기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
기본값으로 거부
중요
개발 또는 스테이징 계정에서 기본 구성으로 거부를 테스트한 후 프로덕션 사용자에게 적용합니다. 광범위한 배포 전에 동작이 예상과 일치하는지 확인합니다.
개요
기본적으로 거부란 무엇입니까?
기본적으로 거부가 없으면 Amazon Quick이 제공하는 새로운 기능은 릴리스 시 모든 사용자가 자동으로 사용할 수 있습니다. 관리자는 모든 릴리스 후 각 새 기능을 수동으로 제한해야 합니다. 이 사후 대응 접근 방식은 관리자가 이를 평가할 시간을 갖기 전에 규제된 환경을 승인되지 않은 기능에 노출할 수 있습니다.
기본적으로 거부를 활성화하면 제한된 범주의 새 기능이 관리자 작업 없이 시작 날짜에 자동으로 거부됩니다. 그런 다음 관리자는 각 새 기능을 평가하고 준비가 되면 명시적으로 허용할 수 있습니다. 범주를 제한하면 이미 존재하는 기능도 제한되므로 사용자에게 필요한 기능을 허용할 수 있습니다.
범주 제한 작동 방식
사용자 지정 권한 프로필에서 기능 범주를 제한하면 Quick은 할당된 사용자에 대해 해당 범주의 모든 기능을 제한합니다. 여기에는 향후 빠른 시작 기능이 포함됩니다. 특정 기능을 계속 사용하려면 프로파일에서 명시적으로 허용하십시오.
기존 프로필은 변경되지 않습니다.
범주를 제한하면 범주를 구성하는 프로필에만 영향을 줍니다. 기존 사용자 지정 권한 프로필은 제한을 상속하지 않습니다. 이를 사용하려면 범주가 제한된 새 프로파일을 생성하거나 기존 프로파일을 편집합니다. 기존 프로파일에서 활성화하면 프로파일이 이전에 허용한 기능을 포함하여 해당 범주의 모든 기능이 제한됩니다. 사용자에게 필요한 항목을 허용합니다.
이 기능을 사용해야 하는 경우
기본 거부는 새로운 기능이 사용자에게 도달하기 전에 명시적 승인이 필요한 조직을 위해 설계되었습니다. 일반적인 사용 사례는 다음과 같습니다.
-
채택 전에 AI 기능을 검토해야 하는 모델 위험 관리(MRM) 정책이 있는 금융 서비스 조직
-
사용자가 사용할 수 있도록 하기 전에 규정 준수 기능을 평가해야 하는 의료 조직
-
새로운 기능이 점진적으로 도입되는 제어 롤아웃을 실행하는 엔터프라이즈
-
기능 채택 전에 검토를 요구하는 규제 또는 규정 준수 요구 사항이 있는 조직
주요 개념
다음 표에서는 기본적으로 거부에 대한 주요 용어와 개념을 설명합니다.
| 용어 | 정의 |
|---|---|
사용자 지정 권한 프로필 |
사용자 또는 역할 집합에 대해 제한되는 Amazon Quick 기능을 정의하는 명명된 구성 객체입니다. 사용자, 역할 또는 계정 수준에서 프로필을 할당할 수 있습니다. |
기능 범주 |
기본적으로 거부에 대한 제어 단위로 사용되는 Amazon Quick 기능의 명명된 그룹입니다. 시작 시 지원되는 범주는 AI(모든 AI 및 LLM 기반 기능)입니다. |
기본값으로 거부 |
사용자 지정 권한 프로필 내에서 활성화하여 지정된 범주의 모든 기능을 제한할 수 있는 설정입니다. 나중에 해당 범주에서 빠른 시작 기능이 자동으로 제한되므로 시작 시 관리자 작업이 필요하지 않습니다. |
범주 제한 |
기능 범주를 제한하면 프로파일에 명시적으로 허용된 기능을 제외하고 현재와 미래의 프로파일에 할당된 사용자에 대해 해당 범주의 모든 기능이 거부됩니다. |
프로필 범위 |
범주를 제한하면 범주가 구성된 프로필에만 영향을 줍니다. 기존 사용자 지정 권한 프로필은 제한을 상속하지 않습니다. |
우선순위 계층 구조 |
사용자에게 여러 수준의 권한이 있는 경우의 평가 순서: 사용자는 계정을 재정의하는 역할을 재정의합니다. 가장 구체적인 수준이 우선합니다. |
DefaultCategoryEffects |
기능 범주별로 기본 동작으로 거부를 지정하는 API 필드입니다.는 명시적으로 허용되는 기능을 제외하고 현재 및 미래 범주의 모든 기능을 |
충돌 해결 |
한 수준에서는 기능이 거부되지만 다른 수준에서는 명시적으로 허용되는 경우 가장 구체적인 권한(사용자 > 역할 > 계정)이 성공합니다. |
사전 조건
기본적으로 거부를 구성하기 전에 다음 사전 조건이 충족되는지 확인합니다.
