

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Exemplos de Identity-Based políticas do Amazon Textract
<a name="security_iam_id-based-policy-examples"></a>

Por padrão, usuários e funções não têm permissão para criar ou modificar recursos do Amazon Textract. Eles também não podem realizar tarefas usando a AWS API Console de gerenciamento da AWS AWS CLI,, ou. Um administrador deve criar as políticas do IAM que concedam aos usuários e aos perfis permissões para executar operações de API específicas nos recursos especificados que precisam. Em seguida, o administrador concede ao usuário acesso a uma função por meio de credenciais de segurança temporárias.

Para saber como criar uma política baseada em identidade do IAM usando esses exemplos de documentos de política JSON, consulte [Criar políticas na guia JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor) no *Guia do usuário do IAM*.

**Topics**
+ [Melhores práticas de políticas](#security_iam_service-with-iam-policy-best-practices)
+ [Permitir que os usuários visualizem suas próprias permissões](#security_iam_id-based-policy-examples-view-own-permissions)
+ [Conceder acesso a operações síncronas no Amazon Textract](#security_iam_sync-actions)
+ [Conceder acesso a operações assíncronas no Amazon Textract](#security_iam_async-actions)
+ [Fornecendo acesso a adaptadores específicos em operações de inferência no Amazon Textract](#security_iam_adapter-inference)
+ [Proibir que o usuário use adaptadores em operações de inferência](#security_iam_disallow-inference)
+ [Permitir que o usuário use somente um grupo específico de adaptadores em operações de inferência ou nenhum adaptador](#security_iam_adapter-groups)

## Melhores práticas de políticas
<a name="security_iam_service-with-iam-policy-best-practices"></a>

Identity-based as políticas determinam se alguém pode criar, acessar ou excluir recursos do Amazon Textract em sua conta. Essas ações podem incorrer em custos para sua Conta da AWS. Ao criar ou editar políticas baseadas em identidade, siga estas diretrizes e recomendações:
+ **Comece com políticas AWS gerenciadas e avance para permissões com privilégios mínimos ** — Para começar a conceder permissões a seus usuários e cargas de trabalho, use as políticas *AWS gerenciadas * que concedem permissões para muitos casos de uso comuns. Eles estão disponíveis em seu Conta da AWS. Recomendamos que você reduza ainda mais as permissões definindo políticas gerenciadas pelo AWS cliente que sejam específicas para seus casos de uso. Para saber mais, consulte [Políticas gerenciadas pela AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) ou [Políticas gerenciadas pela AWS para funções de trabalho](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) no *Guia do usuário do IAM*.
+ **Aplique permissões de privilégio mínimo**: ao definir permissões com as políticas do IAM, conceda apenas as permissões necessárias para executar uma tarefa. Você faz isso definindo as ações que podem ser executadas em recursos específicos sob condições específicas, também conhecidas como *permissões de privilégio mínimo*. Para saber mais sobre como usar o IAM para aplicar permissões, consulte [Políticas e permissões no IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) no *Guia do usuário do IAM*.
+ **Use condições nas políticas do IAM para restringir ainda mais o acesso**: é possível adicionar uma condição às políticas para limitar o acesso a ações e recursos. Por exemplo, é possível escrever uma condição de política para especificar que todas as solicitações devem ser enviadas usando SSL. Você também pode usar as condições para conceder acesso às ações de serviço se elas forem usadas por meio de um específico AWS service (Serviço da AWS), como CloudFormation. Para saber mais, consulte [Elementos da política JSON do IAM: condição](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) no *Guia do usuário do IAM*.
+ **Use o IAM Access Analyzer para validar suas políticas do IAM a fim de garantir permissões seguras e funcionais**: o IAM Access Analyzer valida as políticas novas e existentes para que elas sigam a linguagem de política do IAM (JSON) e as práticas recomendadas do IAM. O IAM Access Analyzer oferece mais de cem verificações de política e recomendações práticas para ajudar a criar políticas seguras e funcionais. Para saber mais, consulte [Validação de políticas do IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html) no *Guia do Usuário do IAM*.
+ **Exigir autenticação multifator (MFA) ** — Se você tiver um cenário que exija usuários do IAM ou um usuário raiz no seu Conta da AWS, ative o MFA para obter mais segurança. Para exigir MFA quando as operações de API forem chamadas, adicione condições de MFA às suas políticas. Para saber mais, consulte [Configuração de acesso à API protegido por MFA](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_configure-api-require.html) no *Guia do Usuário do IAM*.

