Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Identity-based esempi di policy per Amazon Comprehend
Per impostazione predefinita, utenti e ruoli non sono autorizzati a creare o modificare risorse Amazon Comprehend. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.
Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy IAM (console) nella Guida per l’utente di IAM.
Per dettagli sulle azioni e sui tipi di risorse definiti da Amazon Comprehend, incluso il formato degli ARN per ciascun tipo di risorsa, consulta Azioni, risorse e chiavi di condizione per Amazon Comprehend nel Service Authorization Reference.
Argomenti
Consentire agli utenti di visualizzare le loro autorizzazioni
Autorizzazioni necessarie per eseguire azioni di analisi dei documenti
Autorizzazioni necessarie per utilizzare la crittografia KMS
Role-based autorizzazioni necessarie per le operazioni asincrone
Autorizzazioni per consentire tutte le azioni di Amazon Comprehend
Autorizzazioni per consentire azioni di modellazione degli argomenti
Autorizzazioni richieste per un processo di analisi asincrona personalizzato
Best practice per le policy
Identity-based le policy stabiliscono se qualcuno può creare, accedere o eliminare risorse Amazon Comprehend nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
-
Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere autorizzazioni a utenti e carichi di lavoro, utilizza le policy AWS gestite che concedono autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.
-
Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.
-
Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.
-
Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.
-
Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.
Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.
Utilizzo della console Amazon Comprehend
Per accedere alla console Amazon Comprehend, devi disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle risorse Amazon Comprehend presenti nel tuo. Account AWS Se crei una policy basata sull’identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti o ruoli) associate a tale policy.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API. AWS Al contrario, è opportuno concedere l’accesso solo alle azioni che corrispondono all’operazione API che stanno cercando di eseguire.
Per ottenere autorizzazioni minime per la console di Amazon Comprehend, puoi allegare la policy AWS gestita alle entità. Per maggiori informazioni, consulta Aggiunta di autorizzazioni a un utente nella Guida per l’utente di IAM.ComprehendReadOnly
Per utilizzare la console Amazon Comprehend, sono necessarie anche le autorizzazioni per le azioni mostrate nella seguente policy:
La console Amazon Comprehend necessita di queste autorizzazioni aggiuntive per i seguenti motivi:
-
iamautorizzazioni per elencare i ruoli IAM disponibili per il tuo account. -
s3autorizzazioni per accedere ai bucket e agli oggetti Amazon S3 che contengono i dati per la modellazione degli argomenti.
Quando crei un job batch asincrono o un job di modellazione di argomenti utilizzando la console, hai la possibilità di fare in modo che la console crei un ruolo IAM per il tuo job. Per creare un ruolo IAM, agli utenti devono essere concesse le seguenti autorizzazioni aggiuntive per creare ruoli e policy IAM e per associare policy ai ruoli:
La console Amazon Comprehend necessita di queste autorizzazioni aggiuntive per i seguenti motivi:
-
iamautorizzazioni per creare ruoli e policy e per allegare ruoli e policy. L'iam:PassRoleazione consente alla console di passare il ruolo ad Amazon Comprehend.
Consentire agli utenti di visualizzare le loro autorizzazioni
Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente. Questa policy include le autorizzazioni per completare questa azione sulla console o a livello di codice utilizzando l'API or. AWS CLI AWS
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Autorizzazioni necessarie per eseguire azioni di analisi dei documenti
La seguente policy di esempio concede le autorizzazioni per utilizzare le azioni di analisi dei documenti di Amazon Comprehend:
La policy contiene una dichiarazione che concede il permesso di utilizzare le azioniDetectEntities,, DetectKeyPhrases DetectDominantLanguageDetectTargetedSentiment, DetectSentiment e. DetectSyntax La dichiarazione politica concede inoltre le autorizzazioni per l'utilizzo di due metodi API Amazon Textract. Amazon Comprehend utilizza questi metodi per estrarre testo da file di immagine e documenti PDF scansionati. Puoi rimuovere queste autorizzazioni per gli utenti che non eseguono mai inferenze personalizzate per questi tipi di file di input.
Un utente con questa politica non sarebbe in grado di eseguire azioni batch o azioni asincrone nel tuo account.
