As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Negar por padrão
Importante
Teste as configurações Deny by Default em uma conta de desenvolvimento ou de teste antes de aplicá-las aos usuários de produção. Verifique se o comportamento corresponde às suas expectativas antes de uma ampla implantação.
Visão geral do
O que é Negar por padrão?
Sem o Deny by Default, qualquer novo recurso que o Amazon Quick envia fica automaticamente disponível para todos os usuários após o lançamento. Os administradores devem restringir manualmente cada novo recurso após cada lançamento. Essa abordagem reativa pode expor ambientes regulamentados a recursos não aprovados antes que os administradores tenham tempo de avaliá-los.
Com a opção Negar por padrão ativada, novos recursos em uma categoria restrita são automaticamente negados no dia do lançamento sem a ação do administrador. Os administradores podem então avaliar cada novo recurso e permiti-lo explicitamente quando estiver pronto. Restringir uma categoria também restringe os recursos que já existem nela, então você permite aqueles de que seus usuários precisam.
Como funciona a restrição de categoria
Quando você restringe uma categoria de recurso em um perfil de permissões personalizado, o Quick restringe todos os recursos dessa categoria para usuários atribuídos. Isso inclui recursos que o Quick lançará no futuro. Para manter recursos específicos disponíveis, permita-os explicitamente no perfil.
Os perfis existentes não são alterados
Restringir uma categoria afeta somente o perfil em que você a configura. Os perfis de permissões personalizadas existentes não herdam a restrição. Para usá-lo, crie um novo perfil com a categoria restrita ou edite um perfil existente. Se você habilitá-lo em um perfil existente, todos os recursos dessa categoria se tornarão restritos, incluindo os recursos que o perfil permitia anteriormente. Permita aqueles que seus usuários precisam.
Quando usar esse recurso
O Deny by Default foi desenvolvido para organizações que precisam de aprovação explícita antes que novos recursos cheguem aos usuários. Entre os casos de uso comuns estão:
-
Organizações de serviços financeiros com políticas de gerenciamento de risco modelo (MRM) que exigem a revisão dos recursos de IA antes da adoção
-
Organizações de saúde que devem avaliar os recursos de conformidade antes de disponibilizá-los aos usuários
-
Empresas que executam implementações controladas nas quais novos recursos são introduzidos de forma incremental
-
Organizações com requisitos normativos ou de conformidade que exigem a revisão antes da adoção da capacidade
Principais conceitos
A tabela a seguir descreve os principais termos e conceitos de Negar por padrão.
| Prazo | Definição |
|---|---|
Perfil de permissões personalizado |
Um objeto de configuração nomeado que define quais recursos do Amazon Quick são restritos para um conjunto de usuários ou funções. Você pode atribuir perfis no nível do usuário, da função ou da conta. |
Categoria de capacidade |
Um agrupamento nomeado de recursos do Amazon Quick usado como unidade de controle para Deny by Default. No lançamento, a categoria suportada é IA (toda IA e LLM-powered recursos). |
Negar por padrão |
Uma configuração que você pode ativar em um perfil de permissões personalizado para restringir todos os recursos em uma categoria designada. Os recursos que o Quick inicia posteriormente nessa categoria também são restringidos automaticamente, sem exigir ação do administrador no momento do lançamento. |
Restrição de categoria |
A restrição de uma categoria de capacidade nega todos os recursos dessa categoria para usuários atribuídos ao perfil, atuais e futuros, exceto os recursos explicitamente permitidos no perfil. |
Escopo do perfil |
Restringir uma categoria afeta somente o perfil em que ela está configurada. Os perfis de permissões personalizadas existentes não herdam a restrição. |
Hierarquia de precedência |
Ordem de avaliação quando um usuário tem permissões em vários níveis: O usuário substitui a função, que substitui a conta. O nível mais específico tem precedência. |
DefaultCategoryEffects |
O campo da API que especifica o comportamento Negar por padrão por categoria de capacidade. |
Resolução de conflitos |
Quando um recurso é negado em um nível, mas explicitamente permitido em outro, a permissão mais específica (Usuário > Função > Conta) vence. |
Pré-requisitos
Antes de configurar Negar por padrão, verifique se os seguintes pré-requisitos foram atendidos.
