本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
核准工作流程
| 適用於:企業版 |
| 目標對象:系統管理員和 Amazon Quick 管理員 |
核准工作流程概觀
使用核准工作流程時,您需要指定的核准者群組在 Amazon Quick 中的資產上檢閱和核准特定動作,這些動作才會生效。當您希望信任的檢閱者在核准者授予存取權之前驗證共用決策時,請使用核准工作流程。這可降低未經授權存取敏感資產的風險。
目前,核准工作流程支援共用動作。只有在核准者核准請求之後,目標使用者才會收到存取權。
核准工作流程支援下列資產類型:
-
知識庫
-
空格
-
自訂聊天客服人員
運作方式
核准工作流程為選擇加入。只有在管理員建立並啟用資產類型的政策之後,共用才需要核准。
核准工作流程包含三個角色:
- 管理員
-
建立和管理核准政策。
- 要求者
-
提交需要核准的共用請求。
- 核准者
-
檢閱並處理待核准請求。
對於管理員:設定核准政策
身為管理員,您可以在帳戶管理主控台的核准政策區段中建立和管理核准政策。
導覽至核准政策
-
以管理員身分登入 Quick。
-
選擇您的帳戶名稱,然後選擇管理帳戶。
-
在左側導覽窗格中,選擇核准政策。
建立核准政策
-
選擇建立政策。
-
輸入政策名稱和選用描述。
-
選取政策套用的資產類型。
-
選擇一或多個核准者群組。這些是來自 IAM Identity Center、IAM 聯合或 Active Directory 的現有身分群組。
-
在指派政策中,選取成員在共用時必須經過核准工作流程的使用者群組。
-
選擇建立政策。
若要管理現有政策,請選擇政策以在側邊面板中檢視其詳細資訊。您可以從那裡編輯政策名稱、描述、資產類型和核准者群組。您也可以刪除不再需要的政策。
對於請求者:提交共享請求
核准要求取決於共用動作:
- 將新人員新增至資產
-
需要核准。
- 升級存取權 (例如,檢視器到擁有者)
-
需要核准。
- 降級存取
-
立即生效;無需核准。
- 移除存取權
-
立即生效;無需核准。
提交共享請求
-
找到您要共用的資產。
-
選擇共用。
-
新增人員或群組,或變更現有角色。
-
如果核准政策處於作用中狀態,則會出現核准請求表單,其中包含下列欄位:
-
(必要) 備註 – 核准者的內容。
-
(選用) 嚴重性 – 例如,低、中或高。
-
(必要) 所需的核准 – 需要決策的日期。這必須是未來的日期。
-
-
選擇傳送請求。
提交後會發生什麼情況
提交請求後,會發生下列情況:
-
核准者群組會接收檢視者層級的資產存取權,以便他們可以檢閱資產。當您提交請求時,快速授予此存取權,之後不會自動將其移除。資產擁有者會手動移除核准者群組。
-
請求進入待定狀態。
-
在請求獲得核准之前,目標使用者不會接收存取權。
追蹤請求
若要追蹤您提交的請求,請導覽至我的內容,然後選擇我的任務小工具。選擇由我提交。
開啟請求會顯示狀態 (待定、已核准或拒絕)、資產和目標使用者、您提交的備註、嚴重性、日期,以及任何核准者註解或決策歷史記錄。
對於核准者:檢閱和處理請求
若要存取待定請求,請導覽至我的內容,然後選擇我的任務。您可以在全部和指派給我 (路由至核准者群組的請求) 下檢視請求。
您必須先申請,才能對請求採取行動。選擇宣告請求,將請求移至指派給我。這會公開核准和拒絕動作。
核准者收到的存取權取決於資產類型:
- 可執行資產 (代理程式)
-
要測試的執行存取權。資產會在建立者的內容中執行,因此核准者不會直接存取基礎資料來源。
- 內容資產 (空間、知識庫)
-
檢閱內容的讀取存取權。
檢閱資產之後,請選擇下列其中一個動作:
-
核准 – 目標使用者會收到存取權。請求狀態會變更為已關閉 – 已核准。
-
拒絕 – 請求遭拒。申請者會收到原因代碼和書面意見回饋。請求狀態變更為已關閉 – 已拒絕。
在核准後驗證存取權
在核准者核准請求後,您可以驗證快速授予的存取權是否正確。
-
目標使用者 – 共用資產會顯示在相關區段下方。如果頁面未立即顯示,請重新整理頁面。
-
申請者 – 在我的內容中,選擇我的任務,然後選擇由我提交。請求會顯示已核准狀態。詳細資訊面板會顯示歷史記錄和時間戳記。
-
管理員 – 檢查資產的共用設定。 AWS CloudTrail 中的稽核線索會擷取使用者、資產、時間戳記和備註的提交、核准、拒絕和撤銷動作。
自訂聊天客服人員的套件共用
當您共用自訂聊天客服人員時,您可以提交套件共用請求,其中包含客服人員及其相依性 (知識基礎、連接器和空格),做為單一all-or-nothing無核准。
-
核准 – 目標使用者取得代理程式和所有列出的相依性。
-
拒絕 – 未授予任何元件的存取權。
核准者可以在決定之前檢視資產頁面上的完整相依性清單。
API 參考
如需核准政策的程式設計管理,請參閱 Amazon Quick API 參考。
常見問答集
- 預設是否需要核准?
-
否。核准工作流程僅為選擇加入。除非管理員建立並啟用政策,否則不需要核准。
- 哪個版本支援核准工作流程?
-
Quick Enterprise Edition 提供核准工作流程。
- 誰可以是核准者?
-
Professional 和 Enterprise 使用者都可以是核准者。Professional 和 Enterprise 是 Quick Enterprise Edition 中的使用者訂閱,而不是個別版本的 Quick。
- 我可以使用哪些群組做為核准者群組?
-
您可以從 IAM Identity Center、IAM 聯合或 Active Directory 使用現有的身分群組。
- 如果請求遭拒,會發生什麼情況?
-
申請者會收到原因代碼和書面意見回饋。他們可以修改並重新提交請求。
- 決策後是否移除核准者對資產的存取?
-
否。核准者群組會保留檢視器層級的存取權。資產擁有者會手動移除核准者群組。
- 如果我刪除核准政策會發生什麼情況?
-
進行中待定請求會繼續完成。這些資產類型的新共享請求不再需要核准。
- 申請者是否可以取消待處理的請求?
-
是。在我的內容中,選擇我的任務,選擇由我提交,然後選擇取消請求。
- 核准者是否會收到新請求的通知?
-
是。提交新請求時,核准者會收到通知。
- 我可以稽核核准事件嗎?
-
是。所有核准事件 (提交、核准、拒絕和撤銷) 都會記錄在 AWS CloudTrail 中。