distribusi lalu lintas, untuk allow/deny mengakses tindakan API antrian dengan benar untuk sumber daya nomor telepon saat beroperasi di Wilayah replika, Anda harus menyediakan sumber daya nomor telepon dalam format ARN V1 dan V2. Jika Anda memberikan sumber daya nomor telepon hanya dalam satu format ARN, itu tidak menghasilkan allow/deny perilaku yang benar saat beroperasi di Wilayah replika.

Contoh 1: Tolak akses ke CreateQueue

Misalnya, Anda beroperasi di replika Region us-west-2 dengan akun 123456789012 dan instance. aaaaaaaa-bbbb-cccc-dddd-0123456789012 Anda ingin menolak akses ke CreateQueue API jika nil OutboundCallerIdNumberId ainya adalah nomor telepon yang diklaim ke grup distribusi lalu lintas dengan ID sumber dayaaaaaaaaa-eeee-ffff-gggg-0123456789012. Dalam skenario ini, Anda harus menggunakan kebijakan berikut:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyCreateQueueForSpecificNumber", "Effect": "Deny", "Action": "connect:CreateQueue", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

Dimana us-west-2 adalah Wilayah tempat permintaan dibuat.

Contoh 2: Hanya mengizinkan akses ke UpdateQueueOutboundCallerConfig

Misalnya, Anda beroperasi di replika Region us-west-2 dengan akun 123456789012 dan instance. aaaaaaaa-bbbb-cccc-dddd-0123456789012 Anda hanya ingin mengizinkan akses ke UpdateQueueOutboundCallerConfig API jika nil OutboundCallerIdNumberId ainya adalah nomor telepon yang diklaim ke grup distribusi lalu lintas dengan ID sumber dayaaaaaaaaa-eeee-ffff-gggg-0123456789012. Dalam skenario ini, Anda harus menggunakan kebijakan berikut:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "OnlyAllowUpdateQueueOutboundCallerConfigForSpecificNumber", "Effect": "Allow", "Action": "connect:UpdateQueueOutboundCallerConfig", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

Lihat AppIntegrations sumber daya Amazon tertentu

Kebijakan sampel berikut memungkinkan integrasi peristiwa tertentu diambil.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "app-integrations:GetEventIntegration" ], "Resource": "arn:aws:app-integrations:us-west-2:111122223333:event-integration/Name" } ] }

Berikan akses ke Connect Customer Customer Profiles

Hubungkan Profil Pelang profile gan digunakan sebagai awalan untuk tindakan, bukanconnect. Kebijakan berikut memberikan akses penuh ke domain tertentu di Connect Customer Profiles.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:*" ], "Resource": "arn:aws:profile:us-west-2:111122223333:domains/domainName", "Effect": "Allow" } ] }

Siapkan hubungan tepercaya dengan accountID ke domain DomainName.

Memberikan akses read-only ke data Profil Pelanggan

Berikut ini adalah contoh untuk memberikan akses baca ke data di Connect Customer Profiles.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:SearchProfiles" ], "Resource": "arn:aws:profile:us-east-1:111122223333:domains/domainName", "Effect": "Allow" } ] }

Query Connect Bantuan agen Pelanggan hanya untuk Asisten tertentu

Kebijakan sampel berikut memungkinkan kueri hanya Asisten tertentu.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "wisdom:QueryAssistant" ], "Resource": "arn:aws:wisdom:us-east-1:111122223333:assistant/assistantID" } ] }

Berikan akses penuh ke Connect Customer Voice ID

Connect Customer Voice ID digunakan voiceid sebagai awalan untuk tindakan alih-alih terhubung. Kebijakan berikut memberikan akses penuh ke domain tertentu di Connect Customer Voice ID:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "voiceid:*" ], "Resource": "arn:aws:voiceid:us-west-2:111122223333:domain/domainName", "Effect": "Allow" } ] }

Siapkan hubungan tepercaya dengan accountID ke domain DomainName.

Berikan akses ke sumber daya kampanye keluar Connect Customer

Kampanye keluar digunakan connect-campaign sebagai awalan untuk tindakan, bukan. connect Kebijakan berikut memberikan akses penuh ke kampanye keluar tertentu.

{ "Sid": "AllowConnectCampaignsOperations", "Effect": "Allow", "Action": [ "connect-campaigns:DeleteCampaign", "connect-campaigns:DescribeCampaign", "connect-campaigns:UpdateCampaignName", "connect-campaigns:GetCampaignState" "connect-campaigns:UpdateOutboundCallConfig", "connect-campaigns:UpdateDialerConfig", "connect-campaigns:PauseCampaign", "connect-campaigns:ResumeCampaign", "connect-campaigns:StopCampaign" ], "Resource": "arn:aws:connect-campaigns:us-west-2:accountID:campaign/campaignId", }

Batasi kemampuan untuk mencari transkrip yang dianalisis oleh analisis percakapan Connect Customer

Kebijakan berikut memungkinkan pencarian dan deskripsi kontak, tetapi menolak pencarian kontak menggunakan transkrip yang dianalisis oleh analisis percakapan Connect Customer.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "connect:DescribeContact" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id/contact/*" }, { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id" }, { "Sid": "VisualEditor2", "Effect": "Deny", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id", "Condition": { "ForAnyValue:StringEquals": { "connect:SearchContactsByContactAnalysis": [ "Transcript" ] } } } ] }