-
Permissões do IAM — Você deve ser um administrador rápido com as seguintes permissões do IAM:
-
quicksight:CreateCustomPermissions -
quicksight:UpdateCustomPermissions -
quicksight:DescribeCustomPermissions -
quicksight:ListCustomPermissions -
quicksight:DeleteCustomPermissions -
quicksight:DeleteAccountCustomPermission -
quicksight:DeleteRoleCustomPermission -
quicksight:DeleteUserCustomPermission -
quicksight:DescribeAccountCustomPermission -
quicksight:DescribeRoleCustomPermission -
quicksight:ListCustomPermissionAssignments -
quicksight:UpdateAccountCustomPermission -
quicksight:UpdateRoleCustomPermission -
quicksight:UpdateUserCustomPermission
-
-
Configuração de identidade — Sua conta Quick deve estar integrada ao IAM Identity Center, ao Active Directory ou configurada com usuários gerenciados pelo Quick.
nota
Todas as operações de API usam as convenções de QuickSight nomenclatura da Amazon. As cadeias de caracteres de permissão usam o quicksight: prefixo.
Como as capacidades são avaliadas
As regras a seguir descrevem como a avaliação de capacidade funciona quando a opção Negar por padrão está habilitada. As regras são avaliadas em ordem.
-
Se um recurso pertencer a uma categoria restrita (por exemplo,
AI) comDENY_BY_DEFAULTe não estiver listado em Capacidades, o usuário será negado por padrão. Esse é o principal efeito de Negar por padrão. -
Se um recurso estiver explicitamente listado em Capacidades com
ALLOW, o usuário terá permissão para usar esse recurso específico. Isso substitui o padrão daDENY_BY_DEFAULTcategoria somente para esse recurso. Outros recursos na mesma categoria permanecem negados, a menos que também estejam explicitamente definidos como.ALLOW -
Se um recurso estiver explicitamente listado em Capacidades com
DENY, o usuário será negado. -
Se um recurso não estiver listado e não pertencer a uma categoria restrita, o usuário terá permissão (o comportamento permitido por padrão permanece inalterado).
O Quick avalia essas regras sempre que um usuário acessa um recurso, com base na associação à categoria do recurso naquele momento. É por isso que uma categoria restrita também abrange recursos que serão adicionados posteriormente.
Isso significa que quando o Quick inicia um novo recurso em uma categoria restrita, esse recurso é automaticamente negado para todos os usuários cujo perfil foi DENY_BY_DEFAULT ativado para essa categoria. Nenhuma ação do administrador é necessária. A restrição entra em vigor no dia em que o recurso é lançado.
nota
Os perfis de permissão personalizados são resolvidos nesta ordem de prioridade: no nível do usuário, depois no nível da função e, em seguida, no nível da conta (a primeira partida vence). Um usuário com um perfil permitido por padrão no nível do usuário não está sujeito a um perfil Negar por Padrão no nível da conta. Atribua perfis Negar por padrão no nível apropriado para suas necessidades.
Categorias suportadas
A tabela a seguir descreve as categorias suportadas para Negar por padrão.
| Categoria | Capas |
|---|---|
|
|
Toda a IA e os LLM-powered recursos do Quick, incluindo agentes de bate-papo, fluxos, espaços, bases de conhecimento, inferência de IA de aplicativos, análises de Q e recursos de IA do Quick Desktop. |
nota
O sistema de categorias é modelado usando tags. Um recurso pode conter várias etiquetas de categoria. Se um recurso estiver marcado com mais de uma categoria e mais de uma tiver a opção Negar por padrão ativada, a configuração mais restritiva será aplicada.
Configurando a negação por padrão (console rápido)
Você configura Negar por padrão como parte da criação ou edição de um perfil de permissões personalizado. A configuração é controlada pela seção Restringir capacidades na página de configuração do perfil.
Para ativar a opção Negar por padrão em um perfil de permissões personalizado
-
Etapa 1: Abra as configurações de permissões personalizadas
-
Abra o console Quick
. -
Escolha Gerenciar rapidamente.
-
No painel de navegação à esquerda, escolha Permissões e, em seguida, escolha Permissões personalizadas.
