As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Identity-based exemplos de políticas para AWS Mensagens SMS para o usuário final
Por padrão, usuários e funções não têm permissão para criar ou modificar recursos de SMS para mensagens do usuário AWS final. Para conceder permissão aos usuários para executar ações nos recursos que eles precisam, um administrador do IAM pode criar políticas do IAM.
Para aprender a criar uma política baseada em identidade do IAM ao usar esses documentos de política em JSON de exemplo, consulte Criar políticas do IAM (console) no Guia do usuário do IAM.
Para obter detalhes sobre ações e tipos de recursos definidos pelo SMS de mensagens do usuário AWS final, incluindo o formato dos ARNs para cada um dos tipos de recursos, consulte Ações, recursos e chaves de condição para mensagens SMS do usuário AWS final na Referência de autorização de serviço.
Tópicos
Práticas recomendadas de política
Identity-based as políticas determinam se alguém pode criar, acessar ou excluir recursos de SMS de mensagens do usuário AWS final em sua conta. Essas ações podem incorrer em custos para sua Conta da AWS. Ao criar ou editar políticas baseadas em identidade, siga estas diretrizes e recomendações:
-
Comece com políticas AWS gerenciadas e avance para permissões com privilégios mínimos — Para começar a conceder permissões a seus usuários e cargas de trabalho, use as políticas AWS gerenciadas que concedem permissões para muitos casos de uso comuns. Eles estão disponíveis em seu Conta da AWS. Recomendamos que você reduza ainda mais as permissões definindo políticas gerenciadas pelo AWS cliente que sejam específicas para seus casos de uso. Para saber mais, consulte Políticas gerenciadas pela AWS ou Políticas gerenciadas pela AWS para funções de trabalho no Guia do usuário do IAM.
-
Aplique permissões de privilégio mínimo: ao definir permissões com as políticas do IAM, conceda apenas as permissões necessárias para executar uma tarefa. Você faz isso definindo as ações que podem ser executadas em recursos específicos sob condições específicas, também conhecidas como permissões de privilégio mínimo. Para saber mais sobre como usar o IAM para aplicar permissões, consulte Políticas e permissões no IAM no Guia do usuário do IAM.
-
Use condições nas políticas do IAM para restringir ainda mais o acesso: é possível adicionar uma condição às políticas para limitar o acesso a ações e recursos. Por exemplo, é possível escrever uma condição de política para especificar que todas as solicitações devem ser enviadas usando SSL. Você também pode usar as condições para conceder acesso às ações de serviço se elas forem usadas por meio de um específico AWS service (Serviço da AWS), como CloudFormation. Para saber mais, consulte Elementos da política JSON do IAM: condição no Guia do usuário do IAM.
-
Use o IAM Access Analyzer para validar suas políticas do IAM a fim de garantir permissões seguras e funcionais: o IAM Access Analyzer valida as políticas novas e existentes para que elas sigam a linguagem de política do IAM (JSON) e as práticas recomendadas do IAM. O IAM Access Analyzer oferece mais de cem verificações de política e recomendações práticas para ajudar a criar políticas seguras e funcionais. Para saber mais, consulte Validação de políticas do IAM Access Analyzer no Guia do Usuário do IAM.
-
Exigir autenticação multifator (MFA) — Se você tiver um cenário que exija usuários do IAM ou um usuário raiz no seu Conta da AWS, ative o MFA para obter mais segurança. Para exigir MFA quando as operações de API forem chamadas, adicione condições de MFA às suas políticas. Para saber mais, consulte Configuração de acesso à API protegido por MFA no Guia do Usuário do IAM.
Para saber mais sobre as práticas recomendadas do IAM, consulte Práticas recomendadas de segurança no IAM no Guia do usuário do IAM.
Usar o AWS Console de mensagens SMS para o usuário final
Para acessar o console SMS de mensagens do usuário AWS final, você deve ter um conjunto mínimo de permissões. Essas permissões devem permitir que você liste e visualize detalhes sobre os recursos de SMS de mensagens do usuário AWS final em seu Conta da AWS. Caso crie uma política baseada em identidade mais restritiva que as permissões mínimas necessárias, o console não funcionará como pretendido para entidades (usuários ou perfis) com essa política.
Você não precisa permitir permissões mínimas de console para usuários que estão fazendo chamadas somente para a API AWS CLI ou para a AWS API. Em vez disso, permita o acesso somente a ações que correspondam à operação de API que estiverem tentando executar.
Para garantir que usuários e funções ainda possam usar o console SMS de mensagens do usuário AWS final, anexe também o SMS de mensagens do usuário AWS final ou a política ConsoleAccess AWS gerenciada às entidades. Para obter informações, consulte Adicionar permissões a um usuário no Guia do usuário do IAM.ReadOnly
Permitir que os usuários visualizem suas próprias permissões
Este exemplo mostra como criar uma política que permita que os usuários do IAM visualizem as políticas gerenciadas e em linha anexadas a sua identidade de usuário. Essa política inclui permissões para concluir essa ação no console ou usando programaticamente a API AWS CLI ou AWS .
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Exemplos: Fornecimento de acesso a AWS Mensagens do usuário final, SMS e ações da API Voice v2
Esta seção fornece exemplos de políticas que permitem o acesso aos recursos que estão disponíveis na API de mensagens de SMS e voz do usuário AWS final v2. Essa é uma API complementar que fornece opções avançadas para usar e gerenciar os canais de SMS e voz no SMS de mensagens do usuário AWS final. Para saber mais sobre essa API, consulte Referência da API do AWS End User Messaging SMS and Voice v2.
Read-only acesso
O exemplo de política a seguir permite acesso somente para leitura a todas as ações e recursos da API de mensagens do usuário AWS final (SMS e Voice v2) em sua conta: AWS
Acesso de administrador
O exemplo de política a seguir permite acesso total a todas as ações e recursos da API de mensagens do usuário AWS final, SMS e Voice v2 em sua AWS conta:
Perfil do IAM para transmissão de eventos para o Kinesis
AWS O SMS de mensagens do usuário final pode enviar automaticamente dados de uso do aplicativo, ou dados de eventos, do seu aplicativo para um stream de dados do Amazon Kinesis ou um stream de entrega do Amazon Data Firehose em sua AWS conta. Antes que o SMS de mensagens do usuário AWS final possa começar a transmitir os dados do evento, você deve delegar as permissões necessárias ao SMS de mensagens do usuário AWS final.
Se você usar o console para configurar o streaming de eventos, o AWS End User Messaging SMS criará automaticamente uma função AWS Identity and Access Management (IAM) com as permissões necessárias.
Se quiser criar a função manualmente, anexe as seguintes políticas a ela:
-
Uma política de permissões que permite que o SMS de mensagens do usuário AWS final envie dados do evento para seu stream.
-
Uma política de confiança que permite que o SMS de mensagens do usuário AWS final assuma a função.
Depois de criar a função, você pode configurar o AWS End User Messaging SMS para enviar automaticamente eventos para seu stream. Para obter mais informações, consulte Configurar um destino de evento do Amazon Data Firehose no AWS End User Messaging SMS neste guia.