As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Exemplos de Identity-Based políticas do Amazon Textract
Por padrão, usuários e funções não têm permissão para criar ou modificar recursos do Amazon Textract. Eles também não podem realizar tarefas usando a AWS API Console de gerenciamento da AWS AWS CLI,, ou. Um administrador deve criar as políticas do IAM que concedam aos usuários e aos perfis permissões para executar operações de API específicas nos recursos especificados que precisam. Em seguida, o administrador concede ao usuário acesso a uma função por meio de credenciais de segurança temporárias.
Para saber como criar uma política baseada em identidade do IAM usando esses exemplos de documentos de política JSON, consulte Criar políticas na guia JSON no Guia do usuário do IAM.
Tópicos
Melhores práticas de políticas
Identity-based as políticas determinam se alguém pode criar, acessar ou excluir recursos do Amazon Textract em sua conta. Essas ações podem incorrer em custos para sua Conta da AWS. Ao criar ou editar políticas baseadas em identidade, siga estas diretrizes e recomendações:
-
Comece com políticas AWS gerenciadas e avance para permissões com privilégios mínimos — Para começar a conceder permissões a seus usuários e cargas de trabalho, use as políticas AWS gerenciadas que concedem permissões para muitos casos de uso comuns. Eles estão disponíveis em seu Conta da AWS. Recomendamos que você reduza ainda mais as permissões definindo políticas gerenciadas pelo AWS cliente que sejam específicas para seus casos de uso. Para saber mais, consulte Políticas gerenciadas pela AWS ou Políticas gerenciadas pela AWS para funções de trabalho no Guia do usuário do IAM.
-
Aplique permissões de privilégio mínimo: ao definir permissões com as políticas do IAM, conceda apenas as permissões necessárias para executar uma tarefa. Você faz isso definindo as ações que podem ser executadas em recursos específicos sob condições específicas, também conhecidas como permissões de privilégio mínimo. Para saber mais sobre como usar o IAM para aplicar permissões, consulte Políticas e permissões no IAM no Guia do usuário do IAM.
-
Use condições nas políticas do IAM para restringir ainda mais o acesso: é possível adicionar uma condição às políticas para limitar o acesso a ações e recursos. Por exemplo, é possível escrever uma condição de política para especificar que todas as solicitações devem ser enviadas usando SSL. Você também pode usar as condições para conceder acesso às ações de serviço se elas forem usadas por meio de um específico AWS service (Serviço da AWS), como CloudFormation. Para saber mais, consulte Elementos da política JSON do IAM: condição no Guia do usuário do IAM.
-
Use o IAM Access Analyzer para validar suas políticas do IAM a fim de garantir permissões seguras e funcionais: o IAM Access Analyzer valida as políticas novas e existentes para que elas sigam a linguagem de política do IAM (JSON) e as práticas recomendadas do IAM. O IAM Access Analyzer oferece mais de cem verificações de política e recomendações práticas para ajudar a criar políticas seguras e funcionais. Para saber mais, consulte Validação de políticas do IAM Access Analyzer no Guia do Usuário do IAM.
-
Exigir autenticação multifator (MFA) — Se você tiver um cenário que exija usuários do IAM ou um usuário raiz no seu Conta da AWS, ative o MFA para obter mais segurança. Para exigir MFA quando as operações de API forem chamadas, adicione condições de MFA às suas políticas. Para saber mais, consulte Configuração de acesso à API protegido por MFA no Guia do Usuário do IAM.
Para saber mais sobre as práticas recomendadas do IAM, consulte Práticas recomendadas de segurança no IAM no Guia do usuário do IAM.
Permitir que os usuários visualizem suas próprias permissões
Este exemplo mostra como criar uma política que permita que os usuários do IAM visualizem as políticas gerenciadas e em linha anexadas a sua identidade de usuário. Essa política inclui permissões para concluir essa ação no console ou usando programaticamente a API AWS CLI ou AWS .
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Conceder acesso a operações síncronas no Amazon Textract
Esse exemplo de política concede acesso às ações síncronas no Amazon Textract para um usuário do IAM em sua AWS conta.
"Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "textract:DetectDocumentText", "textract:AnalyzeDocument" ], "Resource": "*" } ]
Conceder acesso a operações assíncronas no Amazon Textract
O exemplo de política a seguir dá a um usuário do IAM em sua AWS conta acesso a todas as operações assíncronas usadas no Amazon Textract.
Fornecendo acesso a adaptadores específicos em operações de inferência no Amazon Textract
Embora você possa usar * para acessar todos os recursos em operações de inferência, você pode controlar o acesso de um usuário a adaptadores específicos.
Proibir que o usuário use adaptadores em operações de inferência
Permitir que o usuário use somente um grupo específico de adaptadores em operações de inferência ou nenhum adaptador
Marque os adaptadores específicos que você deseja controlar usando a TagResource operação. O exemplo a seguir controla o acesso aos adaptadores marcados com{"env":"prod"}.
Permitir que o usuário gerencie o adaptador e as versões
Permissões necessárias para CreateAdapterVersion
Além da "textract:CreateAdapterVersion" permissão, a identidade do chamador também precisa da permissão do Amazon S3 e AWS Key Management Service (AWS KMS) para seus dados de treinamento no Amazon S3 e da chave KMS usada para criptografar seus dados.