View a markdown version of this page

Keamanan untuk kemampuan manajemen biaya di Amazon Q Developer - AWS Manajemen Biaya

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keamanan untuk kemampuan manajemen biaya di Amazon Q Developer

Berikut ini memberikan ikhtisar izin dan perlindungan data untuk kemampuan manajemen biaya di Amazon Q Developer.

Ikhtisar izin

Untuk menggunakan kemampuan manajemen biaya di Amazon Q Developer, Anda memerlukan tiga set izin Identitas dan Manajemen Akses (IAM):

  1. Izin Amazon Q: Izin untuk mengobrol dengan Amazon Q di konsol (seperti q:StartConversation dan q:SendMessage)

  2. Izin layanan: Izin untuk mengakses layanan Penagihan dan Manajemen Biaya yang mendasari yang menyediakan data biaya

  3. PassRequest izin: q:PassRequest Izin yang memungkinkan Amazon Q memanggil AWS API atas nama Anda

Cara tercepat bagi administrator untuk memberi pengguna akses ke Amazon Q Developer adalah dengan menggunakan kebijakan terkel AmazonQFullAccess ola.

Izin untuk kemampuan manajemen biaya

Pernyataan kebijakan IAM berikut memberi pengguna akses ke semua kemampuan manajemen biaya di Amazon Q Developer:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAmazonQChatAndPassRequest", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:UpdateConversation", "q:DeleteConversation", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:GetCostAndUsage", "ce:GetCostAndUsageWithResources", "ce:GetCostForecast", "ce:GetUsageForecast", "ce:GetTags", "ce:GetCostCategories", "ce:GetDimensionValues", "ce:GetSavingsPlansUtilization", "ce:GetSavingsPlansCoverage", "ce:GetSavingsPlansUtilizationDetails", "ce:GetReservationUtilization", "ce:GetReservationCoverage", "ce:GetSavingsPlansPurchaseRecommendation", "ce:GetReservationPurchaseRecommendation", "ce:GetRightsizingRecommendation", "ce:GetAnomalies", "ce:GetCostAndUsageComparisons", "ce:GetCostComparisonDrivers" ], "Resource": "*" }, { "Sid": "AllowCostOptimizationHubAccess", "Effect": "Allow", "Action": [ "cost-optimization-hub:GetRecommendation", "cost-optimization-hub:ListRecommendations", "cost-optimization-hub:ListRecommendationSummaries" ], "Resource": "*" }, { "Sid": "AllowComputeOptimizerAccess", "Effect": "Allow", "Action": [ "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetIdleRecommendations", "compute-optimizer:GetLicenseRecommendations", "compute-optimizer:GetEffectiveRecommendationPreferences" ], "Resource": "*" }, { "Sid": "AllowBudgetsAccess", "Effect": "Allow", "Action": [ "budgets:ViewBudget" ], "Resource": "*" }, { "Sid": "AllowFreeTierAccess", "Effect": "Allow", "Action": [ "freetier:GetFreeTierUsage", "freetier:GetAccountPlanState", "freetier:ListAccountActivities", "freetier:GetAccountActivity" ], "Resource": "*" }, { "Sid": "AllowPricingAccess", "Effect": "Allow", "Action": [ "pricing:GetProducts", "pricing:GetAttributeValues", "pricing:DescribeServices" ], "Resource": "*" } ] }

Anda dapat menguraikan kebijakan ini untuk memberikan akses hanya ke kemampuan manajemen biaya tertentu. Misalnya, jika Anda tidak ingin pengguna mengakses data biaya tingkat sumber daya, Anda dapat menghapus ce:GetCostAndUsageWithResources tindakan tersebut, atau menambahkan pernyataan penolakan eksplisit.

q: PassRequest izin

q:PassRequestadalah izin Pengembang Amazon Q yang memungkinkan Amazon Q Developer memanggil AWS API atas nama Anda. Saat Anda menambahkan q:PassRequest izin ke identitas IAM, Amazon Q Developer mendapatkan izin untuk memanggil API apa pun yang memiliki izin untuk dipanggil oleh identitas IAM. Misalnya, jika peran IAM memiliki ce:GetCostAndUsage izin dan q:PassRequest izin, Amazon Q Developer dapat memanggil GetCostAndUsage API ketika pengguna menganggap bahwa peran IAM meminta Amazon Q Developer untuk mengambil data biaya dan penggunaan dari Cost Explorer.

