View a markdown version of this page

核准工作流程 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

核准工作流程

 適用於:企業版 
   目標對象:系統管理員和 Amazon Quick 管理員 

核准工作流程概觀

使用核准工作流程時,您需要指定的核准者群組在 Amazon Quick 中的資產上檢閱和核准特定動作,這些動作才會生效。當您希望信任的檢閱者在核准者授予存取權之前驗證共用決策時,請使用核准工作流程。這可降低未經授權存取敏感資產的風險。

目前,核准工作流程支援共用動作。只有在核准者核准請求之後,目標使用者才會收到存取權。

核准工作流程支援下列資產類型:

  • 知識庫

  • 空格

  • 自訂聊天客服人員

運作方式

核准工作流程為選擇加入。只有在管理員建立並啟用資產類型的政策之後,共用才需要核准。

核准工作流程包含三個角色:

管理員

建立和管理核准政策。

要求者

提交需要核准的共用請求。

核准者

檢閱並處理待核准請求。

對於管理員:設定核准政策

身為管理員,您可以在帳戶管理主控台的核准政策區段中建立和管理核准政策

導覽至核准政策
  1. 以管理員身分登入 Quick。

  2. 選擇您的帳戶名稱,然後選擇管理帳戶

  3. 在左側導覽窗格中,選擇核准政策

建立核准政策
  1. 選擇建立政策

  2. 輸入政策名稱和選用描述。

  3. 選取政策套用的資產類型。

  4. 選擇一或多個核准者群組。這些是來自 IAM Identity Center、IAM 聯合或 Active Directory 的現有身分群組。

  5. 指派政策中,選取成員在共用時必須經過核准工作流程的使用者群組。

  6. 選擇建立政策

若要管理現有政策,請選擇政策以在側邊面板中檢視其詳細資訊。您可以從那裡編輯政策名稱、描述、資產類型和核准者群組。您也可以刪除不再需要的政策。

對於請求者:提交共享請求

核准要求取決於共用動作:

將新人員新增至資產

需要核准。

升級存取權 (例如,檢視器到擁有者)

需要核准。

降級存取

立即生效;無需核准。

移除存取權

立即生效;無需核准。

提交共享請求
  1. 找到您要共用的資產。

  2. 選擇共用

  3. 新增人員或群組,或變更現有角色。

  4. 如果核准政策處於作用中狀態,則會出現核准請求表單,其中包含下列欄位:

    • (必要) 備註 – 核准者的內容。

    • (選用) 嚴重性 – 例如,低、中或高。

    • (必要) 所需的核准 – 需要決策的日期。這必須是未來的日期。

  5. 選擇傳送請求

提交後會發生什麼情況

提交請求後,會發生下列情況:

  • 核准者群組會接收檢視者層級的資產存取權,以便他們可以檢閱資產。當您提交請求時,快速授予此存取權,之後不會自動將其移除。資產擁有者會手動移除核准者群組。

  • 請求進入待定狀態。

  • 在請求獲得核准之前,目標使用者不會接收存取權。

追蹤請求

若要追蹤您提交的請求,請導覽至我的內容,然後選擇我的任務小工具。選擇由我提交

開啟請求會顯示狀態 (待定、已核准或拒絕)、資產和目標使用者、您提交的備註、嚴重性、日期,以及任何核准者註解或決策歷史記錄。

對於核准者:檢閱和處理請求

若要存取待定請求,請導覽至我的內容,然後選擇我的任務。您可以在全部指派給我 (路由至核准者群組的請求) 下檢視請求。

您必須先申請,才能對請求採取行動。選擇宣告請求,將請求移至指派給我。這會公開核准拒絕動作。

核准者收到的存取權取決於資產類型:

可執行資產 (代理程式)

要測試的執行存取權。資產會在建立者的內容中執行,因此核准者不會直接存取基礎資料來源。

內容資產 (空間、知識庫)

檢閱內容的讀取存取權。

檢閱資產之後,請選擇下列其中一個動作:

  • 核准 – 目標使用者會收到存取權。請求狀態會變更為已關閉 – 已核准。

  • 拒絕 – 請求遭拒。申請者會收到原因代碼和書面意見回饋。請求狀態變更為已關閉 – 已拒絕。

在核准後驗證存取權

在核准者核准請求後,您可以驗證快速授予的存取權是否正確。

  • 目標使用者 – 共用資產會顯示在相關區段下方。如果頁面未立即顯示,請重新整理頁面。

  • 申請者 – 在我的內容中,選擇我的任務,然後選擇由我提交。請求會顯示已核准狀態。詳細資訊面板會顯示歷史記錄和時間戳記。

  • 管理員 – 檢查資產的共用設定。 AWS CloudTrail 中的稽核線索會擷取使用者、資產、時間戳記和備註的提交、核准、拒絕和撤銷動作。

自訂聊天客服人員的套件共用

當您共用自訂聊天客服人員時,您可以提交套件共用請求,其中包含客服人員及其相依性 (知識基礎、連接器和空格),做為單一all-or-nothing無核准。

  • 核准 – 目標使用者取得代理程式和所有列出的相依性。

  • 拒絕 – 未授予任何元件的存取權。

核准者可以在決定之前檢視資產頁面上的完整相依性清單。

API 參考

如需核准政策的程式設計管理,請參閱 Amazon Quick API 參考。

常見問答集

預設是否需要核准?

否。核准工作流程僅為選擇加入。除非管理員建立並啟用政策,否則不需要核准。

哪個版本支援核准工作流程?

Quick Enterprise Edition 提供核准工作流程。

誰可以是核准者?

Professional 和 Enterprise 使用者都可以是核准者。Professional 和 Enterprise 是 Quick Enterprise Edition 中的使用者訂閱,而不是個別版本的 Quick。

我可以使用哪些群組做為核准者群組?

您可以從 IAM Identity Center、IAM 聯合或 Active Directory 使用現有的身分群組。

如果請求遭拒,會發生什麼情況?

申請者會收到原因代碼和書面意見回饋。他們可以修改並重新提交請求。

決策後是否移除核准者對資產的存取?

否。核准者群組會保留檢視器層級的存取權。資產擁有者會手動移除核准者群組。

如果我刪除核准政策會發生什麼情況?

進行中待定請求會繼續完成。這些資產類型的新共享請求不再需要核准。

申請者是否可以取消待處理的請求?

是。在我的內容中,選擇我的任務,選擇由我提交,然後選擇取消請求

核准者是否會收到新請求的通知?

是。提交新請求時,核准者會收到通知。

我可以稽核核准事件嗎?

是。所有核准事件 (提交、核准、拒絕和撤銷) 都會記錄在 AWS CloudTrail 中。