-
IAM 권한 - 다음 IAM 권한이 있는 빠른 관리자여야 합니다.
-
quicksight:CreateCustomPermissions -
quicksight:UpdateCustomPermissions -
quicksight:DescribeCustomPermissions -
quicksight:ListCustomPermissions -
quicksight:DeleteCustomPermissions -
quicksight:DeleteAccountCustomPermission -
quicksight:DeleteRoleCustomPermission -
quicksight:DeleteUserCustomPermission -
quicksight:DescribeAccountCustomPermission -
quicksight:DescribeRoleCustomPermission -
quicksight:ListCustomPermissionAssignments -
quicksight:UpdateAccountCustomPermission -
quicksight:UpdateRoleCustomPermission -
quicksight:UpdateUserCustomPermission
-
-
자격 증명 구성 - 빠른 계정을 IAM Identity Center, Active Directory와 통합하거나 빠른 관리형 사용자로 구성해야 합니다.
참고
모든 API 작업은 Amazon QuickSight 명명 규칙을 사용합니다. 권한 문자열은 quicksight: 접두사를 사용합니다.
기능 평가 방법
다음 규칙은 기본값으로 거부가 활성화된 경우 기능 평가가 작동하는 방식을 설명합니다. 규칙은 순서대로 평가됩니다.
-
기능이를 사용하는 제한된 범주(예:
AI)에 속DENY_BY_DEFAULT하고 기능에 나열되지 않은 경우 사용자는 기본적으로 거부됩니다. 이는 기본적으로 거부의 기본 효과입니다. -
기능이의 기능에 명시적으로 나열된 경우
ALLOW사용자는 해당 특정 기능에 대해 허용됩니다. 이렇게 하면 해당 기능의DENY_BY_DEFAULT범주 기본값만 재정의됩니다. 동일한 범주의 다른 기능은 로 명시적으로 설정되지 않는 한 거부된 상태로 유지됩니다ALLOW. -
기능이의 기능에 명시적으로 나열되면
DENY사용자는 거부됩니다. -
기능이 나열되지 않고 제한된 범주에 속하지 않는 경우 사용자는 허용됩니다(allow-by-default 동작은 변경되지 않음).
빠른는 사용자가 기능에 액세스할 때마다 해당 시점의 기능 범주 멤버십을 기반으로 이러한 규칙을 평가합니다. 따라서 제한된 범주에는 나중에 추가되는 기능도 포함됩니다.
즉, Quick이 제한된 범주에서 새 기능을 시작하면 프로파일이 해당 범주에 대해 DENY_BY_DEFAULT 활성화된 모든 사용자에 대해 해당 기능이 자동으로 거부됩니다. 관리자 작업은 필요하지 않습니다. 제한은 기능이 시작되는 날에 적용됩니다.
참고
사용자 지정 권한 프로필은 사용자 수준, 역할 수준, 계정 수준(첫 번째 매치 성공) 순으로 확인됩니다. 사용자 수준 allow-by-default 프로필이 있는 사용자에게는 계정 수준 기본 프로필별 거부가 적용되지 않습니다. 요구 사항에 적합한 수준에서 기본 프로필로 거부를 할당합니다.
지원되는 범주
다음 표에서는 기본적으로 거부에 대해 지원되는 범주를 설명합니다.
| 카테고리 | 커버 |
|---|---|
|
|
채팅 에이전트, 흐름, 공간, 지식 기반, 앱 AI 추론, Q 분석, 빠른 데스크톱 AI 기능을 포함한 Quick의 모든 AI 및 LLM 기반 기능. |
참고
범주 시스템은 태그를 사용하여 모델링됩니다. 기능은 여러 범주 태그를 포함할 수 있습니다. 기능에 둘 이상의 범주로 태그가 지정되어 있고 둘 이상의에 기본적으로 거부가 활성화된 경우 가장 제한적인 설정이 적용됩니다.
기본으로 거부 구성(빠른 콘솔)
사용자 지정 권한 프로필을 생성하거나 편집하는 과정에서 기본적으로 거부를 구성합니다. 설정은 프로필 구성 페이지의 기능 제한 섹션에 의해 제어됩니다.
