View a markdown version of this page

Esempi di policy a livello di risorse di Connect Customer - Cliente Amazon Connect

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempi di policy a livello di risorse di Connect Customer

Connect Customer supporta le autorizzazioni a livello di risorsa per gli utenti, quindi puoi specificare azioni per loro per un'istanza, come mostrato nelle seguenti politiche.

Nega tutte le azioni su un'istanza Connect Customer

Un'istanza Connect Customer è la risorsa di primo livello all'interno di Connect Customer. Tutte le altre risorse secondarie vengono create all’interno del suo ambito. Per negare tutte le azioni su tutte le risorse all'interno di un'istanza Connect Customer, puoi utilizzare uno dei seguenti metodi:

  • Utilizzare le chiavi di contesto connect:instanceId.

  • Utilizza l’ARN dell’istanza seguito da un carattere jolly (*).

La seguente policy di esempio nega tutte le azioni di connessione per l’istanza con instanceId 00fbeee1-123e-111e-93e3-11111bfbfcc1.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "connect:*", "Resource": "*", "Condition": { "StringEquals": { "connect:instanceId": "00fbeee1-123e-111e-93e3-11111bfbfcc1" } } } ] }

In alternativa, puoi negare tutte le azioni specificando l’ARN dell’istanza seguito da un carattere jolly (*). La seguente policy di esempio nega tutte le azioni di connessione per l’istanza con l’ARN dell’istanza arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1*" } ] }

Negare le operazioni "elimina" e "aggiorna"

La seguente politica di esempio nega le azioni di «eliminazione» e «aggiornamento» per gli utenti in un'istanza di Connect Customer. Utilizza una wild card alla fine dell'ARN dell'utente Connect Customer in modo che «delete user» e «update user» siano negati sull'ARN utente completo (ovvero, tutti gli utenti Connect Customer nell'istanza fornita, ad esempio arn:aws:connect:us-east- 1:123456789012: instance/00fbeee1 -123e-111e-93e3- 11111bfbfcc1/agent /00dtcddd1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bff1-123e-111e-93e3-11111bffbfcc (1).

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:DeleteUser", "connect:UpdateUser*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1/agent/*" } ] }

Consentire azioni per le integrazioni con nomi specifici

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAllAppIntegrationsActions", "Effect": "Allow", "Action": [ "app-integrations:ListEventIntegrations", "app-integrations:CreateEventIntegration", "app-integrations:GetEventIntegration", "app-integrations:UpdateEventIntegration", "app-integrations:DeleteEventIntegration" ], "Resource":"arn:aws:app-integrations:*:*:event-integration/MyNamePrefix-*" } ] }

Consentire "crea utenti" ma negare se assegnati a un profilo di sicurezza specifico

La seguente policy di esempio consente di «creare utenti» ma nega esplicitamente l'utilizzo di arn:aws:connect:us-west- 2:123456789012: instance/00fbeee1 -123e-111e-93e3- 11111bfbfcc1/security - profile/11dtcggg1 -123e-111e-93e3-11111bfbfcc17 come parametro per il profilo di sicurezza in CreateUser request.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "connect:CreateUser" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "connect:CreateUser" ], "Resource": "arn:aws:connect:us-west-2:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc17/security-profile/11dtcggg1-123e-111e-93e3-11111bfbfcc17" } ] }

Consentire la registrazione di azioni su un contatto

La seguente policy di esempio consente l'operazione “avvia la registrazione del contatto” su un contatto in un'istanza specifica. Poiché ContactID è un valore dinamico, viene utilizzato *.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:StartContactRecording" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/instanceId/contact/*", "Effect": "Allow" } ] }

Imposta una relazione attendibile con AccountID.

Per le API di registrazione vengono definite le seguenti azioni:

  • StartContactRecording«connetti:»

  • «connetti:StopContactRecording»

  • «connetti:SuspendContactRecording»

  • «connetti:ResumeContactRecording»

Consentire più azioni di contatto nello stesso ruolo

Se viene utilizzato lo stesso ruolo per chiamare altre API di contatto, puoi indicare le seguenti azioni di contatto:

  • GetContactAttributes

  • ListContactFlows

  • StartChatContact

  • StartOutboundVoiceContact

  • StopContact

  • UpdateContactAttributes

Oppure utilizza un carattere jolly per consentire tutte le azioni di contatto, ad esempio: "connect:*"

Consentire più risorse

Puoi utilizzare un carattere jolly anche per consentire l'utilizzo di più risorse. Ad esempio, puoi consentire tutte le azioni di connessione su tutte le risorse di contatto in questo modo:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/*/contact/*", "Effect": "Allow" } ] }

Consentire o negare le azioni API della coda per i numeri di telefono in una regione di replica

Le UpdateQueueOutboundCallerConfig API CreateQueue and contengono un campo di input denominatoOutboundCallerIdNumberId. Questo campo rappresenta una risorsa di numeri di telefono che può essere richiesta a un gruppo di distribuzione del traffico. Supporta sia il formato ARN V1 del numero di telefono restituito da ListPhoneNumbers sia il formato ARN V2 restituito da. ListPhoneNumbersV2

Di seguito sono riportati i formati ARN V1 e V2 supportati da OutboundCallerIdNumberId:

  • Formato ARN V1: arn:aws:connect:your-region:your-account_id:instance/instance_id/phone-number/resource_id

  • Formato ARN V2: arn:aws:connect:your-region:your-account_id:phone-number/resource_id

Nota

È consigliabile utilizzare il formato ARN V2. Il formato ARN V1 diventerà obsoleto nelle prossime settimane.