-
Crie um novo perfil escolhendo Criar perfil ou edite um perfil existente escolhendo o menu de ações e depois Editar.
-
-
Etapa 2: configurar a restrição
-
Na seção Restringir recursos, ative a opção para a categoria que você deseja restringir (por exemplo, Restringir recursos de IA). Ativar essa opção ativa a opção Negar por padrão para essa categoria. Qualquer recurso nessa categoria que não seja explicitamente permitido no perfil é automaticamente negado aos usuários atribuídos a esse perfil.
-
Na seção Capacidades e recursos, permita explicitamente quaisquer recursos dentro da categoria restrita aos quais você deseja que os usuários mantenham acesso. Somente os recursos que você permite explicitamente estão disponíveis. Todos os outros na categoria, incluindo quaisquer novos recursos que o Quick lançará no futuro, são negados.
-
Revise o painel de visualização ao vivo à direita para verificar se sua configuração corresponde à sua intenção.
-
-
Etapa 3: salvar o perfil
Escolha Criar ou Atualizar para salvar o perfil.
Para remover Negar por padrão de um perfil, edite o perfil e desative a alternância de categoria na seção Restringir recursos. Os recursos que antes eram negados ficam disponíveis para os usuários atribuídos ao perfil.
Configurando a negação por padrão (AWS CLI)
Você pode usar o AWS Command Line Interface para criar e gerenciar perfis de permissões personalizados com a opção Negar por padrão ativada.
O exemplo a seguir cria um perfil de permissões personalizado com a AI categoria definida comoDENY_BY_DEFAULT, com o ChatAgent recurso explicitamente permitido.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
O exemplo a seguir atualiza as configurações Negar por padrão em um perfil existente.
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME\ --capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Importante
UpdateCustomPermissionsexecuta uma substituição completa. Você deve enviar todos os --governance valores --capabilities e não apenas o delta. Qualquer recurso ou configuração omitida na chamada de atualização é removido do perfil.
O exemplo a seguir descreve um perfil com Negar por padrão habilitado.
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-namePERMISSIONNAME
nota
DescribeCustomPermissionsretornará o Governance campo somente se o perfil tiver sido criado ou atualizado com as configurações Negar por padrão. Perfis sem Negar por padrão retornam somente o Capabilities campo.
Para remover Deny by Default de um perfil usando inteiramente a CLI, omita o --governance sinalizador na chamada de atualização.
Exemplos
Exemplo 1: Convertendo um perfil existente em Negar por padrão
Este exemplo mostra como converter um perfil existente de permissão por padrão que nega explicitamente determinados recursos de IA em um perfil Negar por padrão.
Cenário: você tem um perfil de permissões personalizado que nega explicitamente o Flow, o Automate e os recursos. ChatAgent Todos os outros recursos estão disponíveis por padrão.
Execute o comando a seguir para visualizar a configuração atual do seu perfil:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
Esse comando retorna uma saída semelhante à seguinte:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Flow": "DENY", "Automate": "DENY", "ChatAgent": "DENY" } } }
O problema: quando o Quick lança um novo recurso de IA, ele fica automaticamente disponível para usuários com esse perfil porque o perfil bloqueia apenas os recursos listados explicitamente. Os novos recursos não estão listados, então eles são permitidos por padrão.
A solução: converta o perfil em Negar por padrão. Quando você converte, você inverte a lógica. Em vez de listar os recursos a serem negados, você lista os recursos a serem permitidos. Tudo o que não é explicitamente permitido é negado.
Primeiro, determine quais recursos de IA você deseja permitir. Nesse caso, você deseja que os usuários mantenham o acesso à Pesquisa, ao Tópico e ao Espaço. KnowledgeBase
Execute o comando a seguir para atualizar o perfil com Negar por padrão:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Resultado: Agora, quando o Quick lança qualquer novo recurso de IA, ele é automaticamente negado para usuários com esse perfil. Somente Pesquisa KnowledgeBase, Tópico e Espaço estão disponíveis. Flow, Automate e quaisquer recursos futuros de IA são negados. ChatAgent
Importante
Lembre-se de que UpdateCustomPermissions realiza uma substituição completa. Inclua todos os recursos que você deseja definir, não apenas os relacionados à conversão.