La policy non specifica l'elemento Principal poiché in una policy basata su identità non si specifica il principale che ottiene l'autorizzazione. Quando alleghi una policy a un utente, l'utente è il principale implicito. Quando colleghi una policy di autorizzazioni a un ruolo IAM, il principale identificato nella policy di attendibilità del ruolo ottiene le autorizzazioni.
Per una tabella che mostra tutte le azioni dell'API Amazon Comprehend e le risorse a cui si applicano, consulta Azioni, risorse e chiavi di condizione per Amazon Comprehend nel Service Authorization Reference.
Autorizzazioni necessarie per utilizzare la crittografia KMS
Per utilizzare appieno Amazon Key Management Service (KMS) per la crittografia di dati e processi in un processo asincrono, devi concedere le autorizzazioni per le azioni illustrate nella seguente politica:
Quando crei un job asincrono con Amazon Comprehend, utilizzi i dati di input memorizzati su Amazon S3. Con S3, hai la possibilità di crittografare i dati archiviati, che vengono crittografati da S3, non da Amazon Comprehend. Possiamo decrittografare e leggere i dati di input crittografati se fornisci l'kms:Decryptautorizzazione per la chiave con cui i dati di input originali sono stati crittografati al ruolo di accesso ai dati utilizzato dal job Amazon Comprehend.
Hai anche la possibilità di utilizzare le chiavi gestite dal cliente (CMK) di KMS per crittografare i risultati di output su S3, nonché il volume di archiviazione utilizzato durante l'elaborazione del lavoro. Quando si esegue questa operazione, è possibile utilizzare la stessa chiave KMS per entrambi i tipi di crittografia, ma ciò non è necessario. Durante la creazione del processo sono disponibili campi separati per specificare le chiavi per la crittografia dell'output e la crittografia del volume ed è anche possibile utilizzare una chiave KMS di un account diverso.
Quando si utilizza la crittografia KMS, è richiesta kms:CreateGrant l'autorizzazione per la crittografia del volume e kms:GenerateDataKey l'autorizzazione è necessaria per la crittografia dei dati di output. Per leggere gli input crittografati (ad esempio quando i dati di input sono già crittografati da Amazon S3), è kms:Decrypt richiesta l'autorizzazione. Il ruolo IAM deve fornire queste autorizzazioni se necessario. Tuttavia, se la chiave proviene da un account diverso da quello attualmente utilizzato, la politica delle chiavi KMS per quella chiave KMS deve concedere queste autorizzazioni anche al ruolo di accesso ai dati per il lavoro.
AWS politiche gestite (predefinite) per Amazon Comprehend
AWS risolve molti casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Queste policy AWS gestite concedono le autorizzazioni necessarie per i casi d'uso comuni in modo da evitare di dover verificare quali autorizzazioni sono necessarie. Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.
Le seguenti policy AWS gestite, che puoi allegare agli utenti del tuo account, sono specifiche di Amazon Comprehend:
-
ComprehendFullAccess— Consente l'accesso completo alle risorse di Amazon Comprehend, inclusa l'esecuzione di lavori di modellazione di argomenti. Include l'autorizzazione per elencare e ottenere ruoli IAM.
-
ComprehendReadOnly— Concede il permesso di eseguire tutte le azioni di Amazon Comprehend tranne
StartDominantLanguageDetectionJobStartEntitiesDetectionJob,StartKeyPhrasesDetectionJob,StartSentimentDetectionJobStartTargetedSentimentDetectionJob, e.StartTopicsDetectionJob
È necessario applicare la seguente politica aggiuntiva a qualsiasi utente che utilizzerà Amazon Comprehend:
Puoi esaminare le politiche di autorizzazioni gestite accedendo alla console IAM e cercando lì le policy specifiche.
Queste policy funzionano quando si utilizzano gli AWS SDK o la AWS CLI.
Puoi anche creare politiche IAM personalizzate per consentire le autorizzazioni per le azioni e le risorse di Amazon Comprehend. Puoi allegare queste policy personalizzate agli utenti, ai gruppi o ai ruoli che richiedono tali autorizzazioni.
Role-based autorizzazioni necessarie per le operazioni asincrone
Per utilizzare le operazioni asincrone di Amazon Comprehend, devi concedere ad Amazon Comprehend l'accesso al bucket Amazon S3 che contiene la tua raccolta di documenti. A tale scopo, crei un ruolo di accesso ai dati nel tuo account con una politica di fiducia che preveda la fiducia del principale del servizio Amazon Comprehend. Per ulteriori informazioni sulla creazione di un ruolo, consulta Creazione di un ruolo per delegare le autorizzazioni a un AWS servizio nella Guida per l'AWS utente di Identity and Access Management.