Fornire entrambi i formati ARN per le risorse dei numeri di telefono nella regione di replica

Se il numero di telefono viene richiesto a un gruppo di distribuzione del traffico, per allow/deny accedere correttamente alle azioni API di coda per le risorse dei numeri di telefono mentre si opera nella regione di replica, è necessario fornire la risorsa del numero di telefono nei formati ARN V1 e V2. Se si fornisce la risorsa del numero di telefono in un solo formato ARN, ciò non comporta il allow/deny comportamento corretto durante l'operazione nella regione di replica.

Esempio 1: negare l'accesso a CreateQueue

Ad esempio, stai operando nella regione di replica us-west-2 con l'account 123456789012 e l'istanza aaaaaaaa-bbbb-cccc-dddd-0123456789012. Vuoi negare l'accesso all'CreateQueueAPI quando il OutboundCallerIdNumberId valore è un numero di telefono dichiarato a un gruppo di distribuzione del traffico con ID risorsa. aaaaaaaa-eeee-ffff-gggg-0123456789012 In questo scenario, è necessario utilizzare la seguente policy.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyCreateQueueForSpecificNumber", "Effect": "Deny", "Action": "connect:CreateQueue", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

us-west-2 è la regione in cui viene effettuata la richiesta.

Esempio 2: consenti l'accesso solo a UpdateQueueOutboundCallerConfig

Ad esempio, stai operando nella regione di replica us-west-2 con l'account 123456789012 e l'istanza aaaaaaaa-bbbb-cccc-dddd-0123456789012. Si desidera consentire l'accesso all'UpdateQueueOutboundCallerConfigAPI solo quando il OutboundCallerIdNumberId valore è un numero di telefono dichiarato a un gruppo di distribuzione del traffico con ID risorsaaaaaaaaa-eeee-ffff-gggg-0123456789012. In questo scenario, è necessario utilizzare la seguente policy.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "OnlyAllowUpdateQueueOutboundCallerConfigForSpecificNumber", "Effect": "Allow", "Action": "connect:UpdateQueueOutboundCallerConfig", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

Visualizza AppIntegrations risorse Amazon specifiche

La seguente policy di esempio consente di recuperare le integrazioni di eventi specifici.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "app-integrations:GetEventIntegration" ], "Resource": "arn:aws:app-integrations:us-west-2:111122223333:event-integration/Name" } ] }

Concedi l'accesso ai profili dei clienti Connect

Connect Customer Customer Profiles utilizza profile come prefisso per le azioni anzichéconnect. La seguente politica garantisce l'accesso completo a un dominio specifico in Connect Customer Profiles.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:*" ], "Resource": "arn:aws:profile:us-west-2:111122223333:domains/domainName", "Effect": "Allow" } ] }

Impostare una relazione attendibile con accountID nel dominio domainName.

Concedere l'accesso in sola lettura ai dati di Profili cliente

Di seguito è riportato un esempio di concessione dell'accesso in lettura ai dati in Connect Customer Customer Profiles.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:SearchProfiles" ], "Resource": "arn:aws:profile:us-east-1:111122223333:domains/domainName", "Effect": "Allow" } ] }

L'agente del cliente Query Connect fornisce assistenza solo per un Assistente specifico

La seguente policy di esempio consente di eseguire una query solo per un assistente specifico.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "wisdom:QueryAssistant" ], "Resource": "arn:aws:wisdom:us-east-1:111122223333:assistant/assistantID" } ] }

Concedi l'accesso completo al Connect Customer Voice ID

Connect Customer Voice ID viene utilizzato voiceid come prefisso per le azioni anziché connect. La seguente politica garantisce l'accesso completo a un dominio specifico in Connect Customer Voice ID:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "voiceid:*" ], "Resource": "arn:aws:voiceid:us-west-2:111122223333:domain/domainName", "Effect": "Allow" } ] }

Impostare una relazione attendibile con accountID nel dominio domainName.

Concedi l'accesso alle risorse per le campagne in uscita di Connect Customer

Campagne in uscita utilizza connect-campaign come prefisso per le azioni anziché connect. La seguente policy concede l'accesso completo a una specifica campagna in uscita.

{ "Sid": "AllowConnectCampaignsOperations", "Effect": "Allow", "Action": [ "connect-campaigns:DeleteCampaign", "connect-campaigns:DescribeCampaign", "connect-campaigns:UpdateCampaignName", "connect-campaigns:GetCampaignState" "connect-campaigns:UpdateOutboundCallConfig", "connect-campaigns:UpdateDialerConfig", "connect-campaigns:PauseCampaign", "connect-campaigns:ResumeCampaign", "connect-campaigns:StopCampaign" ], "Resource": "arn:aws:connect-campaigns:us-west-2:accountID:campaign/campaignId", }

Limita la capacità di ricerca nelle trascrizioni analizzate dall'analisi conversazionale di Connect Customer

La seguente politica consente di cercare e descrivere i contatti, ma nega la ricerca di un contatto utilizzando le trascrizioni analizzate dall'analisi conversazionale di Connect Customer.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "connect:DescribeContact" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id/contact/*" }, { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id" }, { "Sid": "VisualEditor2", "Effect": "Deny", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id", "Condition": { "ForAnyValue:StringEquals": { "connect:SearchContactsByContactAnalysis": [ "Transcript" ] } } } ] }