

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Connect Customer でタグベースのアクセスコントロールを適用する
<a name="tag-based-access-control"></a>

タグベースのアクセスコントロールを使用することで、割り当てられたリソースタグに基づいて特定のリソースへのアクセスをきめ細かく設定できます。サポートされているリソースの API/SDK または Connect Customer 管理ウェブサイトを使用して、タグベースのアクセスコントロールを設定できます。

## API/SDK を使用してタグベースのアクセスコントロールを適用する
<a name="tag-based-access-control-api-sdk"></a>

タグを使用して、AWS アカウント内のリソースへのアクセスを制御するには、IAM ポリシーの条件要素の中でタグ情報を指定する必要があります。例えば、割り当てたタグに基づいて Voice ID ドメインへのアクセスを制御するには、 `aws:ResourceTag/key-name`条件キーと などの特定の演算子を使用して、ドメインにアタッチする必要があるタグ*キーと値の*ペア`StringEquals`を指定し、特定のアクションを許可します。

タグベースのアクセスコントロールの詳細については、「*IAM ユーザーガイド*」の「[タグを使用した AWS リソースへのアクセスの制御](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html)」を参照してください。

## Connect Customer 管理ウェブサイトを使用してタグベースのアクセスコントロールを適用する
<a name="tag-based-access-control-connect-ui"></a>

*リソース*タグは、検索で識別、整理、検索を容易にするためにリソースに追加できるカスタムメタデータラベルです。Connect Customer SDK/APIs を使用してプログラムでタグを適用できます。また、特定のリソースについては、Connect Customer コンソール内からタグを適用できます。リソースタグの詳細については、「[Connect Customer でリソースにタグを追加する](tagging.md)」を参照してください。

アクセスコントロールタグは、同じ*キーと値*構造を使用するという点でリソースタグと似ています。ただし、アクセスコントロールタグとの違いは、*キーと値の*ペアが同じリソースタグを含む指定されたリソースのみに、ユーザーのアクセスを制限する認可コントロールが導入されることです。アクセスコントロールタグは、まずアクセスを制御するリソース (ルーティングプロファイル、キュー、ユーザー) を選択し、次に一致する*キーと値の*ペアを定義することで、セキュリティプロファイル内で定義されます。アクセスコントロールタグを持つセキュリティプロファイルがユーザーに適用されると、選択したリソース (複数可) とアクセスコントロールタグ (*キー：値*) の定義された組み合わせに基づいてアクセスが制限されます。アクセスコントロールタグを適用しなくても、アクセス許可を与えられていれば、ユーザーはすべてのリソースを見ることができます。

タグを使用して Connect Customer インスタンスの管理ウェブサイト内のリソースへのアクセスを制御するには、特定のセキュリティプロファイル内でアクセスコントロールセクションを設定する必要があります。例えば、割り当てたタグに基づいてルーティングプロファイルへのアクセスをコントロールするには、ルーティングプロファイルをアクセスコントロールリソースとして指定し、アクセスを有効にするタグ*キーと値*のペアを指定します。

## 設定の制限
<a name="tag-based-access-control-config-limitations"></a>

アクセスコントロールタグはセキュリティプロファイルで設定されます。単一のセキュリティプロファイルに追加できるアクセスコントロールタグは、最大 4 タグまでです。アクセスコントロールタグを追加すると、そのセキュリティプロファイルの制限が厳しくなります。たとえば、 `Department:X`や などの 2 つのアクセスコントロールタグを追加すると`Country:Y`、両方のタグを含むリソースのみを表示できます。

ユーザーには、アクセスコントロールタグを含む最大 7 つのセキュリティプロファイルを割り当てることができます。アクセスコントロールタグを含む複数のセキュリティプロファイルを単一のユーザーに割り当てると、タグベースのアクセスコントロールの制限が緩和されます。例えば、`Country:USA` などのアクセスコントロールタグを含むセキュリティプロファイルと、`Country:Argentina` などのアクセスコントロールタグを含む別のセキュリティプロファイルがユーザーが割り当てられた場合、`Country:USA` または `Country:Argentina` のタグが付けられたリソースがユーザーに表示されます。追加するセキュリティプロファイルにタグが含まれていない限り、ユーザーにはさらにセキュリティプロファイルを割り当てることができます。複数のセキュリティプロファイルがあり、リソースのアクセス権限が重複しているシナリオの場合、タグベースのアクセスコントロールのないセキュリティプロファイルが、タグベースのアクセスコントロールのあるセキュリティプロファイルよりも優先的に適用されます。

