View a markdown version of this page

Tolak secara default - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tolak secara default

penting

Uji konfigurasi Deny by Default dalam akun pengembangan atau pementasan sebelum menerapkannya ke pengguna produksi. Pastikan perilaku tersebut sesuai dengan harapan Anda sebelum penerapan secara luas.

Gambaran umum

Apa yang dimaksud dengan Deny by Default?

Tanpa Deny by Default, kemampuan baru apa pun yang dikirimkan Amazon Quick secara otomatis tersedia untuk semua pengguna setelah rilis. Administrator harus membatasi setiap kemampuan baru secara manual setelah setiap rilis. Pendekatan reaktif ini dapat mengekspos lingkungan yang diatur ke kemampuan yang tidak disetujui sebelum administrator memiliki waktu untuk mengevaluasinya.

Dengan Deny by Default diaktifkan, kemampuan baru dalam kategori terbatas secara otomatis ditolak pada hari peluncuran tanpa tindakan administrator. Administrator kemudian dapat mengevaluasi setiap kemampuan baru dan secara eksplisit mengizinkannya ketika siap. Membatasi kategori juga membatasi kemampuan yang sudah ada di dalamnya, sehingga Anda mengizinkan yang dibutuhkan pengguna Anda.

Cara kerja pembatasan kategori

Saat Anda membatasi kategori kemampuan dalam profil izin khusus, Quick membatasi setiap kemampuan dalam kategori tersebut untuk pengguna yang ditugaskan. Ini termasuk kemampuan yang diluncurkan Quick di masa depan. Agar kemampuan tertentu tetap tersedia, izinkan secara eksplisit di profil.

Profil yang ada tidak diubah

Membatasi kategori hanya memengaruhi profil yang Anda konfigurasikan. Profil izin kustom yang ada tidak mewarisi pembatasan. Untuk menggunakannya, buat profil baru dengan kategori terbatas, atau edit profil yang ada. Jika Anda mengaktifkannya pada profil yang ada, semua kemampuan dalam kategori tersebut akan dibatasi — termasuk kemampuan yang diizinkan profil sebelumnya. Izinkan yang dibutuhkan pengguna Anda.

Kapan menggunakan fitur ini

Deny by Default dirancang untuk organisasi yang memerlukan persetujuan eksplisit sebelum kemampuan baru mencapai pengguna. Kasus penggunaan umum meliputi:

  • Organisasi jasa keuangan dengan kebijakan manajemen risiko model (MRM) yang memerlukan peninjauan kemampuan AI sebelum diadopsi

  • Organisasi layanan kesehatan yang harus mengevaluasi kemampuan untuk kepatuhan sebelum membuatnya tersedia untuk pengguna

  • Perusahaan yang menjalankan peluncuran terkontrol di mana fitur baru diperkenalkan secara bertahap

  • Organisasi dengan persyaratan peraturan atau kepatuhan yang mengamanatkan peninjauan sebelum adopsi kemampuan

Konsep Utama

Tabel berikut menjelaskan istilah dan konsep utama untuk Deny by Default.

Jangka Waktu Definisi

Profil izin khusus

Objek konfigurasi bernama yang menentukan kemampuan Amazon Quick mana yang dibatasi untuk sekumpulan pengguna atau peran. Anda dapat menetapkan profil di tingkat pengguna, peran, atau akun.

Kategori kemampuan

Pengelompokan kapabilitas Amazon Quick bernama yang digunakan sebagai unit kontrol untuk Deny by Default. Saat peluncuran, kategori yang didukung adalah AI (semua AI dan LLM-powered kemampuan).

Tolak secara default

Pengaturan yang dapat Anda aktifkan dalam profil izin khusus untuk membatasi semua kemampuan dalam kategori yang ditentukan. Kemampuan yang diluncurkan Cepat dalam kategori itu nanti juga dibatasi secara otomatis, tanpa memerlukan tindakan administrator pada waktu peluncuran.

Pembatasan kategori

Membatasi kategori kemampuan menolak setiap kemampuan dalam kategori tersebut untuk pengguna yang ditetapkan ke profil, saat ini dan masa depan, kecuali kemampuan yang secara eksplisit diizinkan di profil.

Lingkup profil

Membatasi kategori hanya memengaruhi profil yang dikonfigurasikan. Profil izin kustom yang ada tidak mewarisi pembatasan.

Hirarki prioritas

Urutan evaluasi saat pengguna memiliki izin di beberapa level: Pengguna mengganti Peran, yang menggantikan Akun. Tingkat yang paling spesifik diutamakan.

DefaultCategoryEffects

Bidang API yang menentukan perilaku Deny by Default per kategori kemampuan. DENY_BY_DEFAULTmembatasi semua kemampuan dalam kategori—saat ini dan masa depan—kecuali yang diizinkan secara eksplisit. Ketika dihilangkan, perilaku default diizinkan secara default.