사용자 지정 권한 프로필에서 기본적으로 거부를 활성화하려면
-
1단계: 사용자 지정 권한 설정 열기
-
Quick 콘솔
을 엽니다. -
빠른 관리를 선택합니다.
-
왼쪽 탐색 창에서 권한을 선택한 다음 사용자 지정 권한을 선택합니다.
-
프로필 생성을 선택하여 새 프로필을 생성하거나 작업 메뉴를 선택한 다음 편집을 선택하여 기존 프로필을 편집합니다.
-
-
2단계: 제한 구성
-
기능 제한 섹션에서 제한하려는 범주의 토글을 켭니다(예: AI 기능 제한). 이 토글을 켜면 해당 범주에 대해 기본적으로 거부가 활성화됩니다. 프로파일에서 명시적으로 허용되지 않는이 범주의 모든 기능은이 프로파일에 할당된 사용자에 대해 자동으로 거부됩니다.
-
기능 및 기능 섹션에서 사용자가 액세스 권한을 유지할 수 있도록 제한 범주 내의 모든 기능을 명시적으로 허용합니다. 명시적으로 허용하는 기능만 사용할 수 있습니다. 향후 Quick이 시작하는 새로운 기능을 포함하여 범주의 다른 모든 기능은 거부됩니다.
-
오른쪽의 라이브 미리 보기 패널을 검토하여 구성이 의도와 일치하는지 확인합니다.
-
-
3단계: 프로필 저장
생성 또는 업데이트를 선택하여 프로필을 저장합니다.
프로필에서 기본적으로 거부를 제거하려면 프로필을 편집하고 기능 제한 섹션에서 범주 토글을 끕니다. 이전에 거부된 기능은 프로파일에 할당된 사용자가 사용할 수 있게 됩니다.
기본적으로 거부 구성(AWS CLI)
AWS Command Line Interface 를 사용하여 기본값으로 거부가 활성화된 사용자 지정 권한 프로파일을 생성하고 관리할 수 있습니다.
다음 예제에서는 AI 범주가 로 설정되어 DENY_BY_DEFAULT있고 ChatAgent 기능이 명시적으로 허용된 사용자 지정 권한 프로파일을 생성합니다.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
다음 예시에서는 기존 프로필의 기본값으로 거부 설정을 업데이트합니다.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
중요
UpdateCustomPermissions는 전체 교체를 수행합니다. 델타뿐만 아니라 모든 --capabilities 및 --governance 값을 전송해야 합니다. 업데이트 호출에서 생략한 모든 기능 또는 설정은 프로파일에서 제거됩니다.
다음 예제에서는 기본값으로 거부가 활성화된 프로파일을 설명합니다.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME
참고
DescribeCustomPermissions는 프로필이 생성되거나 기본 설정으로 거부로 업데이트된 경우에만 Governance 필드를 반환합니다. 기본적으로 거부가 없는 프로필은 Capabilities 필드만 반환합니다.
CLI를 사용하여 프로필에서 기본적으로 거부를 제거하려면 업데이트 호출에서 --governance 플래그를 생략합니다.
예제
예제 1: 기존 프로필을 기본적으로 거부로 변환
이 예제에서는 특정 AI 기능을 명시적으로 거부하는 기존 allow-by-default 프로파일을 기본 거부 프로파일로 변환하는 방법을 보여줍니다.
시나리오: 흐름, 자동화 및 ChatAgent 기능을 명시적으로 거부하는 사용자 지정 권한 프로필이 있습니다. 다른 모든 기능은 기본적으로 사용할 수 있습니다.
다음 명령을 실행하여 현재 프로필 구성을 확인합니다.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
이 명령은 다음과 비슷한 출력을 반환합니다.
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }
문제: Quick이 새 AI 기능을 시작하면 프로파일이 명시적으로 나열된 기능만 차단하므로이 프로파일이 있는 사용자가 해당 기능을 자동으로 사용할 수 있습니다. 새 기능은 나열되지 않으므로 기본적으로 허용됩니다.
솔루션: 프로필을 기본적으로 거부로 변환합니다. 변환할 때 로직을 반전합니다. 거부할 기능을 나열하는 대신 허용할 기능을 나열합니다. 명시적으로 허용되지 않는 모든 것은 거부됩니다.
먼저 허용할 AI 기능을 결정합니다. 이 경우 사용자가 Research, Topic, KnowledgeBase 및 Space에 대한 액세스를 유지하도록 해야 합니다.
다음 명령을 실행하여 기본적으로 거부로 프로필을 업데이트합니다.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
결과: 이제 Quick이 새로운 AI 기능을 시작하면이 프로필이 있는 사용자에 대해 자동으로 거부됩니다. Research, Topic, KnowledgeBase 및 Space만 사용할 수 있습니다. 흐름, 자동화, ChatAgent 및 향후 AI 기능은 거부됩니다.