[リソースタグ](https://docs.aws.amazon.com/connect/latest/adminguide/tagging.html)または[アクセスコントロールタグ](https://docs.aws.amazon.com/connect/latest/adminguide/tag-based-access-control.html)を設定するには、サービスにリンクされたロールが必要です。インスタンスが 2018 年 10 月以降に作成された場合は、デフォルトで Connect Customer インスタンスで使用できます。ただし、古いインスタンスがある場合は、[「サービスにリンクされたロールを有効にする方法については、](https://docs.aws.amazon.com/connect/latest/adminguide/connect-slr.html)」を参照してください。

## タグベースのアクセスコントロールのベストプラクティス
<a name="tag-based-access-control-best-practices"></a>

タグベースのアクセスコントロールの適用は、Connect Customer でサポートされ、責任 AWS 共有モデルに従う高度な設定機能です。必要な認可ニーズに合わせてインスタンスを正しく設定することが重要です。詳細については、「[AWS 責任共有モデル](https://aws.amazon.com/compliance/shared-responsibility-model/)」を参照してください。

タグベースのアクセスコントロールを有効にするリソースに対して、少なくとも*表示*権限を有効にしていることを確認してください。これにより、アクセスリクエストが拒否されるようなアクセス許可の不整合を回避できます。

タグベースのアクセスコントロールはリソースレベルで有効になるため、各リソースについて個別にコントロールを設定できます。特定のユースケースでは、これは許容できますが、すべてのリソースに対してタグベースのアクセスコントロールを一緒に有効にすることがベストプラクティスと考えられています。例えば、ユーザーへのアクセスを有効にしてセキュリティプロファイルには有効にしない場合、ユーザーは意図したユーザーアクセスコントロール設定よりも優先される権限を持つセキュリティプロファイルを作成できます。

タグベースのアクセスコントロールを適用して Connect Customer コンソールにログインすると、ユーザーは制限されているリソースの履歴変更ログにアクセスできなくなります。

ベストプラクティスとして、Connect Customer コンソールでタグベースのアクセスコントロールを適用するときは、次のリソース/モジュールへのアクセスを無効にする必要があります。これらのリソースへのアクセスを無効にしない場合、これらのページを表示する特定のリソースのタグベースのアクセスコントロールを持つユーザーには、ユーザー、セキュリティプロファイル、ルーティングプロファイル、キュー、フロー、またはフローモジュールの無制限のリストが表示されることがあります。アクセス許可を管理する方法の詳細については、「[Connect Customer のセキュリティプロファイルのアクセス許可のリスト](security-profile-list.md)」を参照してください。


| モジュール | アクセスを無効にするアクセス許可 | 
| --- | --- | 
| コンタクトの検索 | コンタクトの検索 | 
| ダッシュボード | メトリクスへのアクセス | 
| フロー | フロー - 表示 | 
| フローモジュール | フローモジュール - 表示 | 
| 予測 | 予測 | 
| 履歴変更/監査ポータル | メトリクスへのアクセス | 
| オペレーション時間 | オペレーション時間 - 表示 | 
| ログイン/ログアウトレポート | ログイン/ログアウトレポート - 表示 | 
| アウトバウンドキャンペーン | キャンペーン - 表示 | 
| プロンプト | プロンプト - 表示 | 
| クイック接続 | クイック接続 - 表示 | 
| Rules | ルール - 表示 | 
| 保存されたレポート | 保存されたレポート - 表示 | 
| スケジューリング | スケジュールマネージャー | 
| スケジューリング | 公開されたスケジュールカレンダー | 