Anda juga dapat mengizinkan prinsipal IAM mengakses Cost Explorer dan menggunakan Amazon Q Developer, tetapi membatasi mereka dari menggunakan analisis biaya atau kemampuan pengoptimalan biaya di Amazon Q Developer, dengan menggunakan kunci kondisi aws:CalledVia global. Kebijakan IAM berikut memberikan contoh penggunaan kunci kondisi ini:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowQDeveloperAccess", "Effect": "Allow", "Action": [ "q:StartConversation", "q:SendMessage", "q:GetConversation", "q:ListConversations", "q:PassRequest" ], "Resource": "*" }, { "Sid": "AllowCostExplorerAccess", "Effect": "Allow", "Action": [ "ce:*" ], "Resource": "*" }, { "Sid": "DenyCostExplorerAccessViaAmazonQ", "Effect": "Deny", "Action": [ "ce:*" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "q.amazonaws.com" ] } } } ] }

Multi-account akses

Untuk pengguna AWS Organisasi, administrator akun manajemen dapat membatasi akses pengguna akun anggota ke data Cost Explorer dan Cost Optimization Hub (termasuk akses ke diskon, kredit, dan pengembalian uang) menggunakan preferensi Manajemen Biaya di konsol Pen AWS agihan dan Manajemen Biaya. Preferensi ini berlaku untuk Amazon Q Developer dengan cara yang sama seperti yang diterapkan pada konsol manajemen, SDK, dan CLI. Amazon Q Developer menghormati preferensi pelanggan yang ada.

Cross-region panggilan

Data dari layanan Cost Optimization Hub dan Cost Explorer dihosting di Wilayah AS Timur (Virginia Utara). Data dari AWS Compute Optimizer dihosting di Wil AWS ayah tempat sumber daya yang mendasarinya, seperti instans EC2, berada. Data yang disajikan dari API Daftar AWS Harga dihosting di us-east-1, eu-central-1, dan ap-south-1 (perhatikan bahwa API Daftar AWS Harga tidak melayani data khusus pelanggan). Permintaan manajemen biaya di Amazon Q Developer mungkin memerlukan panggilan lintas wilayah. Untuk informasi selengkapnya, lihat Cross-region pemrosesan di Amazon Q Developer di Panduan Pengguna Pengembang Amazon Q.

Perlindungan data

Kami dapat menggunakan konten tertentu dari Amazon Q Developer Free Tier untuk peningkatan layanan. Pengembang Amazon Q dapat menggunakan konten ini, misalnya, untuk memberikan tanggapan yang lebih baik terhadap pertanyaan umum, memperbaiki masalah operasional Amazon Q Developer, untuk debugging, atau untuk pelatihan model. Konten yang AWS dapat digunakan untuk peningkatan layanan termasuk, misalnya, pertanyaan Anda kepada Amazon Q Developer dan tanggapan serta kode yang dihasilkan Amazon Q Developer. Kami tidak menggunakan konten dari Amazon Q Developer Pro atau Amazon Q Business untuk peningkatan layanan.

Cara Anda memilih keluar dari Amazon Q Developer Free Tier menggunakan konten untuk peningkatan layanan tergantung pada lingkungan tempat Anda menggunakan Amazon Q. Untuk Konsol AWS Manajemen, Aplikasi Seluler AWS Konsol, AWS situs web, dan AWS Chatbot, konfigurasikan kebijakan opt-out layanan AI di AWS Organisasi. Untuk informasi selengkapnya, lihat kebijakan opt-out layanan AI di Panduan Pengguna AWS Organisasi.