本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
授予编程访问权限
您可以在本地计算机或其他 AWS 环境(例如亚马逊弹性计算云实例)上运行本指南中的 AWS CLI 和代码示例。要使用亚马逊 Textract 软件开发工具包中的功能,您需要授予用户访问权限。本节将讨论使用亚马逊 Textract SDK 可能需要哪些权限,以及向用户分配权限。
设置 SDK 权限
我们建议您仅授予执行任务所需的权限(最低权限权限)例如,要拨打电话 AnalyzeDocumentText,您需要执行权限。textract:AnalyzeDocumentText在开始使用该应用程序时,您可能不知道需要什么权限,因此可以从更广泛的权限开始。您可以使用AmazonTextractFullAccess托管策略获得对亚马逊 Textract API 的完全访问权限。
在本地计算机上运行代码
要在本地计算机上运行代码,我们建议您使用短期证书授予用户访问 AWS SDK 操作的权限。有关在本地计算机上运行 AWS CLI 的具体信息以及代码示例,请参阅在本地计算机上使用配置文件。
如果用户想在 AWS 外部进行交互,则需要编程访问权限 AWS 管理控制台。授予编程访问权限的方式取决于正在访问的用户的类型 AWS。
要向用户授予编程式访问权限,请选择以下选项之一。
| 哪个用户需要编程式访问权限? | 目的 | 方式 |
|---|---|---|
| IAM | (推荐)使用控制台证书作为临时证书,对向 AWS CLI、 AWS SDK 或 AWS API 的编程请求进行签名。 |
按照您希望使用的界面的说明进行操作。 |
|
人力身份 (在 IAM Identity Center 中管理的用户) |
使用临时证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。 |
按照您希望使用的界面的说明进行操作。
|
| IAM | 使用临时证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。 | 按照 IAM 用户指南中使用临时证书和 AWS 资源中的说明进行操作。 |
| IAM | (不推荐使用) 使用长期证书签署对 AWS CLI、 AWS SDK 或 AWS API 的编程请求。 |
按照您希望使用的界面的说明进行操作。
|
在本地计算机上使用配置文件
您可以使用您在本地计算机上运行代码中创建的短期证书运行本指南中的 AWS CLI 和代码示例。为了获取凭证和其他设置信息,这些示例使用名为 profile-name 的配置文件。例如:
session = boto3.Session(profile_name="profile-name") client = session.client("textract")
配置文件所代表的用户必须有权调用 Textract 软件开发工具包操作和示例所需的其他 AWS 开发工具包操作。
要创建适用于 AWS CLI 和代码示例的配置文件,请选择以下选项之一。确保您创建的配置文件的名称为 profile-name。
-
由 IAM 管理的用户-按照切换到 IAM 角色 (AWS CLI) 中的说明进行操作。
-
员工身份(由 AWS IAM 身份中心(AWS Single 的继任者 Sign-On)管理的用户)— 按照配置 AWS CLI 中的说明使用 AWS IAM 身份中心(AWS Single 的继任者 Sign-On)。对于这些代码示例,我们建议使用集成式开发环境 (IDE),该环境支持 AWS Toolkit,可通过 IAM Identity Center 实现身份验证。有关 Java 示例,请参阅使用 Java 开始构建
。有关 Python 示例,请参阅使用 Python 开始构建 。有关更多信息,请参阅 IAM Identity Center 凭证。
在 AWS 环境中运行代码
您不应使用用户证书在 AWS 环境中签署 AWS 开发工具包调用,例如在 AWS Lambda 函数中运行的生产代码。相反,您应该配置一个角色来定义代码所需的权限。然后,将该角色附加到运行代码的环境。关于如何附加角色和提供可用的临时凭证,取决于运行代码的环境:
-
AWS Lambda 函数 — 使用 Lambda 在担任 Lambda 函数的执行角色时自动为您的函数提供的临时证书。这些凭证在 Lambda 环境变量中可用。您不需要指定配置文件。有关更多信息,请参阅 Lambda 执行角色。
-
Amazon EC2 — 使用 Amazon EC2 实例元数据端点凭证提供程序。该提供程序会使用您附加到 Amazon EC2 实例的 Amazon EC2 实例配置文件,自动为您生成和刷新凭证。有关更多信息,请参阅使用 IAM 角色为 Amazon EC2 实例上运行的应用程序授予权限。
-
Amazon Elastic Container Service — 使用 Container 凭证提供程序。Amazon ECS 会向元数据端点发送和刷新凭证。您指定的任务 IAM 角色会提供一项策略,用于管理您的应用程序所使用的凭证。有关更多信息,请参阅与 AWS 服务交互。
有关凭证提供者的更多信息,请参阅标准化凭证提供商。
分配权限
要提供访问权限,请为您的用户、组或角色添加权限:
-
用户和群组位于 AWS IAM Identity Center:
创建权限集合。按照《AWS IAM Identity Center 用户指南》中创建权限集的说明进行操作。
-
通过身份提供者在 IAM 中托管的用户:
创建适用于身份联合验证的角色。按照《IAM 用户指南》中针对第三方身份提供者创建角色(联合身份验证)的说明进行操作。
-
IAM 用户:
-
创建您的用户可以担任的角色。按照《IAM 用户指南》中为 IAM 用户创建角色的说明进行操作。
-
(不推荐使用)将策略直接附加到用户或将用户添加到用户组。按照《IAM 用户指南》中向用户添加权限(控制台)中的说明进行操作。
-