Penyelesaian konflik

Ketika kemampuan ditolak pada satu tingkat tetapi secara eksplisit diizinkan di tingkat lain, izin paling spesifik (Pengguna > Peran> Akun) menang.

Prasyarat

Sebelum Anda mengonfigurasi Tolak secara Default, verifikasi bahwa prasyarat berikut terpenuhi.

  • Izin IAM — Anda harus menjadi administrator Cepat dengan izin IAM berikut:

    • quicksight:CreateCustomPermissions

    • quicksight:UpdateCustomPermissions

    • quicksight:DescribeCustomPermissions

    • quicksight:ListCustomPermissions

    • quicksight:DeleteCustomPermissions

    • quicksight:DeleteAccountCustomPermission

    • quicksight:DeleteRoleCustomPermission

    • quicksight:DeleteUserCustomPermission

    • quicksight:DescribeAccountCustomPermission

    • quicksight:DescribeRoleCustomPermission

    • quicksight:ListCustomPermissionAssignments

    • quicksight:UpdateAccountCustomPermission

    • quicksight:UpdateRoleCustomPermission

    • quicksight:UpdateUserCustomPermission

  • Konfigurasi identitas — Akun Quick Anda harus diintegrasikan dengan Pusat Identitas IAM, Direktori Aktif, atau dikonfigurasi dengan pengguna yang dikelola cepat.

catatan

Semua operasi API menggunakan konvensi QuickSight penamaan Amazon. String izin menggunakan quicksight: awalan.

Bagaimana kemampuan dievaluasi

Aturan berikut menjelaskan cara kerja evaluasi kemampuan saat Deny by Default diaktifkan. Aturan dievaluasi secara berurutan.

  1. Jika kemampuan termasuk dalam kategori terbatas (misalnya,AI) dengan DENY_BY_DEFAULT dan tidak tercantum dalam Kemampuan, pengguna ditolak secara default. Ini adalah efek utama dari Deny by Default.

  2. Jika suatu kemampuan secara eksplisit tercantum dalam Kemampuan denganALLOW, pengguna diizinkan untuk kemampuan spesifik tersebut. Ini mengesampingkan DENY_BY_DEFAULT standar kategori untuk kemampuan itu saja. Kemampuan lain dalam kategori yang sama tetap ditolak kecuali mereka juga secara eksplisit diatur keALLOW.

  3. Jika suatu kemampuan secara eksplisit tercantum dalam Kemampuan denganDENY, pengguna ditolak.

  4. Jika kemampuan tidak terdaftar dan tidak termasuk dalam kategori terbatas, pengguna diizinkan (perilaku izinkan secara default tidak berubah).

Quick mengevaluasi aturan ini setiap kali pengguna mengakses kemampuan, berdasarkan keanggotaan kategori kemampuan pada saat itu. Inilah sebabnya mengapa kategori terbatas juga mencakup kemampuan yang ditambahkan nanti.

Ini berarti bahwa ketika Quick meluncurkan kemampuan baru dalam kategori terbatas, kemampuan tersebut secara otomatis ditolak untuk semua pengguna yang profilnya telah DENY_BY_DEFAULT diaktifkan untuk kategori tersebut. Tidak diperlukan tindakan administrator. Pembatasan berlaku pada hari peluncuran kemampuan.

catatan

Profil izin khusus diselesaikan dalam urutan prioritas ini: tingkat pengguna, lalu tingkat peran, lalu tingkat akun (pertandingan pertama menang). Pengguna dengan profil izin bawaan tingkat pengguna tidak tunduk pada profil Deny by Default tingkat akun. Tetapkan profil Deny by Default pada tingkat yang sesuai dengan kebutuhan Anda.

Kategori yang didukung

Tabel berikut menjelaskan kategori yang didukung untuk Tolak secara Default.

Kategori Penutup

AI

Semua AI dan LLM-powered kemampuan di Quick, termasuk agen obrolan, alur, ruang, basis pengetahuan, inferensi AI aplikasi, analisis Q, dan fitur AI desktop cepat.

catatan

Sistem kategori dimodelkan menggunakan tag. Sebuah kemampuan dapat membawa beberapa tag kategori. Jika kemampuan diberi tag dengan lebih dari satu kategori dan lebih dari satu memiliki Deny by Default diaktifkan, setelan yang paling ketat berlaku.

Mengkonfigurasi Deny secara Default (Konsol cepat)

Anda mengonfigurasi Tolak secara Default sebagai bagian dari pembuatan atau pengeditan profil izin khusus. Pengaturan dikendalikan oleh bagian Batasi kemampuan pada halaman konfigurasi profil.

