View a markdown version of this page

在 Connect Customer 中应用基于标签的访问控制 - Amazon Connect Customer

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在 Connect Customer 中应用基于标签的访问控制

您可以使用基于标签的访问控制,来根据已分配的资源标签,配置对特定资源的精细化访问权限。您可以使用 API/SDK 或 Connect Customer 管理网站配置基于标签的访问控制,以获取支持的资源。

使用应用基于标签的访问控制 API/SDK

要使用标签来控制对 AWS 账户中资源的访问,您需要在 IAM 策略的条件元素中提供标签信息。例如,要根据您分配给该域的标签控制对Voice ID域的访问权限,请使用aws:ResourceTag/key-name条件键以及特定的运算符,例如StringEquals指定必须将哪个标签密钥:值对附加到该域名,以允许对该域进行给定操作。

有关基于标签的访问控制的更多详细信息,请参阅《IAM 用户指南》中的使用标签控制对 AWS 资源的访问权限

使用应用基于标签的访问控制 Connect Customer 管理员网站

资源标签是一种自定义元数据标签,您可以将其添加到资源中,以便于在搜索中识别、组织和查找。您可以使用 Connect Customer 以编程方式应用标签 SDK/APIs,对于某些资源,您可以在 Connect Customer 控制台中应用标签。要了解有关资源标签的更多信息,请参阅在 “连接客户” 中为资源添加标签

访问控制标签与资源标签类似,因为它使用相同的Key:value结构。但是,与访问控制标签的区别在于,它引入了授权控制,将用户的访问权限限制为仅包含相同资源标签Key:value对的指定资源。访问控制标签是在安全配置文件中定义的,首先选择要控制访问权限的资源(路由配置文件、队列、用户),然后定义要匹配的资源Key:value对。将带有访问控制标签的安全配置文件应用于用户后,它将根据所选资源和访问控制标签 () 的定义组合来限制其访问权限。 Key:value 如果不应用访问控制标签,只要获得权限,用户就能够查看所有资源。

要使用标签来控制对 Connect Customer 实例管理网站内资源的访问权限,您需要在给定的安全配置文件中配置访问控制部分。例如,要根据分配给路由配置文件的标签控制对该配置文件的访问权限,应将该路由配置文件指定为访问控制资源,然后指定要启用访问权限的标签Key:value对。

配置限制

访问控制标签是在安全配置文件上配置的。您最多可以在一个安全配置文件上配置四个访问控制标签。增加额外的访问控制标签将使安全配置文件更具限制性。例如,如果您要添加两个访问控制标签,例如Department:XCountry:Y,他们只能看到包含这两个标签的资源。

最多可以为用户分配七个包含访问控制标签的安全配置文件。将包含访问控制标签的多个安全配置文件分配给单个用户时,基于标签的访问控制将变得不那么严格。例如,如果用户的一个安全配置文件带有控制访问标签 Country:USA,另一个安全配置文件带有控制访问标签 Country:Argentina,那么用户就可以查看标签为 Country:USACountry:Argentina 的资源。用户可以拥有其他的安全配置文件,前提是这些额外的安全配置文件不包含标签。在存在多个安全配置文件且资源权限重叠的情况下,没有基于标签的访问控制的安全配置文件将优先于具有基于标签的访问控制的安全配置文件。

需要服务关联角色来配置资源标签访问控制标签。如果您的实例是在 2018 年 10 月之后创建的,则默认情况下,它将在您的 Connect 客户实例中可用。但是,如果您使用的是较旧的实例,请参阅为 Connect Customer 使用服务相关角色以获取有关如何启用服务关联角色的说明。

应用基于标签的访问控制的最佳实践

应用基于标签的访问控制是一项高级配置功能,由 Connect Customer 支持,遵循责任 AWS 共担模型。请务必确保您正确配置实例以满足所需的授权需求。有关更多信息,请查看 AWS 责任共担模式

确保至少为启用了基于标签的访问控制的资源启用了查看权限。这将确保您避免权限不一致导致访问请求被拒绝。

Tag-based 在资源级别启用访问控制,这意味着可以单独限制每种资源。在某些用例中,这可能是可以接受的,但同时对所有资源启用基于标签的访问控制被认为是最佳做法。例如,如果只启用对用户的访问权限,而不启用对安全配置文件的访问权限,系统将允许用户创建一个安全配置文件,其权限将取代预期的用户访问控制设置。

当用户登录到应用基于标签的访问控制的 Connect Customer 控制台时,将无法访问其受限资源的历史变更日志。

最佳做法是,在 Connect Customer 控制台中应用基于标签的访问控制 resources/modules时,应禁用对以下内容的访问权限。如果您不禁用对这些资源的访问权限,则对特定资源具有基于标签的访问控制并查看这些页面的用户可能会看到不受限制的用户、安全配置文件、路由配置文件、队列、流程或流程模块列表。有关如何管理权限的更多信息,请参阅Connect Customer 中的安全配置文件权限列表

模块

禁用访问的权限

联系人搜索

联系人搜索

控制面板

访问指标

流:查看

流模块

流模块 - 查看

预测

预测

历史 changes/Audit 门户

访问指标

营业时间

营业时间 - 查看

Login/Login 出去报告

Login/Logout 报告-查看

出站活动

活动 - 查看

提示

提示 - 查看

快速连接

快速连接 - 查看

Rules

规则 - 查看

已保存的报告

已保存的报告 - 查看

计划

计划管理器

计划

已发布的计划日历