Para saber mais sobre as práticas recomendadas do IAM, consulte [Práticas recomendadas de segurança no IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) no *Guia do usuário do IAM*.

## Permitir que os usuários visualizem suas próprias permissões
<a name="security_iam_id-based-policy-examples-view-own-permissions"></a>

Este exemplo mostra como criar uma política que permita que os usuários do IAM visualizem as políticas gerenciadas e em linha anexadas a sua identidade de usuário. Essa política inclui permissões para concluir essa ação no console ou usando programaticamente a API AWS CLI ou AWS .

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "ViewOwnUserInfo",
            "Effect": "Allow",
            "Action": [
                "iam:GetUserPolicy",
                "iam:ListGroupsForUser",
                "iam:ListAttachedUserPolicies",
                "iam:ListUserPolicies",
                "iam:GetUser"
            ],
            "Resource": ["arn:aws:iam::*:user/${aws:username}"]
        },
        {
            "Sid": "NavigateInConsole",
            "Effect": "Allow",
            "Action": [
                "iam:GetGroupPolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListAttachedGroupPolicies",
                "iam:ListGroupPolicies",
                "iam:ListPolicyVersions",
                "iam:ListPolicies",
                "iam:ListUsers"
            ],
            "Resource": "*"
        }
    ]
}
```

## Conceder acesso a operações síncronas no Amazon Textract
<a name="security_iam_sync-actions"></a>

Esse exemplo de política concede acesso às ações síncronas no Amazon Textract para um usuário do IAM em sua AWS conta.

```
"Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "textract:DetectDocumentText",
                "textract:AnalyzeDocument"
            ],
            "Resource": "*"
        }
    ]
```

## Conceder acesso a operações assíncronas no Amazon Textract
<a name="security_iam_async-actions"></a>

O exemplo de política a seguir dá a um usuário do IAM em sua AWS conta acesso a todas as operações assíncronas usadas no Amazon Textract.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "textract:StartDocumentTextDetection",
                "textract:StartDocumentAnalysis",
                "textract:GetDocumentTextDetection",
                "textract:GetDocumentAnalysis"
            ],
            "Resource": "*"
        }
    ]
}
```

------

## Fornecendo acesso a adaptadores específicos em operações de inferência no Amazon Textract
<a name="security_iam_adapter-inference"></a>

Embora você possa usar `*` para acessar todos os recursos em operações de inferência, você pode controlar o acesso de um usuário a adaptadores específicos.

## Proibir que o usuário use adaptadores em operações de inferência
<a name="security_iam_disallow-inference"></a>

## Permitir que o usuário use somente um grupo específico de adaptadores em operações de inferência ou nenhum adaptador
<a name="security_iam_adapter-groups"></a>

Marque os adaptadores específicos que você deseja controlar usando a `TagResource` operação. O exemplo a seguir controla o acesso aos adaptadores marcados com`{"env":"prod"}`.

### Permitir que o usuário gerencie o adaptador e as versões
<a name="security_iam_adapter-versions"></a>

### Permissões necessárias para CreateAdapterVersion
<a name="security_iam_create-adapter-version"></a>

Além da `"textract:CreateAdapterVersion"` permissão, a identidade do chamador também precisa da permissão do Amazon S3 e AWS Key Management Service (AWS KMS) para seus dados de treinamento no Amazon S3 e da chave KMS usada para criptografar seus dados. 