Untuk mengaktifkan Tolak secara Default pada profil izin khusus
  1. Langkah 1: Buka pengaturan izin khusus
    1. Buka konsol cepat.

    2. Pilih Kel ola Cepat.

    3. Di navigasi kiri, pilih Izin, lalu pilih Izin khusus.

    4. Buat profil baru dengan memilih Buat profil, atau edit profil yang ada dengan memilih menu tindakan dan kemudian Edit.

  2. Langkah 2: Konfigurasikan pembatasan
    1. Di bagian Batasi kemampuan, aktifkan sakelar untuk kategori yang ingin Anda batasi (misalnya, Bat asi kemampuan AI). Mengaktifkan sakelar ini mengaktifkan Tolak secara Default untuk kategori tersebut. Kemampuan apa pun dalam kategori ini yang tidak diizinkan secara eksplisit di profil secara otomatis ditolak untuk pengguna yang ditugaskan ke profil ini.

    2. Di bagian Kemampuan & fitur, izinkan secara eksplisit kemampuan apa pun dalam kategori terbatas yang Anda ingin pengguna tetap mengakses. Hanya kemampuan yang Anda izinkan secara eksplisit yang tersedia. Semua yang lain dalam kategori, termasuk kemampuan baru yang diluncurkan Quick di masa depan, ditolak.

    3. Tinjau panel pratinjau langsung di sebelah kanan untuk memverifikasi konfigurasi Anda cocok dengan maksud Anda.

  3. Langkah 3: Simpan profil

    Pilih Buat atau Perbarui untuk menyimpan profil.

Untuk menghapus Tolak secara Default dari profil, edit profil dan matikan sakelar kategori di bagian Batasi kemampuan. Kemampuan yang sebelumnya ditolak tersedia untuk pengguna yang ditugaskan ke profil.

Mengkonfigurasi Deny secara Default (AWS CLI)

Anda dapat menggunakan AWS Command Line Interface untuk membuat dan mengelola profil izin khusus dengan Denak by Default diaktifkan.

Contoh berikut membuat profil izin khusus dengan AI kategori disetel keDENY_BY_DEFAULT, dengan ChatAgent kemampuan yang diizinkan secara eksplisit.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME \ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Contoh berikut memperbarui pengaturan Tolak secara Default pada profil yang ada.

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME \ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
penting

UpdateCustomPermissionsmelakukan penggantian penuh. Anda harus mengirim semua --capabilities dan --governance nilai, bukan hanya delta. Kemampuan atau pengaturan apa pun yang Anda hilangkan dari panggilan pembaruan dihapus dari profil.

Contoh berikut menjelaskan profil dengan Deny by Default diaktifkan.

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name PERMISSIONNAME
catatan

DescribeCustomPermissionsmengembalikan Governance bidang hanya jika profil dibuat atau diperbarui dengan pengaturan Tolak by Default. Profil tanpa Deny by Default hanya mengembalikan Capabilities bidang.

Untuk menghapus Deny by Default dari profil sepenuhnya menggunakan CLI, hilangkan tanda --governance pada panggilan pembaruan.

Contoh

Contoh 1: Mengonversi profil yang ada menjadi Tolak secara Default

Contoh ini menunjukkan cara mengonversi profil allow-by-default yang ada yang secara eksplisit menolak kemampuan AI tertentu menjadi profil Tolak by Default.

Skenario: Anda memiliki profil izin khusus yang secara eksplisit menolak Flow, Automate, dan ChatAgent kemampuan. Semua kemampuan lain tersedia secara default.

Jalankan perintah berikut untuk melihat konfigurasi profil Anda saat ini:

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance"

Perintah tersebut mengembalikan output serupa dengan berikut ini:

{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }

Masalahnya: Ketika Quick meluncurkan kemampuan AI baru, itu secara otomatis tersedia untuk pengguna dengan profil ini karena profil hanya memblokir kemampuan yang terdaftar secara eksplisit. Kemampuan baru tidak terdaftar, sehingga diizinkan secara default.

Solusinya: Ubah profil menjadi Tolak secara Default. Saat Anda mengonversi, Anda membalikkan logika. Alih-alih mencantumkan kemampuan untuk ditolak, Anda mencantumkan kemampuan untuk diizinkan. Segala sesuatu yang tidak diizinkan secara eksplisit ditolak.

Pertama, tentukan kemampuan AI mana yang ingin Anda izinkan. Dalam hal ini, Anda ingin pengguna mempertahankan akses ke Penelitian, Topik KnowledgeBase, dan Ruang.