Exemplo 2: Configurando a opção Negar por padrão para uma nova conta
Este exemplo mostra como bloquear todos os recursos de IA desde o primeiro dia para uma nova conta rápida.
Cenário: você está integrando uma nova conta e deseja restringir todos os recursos de IA até que sua equipe avalie cada um individualmente.
Execute o comando a seguir para criar um perfil que negue todos os recursos de IA por padrão, sem permissões explícitas:
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Execute o comando a seguir para atribuir o perfil no nível da conta para que ele se aplique a todos os usuários:
aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DenyAllAI-NewAccount"
Resultado: todos os recursos de IA são negados para cada usuário na conta. Ao avaliar e aprovar recursos individuais, você pode atualizar o perfil para adicioná-los à lista de permissões.
Exemplo 3: Permitir um novo recurso específico após o lançamento
Este exemplo mostra como aprovar um novo recurso que o Quick lançou depois que você habilitou a opção Negar por padrão.
Cenário: Quick lança um novo recurso de IA chamadoNewAIFeature. Sua equipe o avalia e decide aprová-lo para os usuários.
Primeiro, descreva o perfil atual para obter o estado atual:
aws quicksight describe-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance"
O comando retorna a seguinte saída:
{ "CustomPermissions": { "CustomPermissionsName": "RestrictAI-Finance", "Capabilities": { "Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW" }, "Governance": { "DefaultCategoryEffects": { "AI": "DENY_BY_DEFAULT" } } } }
Atualize o perfil para incluir o novo recurso na lista de permissões. Você deve incluir todos os recursos existentes mais o novo, pois a atualização realiza uma substituição completa:
aws quicksight update-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "RestrictAI-Finance" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
Resultado: o novo recurso agora está disponível para usuários com esse perfil. Todos os outros recursos de IA não listados permanecem negados.
Exemplo 4: Multi-level precedência com Negar por padrão
Esse exemplo mostra como Negar por padrão interage com a hierarquia de precedência quando os perfis são atribuídos em vários níveis.
Cenário: você quer que a maioria dos usuários seja bloqueada pelo Deny by Default for AI, mas você quer que os autores tenham acesso a mais recursos. Um cientista de dados específico precisa de acesso total a todos os recursos de IA.
Account-level (mais restritivo): crie um perfil que negue toda a IA por padrão, sem permissões. Atribua-o no nível da conta.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI" \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-account-custom-permission \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Account-DenyAllAI"
Role-level (Autor): Crie um perfil com Negar por padrão, mas com mais recursos permitidos para usuários avançados. Atribua-o à função de Autor.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "Author-LimitedAI" \ --capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \ --governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}' aws quicksight update-role-custom-permission \ --role AUTHOR \ --aws-account-idAWSACCOUNTID\ --namespace default \ --custom-permissions-name "Author-LimitedAI"
User-level (cientista de dados): crie um perfil permitido por padrão sem restrições. Atribua-o ao usuário específico.
aws quicksight create-custom-permissions \ --aws-account-idAWSACCOUNTID\ --custom-permissions-name "DataScientist-FullAccess" aws quicksight update-user-custom-permission \ --aws-account-idAWSACCOUNTID\ --namespace default \ --user-nameDATA_SCIENTIST_USERNAME\ --custom-permissions-name "DataScientist-FullAccess"
Resultado:
-
A maioria dos usuários (leitores, administradores sem substituições no nível do usuário) recebe o perfil no nível da conta com todos os recursos de IA negados.
-
Os autores recebem o perfil em nível de função com Pesquisa, Tópico e ChatAgent Permitido. Todas as outras capacidades de IA são negadas.
-
O cientista de dados recebe o perfil em nível de usuário sem restrições. Eles não estão sujeitos às configurações Negar por padrão no nível da conta ou da função porque o nível do usuário tem a maior precedência.
Solução de problemas
Um usuário ainda pode acessar um recurso que eu esperava que fosse negado
Verifique o seguinte:
-
Use o recurso Verificar permissões para verificar se o perfil correto está atribuído ao usuário.
-
Verifique a hierarquia de precedência. Um perfil em nível de usuário ou de função pode substituir seu perfil Negar por padrão no nível da conta.
-
Verifique se o recurso está explicitamente definido
ALLOWno perfil.