Di seguito viene mostrato un esempio di politica di fiducia per il ruolo creato. Per evitare confusioni, è possibile limitare l'ambito dell'autorizzazione utilizzando una o più chiavi di contesto relative alle condizioni globali. Impostare il valore aws:SourceAccount sull’ID dell’account. Se utilizzate la ArnEquals condizione, impostate il aws:SourceArn valore sull'ARN del job. Usa un carattere jolly per il numero del lavoro nell'ARN, perché Amazon Comprehend genera questo numero come parte della creazione del lavoro.
Dopo aver creato il ruolo, crea una policy di accesso per quel ruolo. Ciò dovrebbe concedere ad Amazon S3 GetObject e ListBucket le autorizzazioni al bucket Amazon S3 che contiene i dati di input e l'PutObjectautorizzazione Amazon S3 al bucket di dati di output di Amazon S3.
Autorizzazioni per consentire tutte le azioni di Amazon Comprehend
Dopo esserti registrato AWS, crei un utente amministratore per gestire il tuo account, inclusa la creazione di utenti e la gestione delle relative autorizzazioni.
Puoi scegliere di creare un utente con le autorizzazioni per tutte le azioni di Amazon Comprehend (considera questo utente come un amministratore specifico del servizio) per lavorare con Amazon Comprehend. È possibile collegare la policy di autorizzazione seguente a tale utente.
Queste autorizzazioni possono essere modificate per quanto riguarda la crittografia nei seguenti modi:
Per consentire ad Amazon Comprehend di analizzare i documenti archiviati in un bucket S3 crittografato, il ruolo IAM deve disporre dell'autorizzazione.
kms:DecryptPer consentire ad Amazon Comprehend di crittografare i documenti archiviati su un volume di storage collegato all'istanza di calcolo che elabora il processo di analisi, il ruolo IAM deve disporre dell'autorizzazione.
kms:CreateGrantPer consentire ad Amazon Comprehend di crittografare i risultati di output nel bucket S3, il ruolo IAM deve disporre dell'autorizzazione.
kms:GenerateDataKey
Autorizzazioni per consentire azioni di modellazione degli argomenti
La seguente politica di autorizzazione concede agli utenti le autorizzazioni per eseguire le operazioni di modellazione degli argomenti di Amazon Comprehend.
Autorizzazioni richieste per un processo di analisi asincrona personalizzato
Importante
Se disponi di una policy IAM che limita l'accesso al modello, non sarai in grado di completare un processo di inferenza con un modello personalizzato. La tua policy IAM dovrebbe essere aggiornata in modo da avere una risorsa jolly per un job di analisi asincrona personalizzato.
Se stai utilizzando le StartEntitiesDetectionJob API StartDocumentClassificationJob and, devi aggiornare la tua policy IAM a meno che tu non stia attualmente utilizzando i caratteri jolly come risorse. Se stai StartEntitiesDetectionJob utilizzando un modello preaddestrato, ciò non ha alcun impatto su di te e non devi apportare alcuna modifica.
La seguente politica di esempio contiene un riferimento obsoleto.
{ "Action": [ "comprehend:StartDocumentClassificationJob", "comprehend:StartEntitiesDetectionJob", ], "Resource": [ "arn:aws:comprehend:us-east-1:123456789012:document-classifier/myClassifier", "arn:aws:comprehend:us-east-1:123456789012:entity-recognizer/myRecognizer" ], "Effect": "Allow" }
Questa è la politica aggiornata che devi utilizzare per eseguire correttamente e. StartDocumentClassificationJob StartEntitiesDetectionJob
{ "Action": [ "comprehend:StartDocumentClassificationJob", "comprehend:StartEntitiesDetectionJob", ], "Resource": [ "arn:aws:comprehend:us-east-1:123456789012:document-classifier/myClassifier", "arn:aws:comprehend:us-east-1:123456789012:document-classification-job/*", "arn:aws:comprehend:us-east-1:123456789012:entity-recognizer/myRecognizer", "arn:aws:comprehend:us-east-1:123456789012:entities-detection-job/*" ], "Effect": "Allow" }