중요
는 전체 교체를 UpdateCustomPermissions 수행합니다. 변환과 관련된 기능뿐만 아니라 설정하려는 모든 기능을 포함합니다.
예제 2: 새 계정에 대해 기본적으로 거부 설정
이 예제에서는 새 Quick 계정에 대해 첫날부터 모든 AI 기능을 잠그는 방법을 보여줍니다.
시나리오: 새 계정을 온보딩하고 있으며 팀이 각 계정을 개별적으로 평가할 때까지 모든 AI 기능을 제한하려고 합니다.
다음 명령을 실행하여 명시적 허용 없이 기본적으로 모든 AI 기능을 거부하는 프로파일을 생성합니다.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
다음 명령을 실행하여 모든 사용자에게 적용되도록 계정 수준에서 프로필을 할당합니다.
aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount"
결과: 계정의 모든 사용자에 대해 모든 AI 기능이 거부됩니다. 개별 기능을 평가하고 승인할 때 프로필을 업데이트하여 허용 목록에 추가할 수 있습니다.
예제 3: 시작 후 특정 새 기능 허용
이 예제에서는 기본적으로 거부를 활성화한 후 Quick이 시작한 새 기능을 승인하는 방법을 보여줍니다.
시나리오: 라는 새로운 AI 기능을 빠르게 시작합니다NewAIFeature. 팀이 이를 평가하고 사용자를 위해 승인하기로 결정합니다.
먼저 현재 프로파일을 설명하여 현재 상태를 가져옵니다.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
명령은 다음 출력을 반환합니다.
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }
허용 목록에 새 기능을 포함하도록 프로필을 업데이트합니다. 업데이트가 전체 교체를 수행하기 때문에 기존 기능과 새 기능을 모두 포함해야 합니다.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
결과: 이제이 프로파일이 있는 사용자가 새 기능을 사용할 수 있습니다. 목록에 없는 다른 모든 AI 기능은 거부된 상태로 유지됩니다.
예제 4: 기본적으로 거부가 있는 다단계 우선 순위
이 예제는 프로필이 여러 수준에서 할당될 때 기본 거부가 우선 순위 계층 구조와 상호 작용하는 방법을 보여줍니다.
시나리오: 대부분의 사용자가 AI에 대해 기본적으로 거부로 잠기기를 원하지만 작성자가 더 많은 기능에 액세스할 수 있게 하기를 원합니다. 특정 데이터 과학자는 모든 AI 기능에 대한 전체 액세스 권한이 필요합니다.
계정 수준(가장 제한적): 기본적으로 허용 없이 모든 AI를 거부하는 프로필을 생성합니다. 계정 수준에서 할당합니다.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI"
역할 수준(작성자): 기본적으로 거부이지만 고급 사용자에게 더 많은 기능이 허용된 프로파일을 생성합니다. 작성자 역할에 할당합니다.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-idAWSACCOUNTID\ --namespace default \ --custom-permissions-name "Author-LimitedAI"
사용자 수준(데이터 과학자): 제한 없이 allow-by-default 프로파일을 생성합니다. 특정 사용자에게 할당합니다.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-idAWSACCOUNTID\ --namespace default \ --user-nameDATA_SCIENTIST_USERNAME\ --custom-permissions-name "DataScientist-FullAccess"
결과:
-
대부분의 사용자(읽기, 사용자 수준 재정의가 없는 관리자)는 모든 AI 기능이 거부된 계정 수준 프로필을 받습니다.
-
작성자는 Research, Topic 및 ChatAgent가 허용된 역할 수준 프로필을 받습니다. 다른 모든 AI 기능은 거부됩니다.
-
데이터 사이언티스트는 제한 없이 사용자 수준 프로파일을 수신합니다. 사용자 수준이 가장 우선하므로 기본 설정으로 계정 수준 또는 역할 수준 거부가 적용되지 않습니다.
문제 해결
사용자는 여전히 거부될 것으로 예상되는 기능에 액세스할 수 있습니다.
다음을 확인합니다.
-
권한 확인 기능을 사용하여 사용자에게 올바른 프로필이 할당되었는지 확인합니다.
-
우선 순위 계층 구조를 확인합니다. 사용자 수준 또는 역할 수준 프로필은 기본 프로필로 계정 수준 거부를 재정의할 수 있습니다.
-
ALLOW프로파일에서 기능이 로 명시적으로 설정되어 있는지 확인합니다.