Jalankan perintah berikut untuk memperbarui profil dengan Deny by Default:

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Hasil: Sekarang ketika Quick meluncurkan kemampuan AI baru, itu secara otomatis ditolak untuk pengguna dengan profil ini. Hanya Penelitian, Topik KnowledgeBase, dan Ruang yang tersedia. Flow, Automate ChatAgent, dan kemampuan AI di masa depan ditolak.

penting

Ingat bahwa UpdateCustomPermissions melakukan penggantian penuh. Sertakan semua kemampuan yang ingin Anda atur, bukan hanya yang terkait dengan konversi.

Contoh 2: Menyiapkan Deny by Default untuk akun baru

Contoh ini menunjukkan cara mengunci semua kemampuan AI sejak hari pertama untuk akun Quick baru.

Skenario: Anda sedang melakukan onboarding akun baru dan ingin membatasi semua kemampuan AI hingga tim Anda mengevaluasi masing-masing satu per satu.

Jalankan perintah berikut untuk membuat profil yang menolak semua kemampuan AI secara default tanpa izin eksplisit:

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Jalankan perintah berikut untuk menetapkan profil di tingkat akun sehingga berlaku untuk semua pengguna:

aws quicksight update-account-custom-permission \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DenyAllAI-NewAccount"

Hasil: Semua kemampuan AI ditolak untuk setiap pengguna di akun. Saat mengevaluasi dan menyetujui kemampuan individual, Anda dapat memperbarui profil untuk menambahkannya ke daftar izinkan.

Contoh 3: Mengizinkan kemampuan baru tertentu setelah peluncuran

Contoh ini menunjukkan cara menyetujui kemampuan baru yang telah diluncurkan Quick setelah Anda mengaktifkan Tolak secara Default.

Skenario: Quick meluncurkan kemampuan AI baru yang disebutNewAIFeature. Tim Anda mengevaluasinya dan memutuskan untuk menyetujuinya untuk pengguna.

Pertama, jelaskan profil saat ini untuk mendapatkan status saat ini:

aws quicksight describe-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance"

Perintah mengembalikan output berikut:

{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }

Perbarui profil untuk menyertakan kemampuan baru dalam daftar izinkan. Anda harus menyertakan semua kemampuan yang ada ditambah yang baru, karena pembaruan melakukan penggantian penuh:

aws quicksight update-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

Hasil: Kemampuan baru sekarang tersedia untuk pengguna dengan profil ini. Semua kemampuan AI yang tidak terdaftar lainnya tetap ditolak.

Contoh 4: Multi-level prioritas dengan Deny by Default

Contoh ini menunjukkan bagaimana Deny by Default berinteraksi dengan hierarki prioritas ketika profil ditetapkan di beberapa level.

Skenario: Anda ingin sebagian besar pengguna dikunci dengan Deny by Default untuk AI, tetapi Anda ingin penulis memiliki akses ke lebih banyak kemampuan. Seorang ilmuwan data tertentu membutuhkan akses penuh ke semua kemampuan AI.

Account-level (paling membatasi): Buat profil yang menyangkal semua AI secara default tanpa izin. Tetapkan di tingkat akun.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Account-DenyAllAI"

Role-level (Penulis): Buat profil dengan Tolak secara Default tetapi dengan lebih banyak kemampuan yang diizinkan untuk pengguna tingkat tinggi. Tetapkan ke peran Penulis.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-id AWSACCOUNTID \ --namespace default \ --custom-permissions-name "Author-LimitedAI"

User-level (ilmuwan data): Buat profil izinkan secara default tanpa batasan. Tetapkan ke pengguna tertentu.

aws quicksight create-custom-permissions \ --aws-account-id AWSACCOUNTID \ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-id AWSACCOUNTID \ --namespace default \ --user-name DATA_SCIENTIST_USERNAME \ --custom-permissions-name "DataScientist-FullAccess"

Hasil:

  • Sebagian besar pengguna (Pembaca, Admin tanpa penggantian tingkat pengguna) menerima profil tingkat akun dengan semua kemampuan AI ditolak.

  • Penulis menerima profil tingkat peran dengan Penelitian, Topik, dan ChatAgent diizinkan. Semua kemampuan AI lainnya ditolak.

  • Ilmuwan data menerima profil tingkat pengguna tanpa batasan. Mereka tidak tunduk pada setelan Tolak berdasarkan Default tingkat akun atau tingkat peran karena tingkat pengguna memiliki prioritas tertinggi.

Pemecahan masalah

Pengguna masih dapat mengakses kemampuan yang saya harapkan akan ditolak

Verifikasi hal berikut:

  • Gunakan fitur Periksa izin untuk memverifikasi bahwa profil yang benar ditetapkan untuk pengguna.

  • Periksa hierarki prioritas. Profil tingkat pengguna atau tingkat peran mungkin mengesampingkan profil Tolak oleh Default tingkat akun Anda.

  • Periksa apakah kemampuan secara eksplisit diset ALLOW el ke dalam profil.