

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 預設拒絕
<a name="custom-permissions-governance"></a>

**重要**  
將開發或預備帳戶中的預設組態套用到生產使用者之前，先測試拒絕。在廣泛部署之前，請確認行為符合您的期望。

## 概觀
<a name="custom-permissions-governance-overview"></a>

### 什麼是預設拒絕？
<a name="custom-permissions-governance-what-is"></a>

如果沒有預設拒絕，Amazon Quick 提供的任何新功能都會在發行時自動提供給所有使用者。管理員必須在每次發行後手動限制每個新功能。這種被動方法可能會在管理員有時間進行評估之前，向未經核准的功能公開受管制的環境。

啟用依預設拒絕時，限制類別中的新功能會在啟動日自動拒絕，無需管理員動作。然後，管理員可以評估每個新功能，並在就緒時明確允許它。限制類別也會限制其中已存在的功能，因此您可以允許使用者所需的功能。

### 類別限制的運作方式
<a name="custom-permissions-governance-category-restriction"></a>

當您在自訂許可設定檔中限制功能類別時， 會為指派的使用者快速限制該類別中的每個功能。這包括未來快速啟動的功能。若要保持特定功能可用，請在 設定檔中明確允許它們。

### 現有設定檔不會變更
<a name="custom-permissions-governance-existing-profiles"></a>

限制類別只會影響您在其中設定的設定檔。現有的自訂許可設定檔不會繼承限制。若要使用它，請建立限制類別的新設定檔，或編輯現有的設定檔。如果您在現有的設定檔上啟用此功能，該類別中的所有功能都會受到限制，包括先前允許的設定檔功能。允許使用者所需的項目。

### 何時使用此功能
<a name="custom-permissions-governance-when-to-use"></a>

根據預設拒絕是針對在新功能到達使用者之前需要明確核准的組織所設計。常用案例包括：
+ 具有模型風險管理 (MRM) 政策的金融服務組織，需要先檢閱 AI 功能再採用
+ 必須先評估合規功能的醫療保健組織，才能讓使用者使用
+ 執行受控推展的企業會逐步推出新功能
+ 具有法規或合規要求的組織，必須在採用功能之前進行審核

## 重要概念
<a name="custom-permissions-governance-concepts"></a>

下表說明預設拒絕的關鍵術語和概念。


| 術語 | 定義 | 
| --- | --- | 
| 自訂許可設定檔 | 具名組態物件，定義哪些 Amazon Quick 功能受限於一組使用者或角色。您可以在使用者、角色或帳戶層級指派設定檔。 | 
| 功能類別 | 命名的 Amazon Quick 功能分組，做為預設拒絕的控制單位。在啟動時，支援的類別是 AI （所有 AI 和 LLM 支援的功能）。 | 
| 預設拒絕 | 您可以在自訂許可設定檔中啟用 的設定，以限制指定類別中的所有功能。稍後在該類別中快速啟動的功能也會自動受到限制，而不需要在啟動時執行管理員動作。 | 
| 類別限制 | 限制功能類別會拒絕該類別中指派給設定檔之使用者目前和未來的每個功能，但設定檔中明確允許的功能除外。 | 
| 設定檔範圍 | 限制類別只會影響其設定所在的設定檔。現有的自訂許可設定檔不會繼承限制。 | 
| 優先順序階層 | 當使用者具有多個層級的許可時的評估順序：使用者覆寫角色，這會覆寫帳戶。最具體的層級優先。 | 
| DefaultCategoryEffects | 指定每個功能類別預設拒絕行為的 API 欄位。 會`DENY_BY_DEFAULT`限制類別中的所有功能，包括目前和未來，明確允許的功能。省略時，預設行為預設為允許。 | 
| 衝突解決機制 | 在某個層級拒絕某項功能，但在另一個層級明確允許時，最具體的許可 （使用者 > 角色 > 帳戶） 會獲勝。 | 

## 先決條件
<a name="custom-permissions-governance-prerequisites"></a>

設定預設拒絕之前，請確認符合下列先決條件。
+ **IAM 許可** – 您必須是具有下列 IAM 許可的快速管理員：
  + `quicksight:CreateCustomPermissions`
  + `quicksight:UpdateCustomPermissions`
  + `quicksight:DescribeCustomPermissions`
  + `quicksight:ListCustomPermissions`
  + `quicksight:DeleteCustomPermissions`
  + `quicksight:DeleteAccountCustomPermission`
  + `quicksight:DeleteRoleCustomPermission`
  + `quicksight:DeleteUserCustomPermission`
  + `quicksight:DescribeAccountCustomPermission`
  + `quicksight:DescribeRoleCustomPermission`
  + `quicksight:ListCustomPermissionAssignments`
  + `quicksight:UpdateAccountCustomPermission`
  + `quicksight:UpdateRoleCustomPermission`
  + `quicksight:UpdateUserCustomPermission`
+ **身分組態** – 您的 Quick 帳戶必須與 IAM Identity Center、Active Directory 整合，或與 Quick 受管使用者設定。

**注意**  
所有 API 操作都使用 Amazon QuickSight 命名慣例。許可字串使用 `quicksight:`字首。

## 如何評估功能
<a name="custom-permissions-governance-evaluation"></a>

下列規則說明啟用依預設拒絕時，功能評估的運作方式。規則會依序評估。

1. 如果某項功能屬於限制類別 （例如 `AI`)，`DENY_BY_DEFAULT`且 未列在功能中，則預設會拒絕使用者。這是預設拒絕的主要效果。

1. 如果功能明確列在具有 的功能中`ALLOW`，則該特定功能允許使用者。這只會覆寫該功能的`DENY_BY_DEFAULT`類別預設值。相同類別中的其他功能仍會遭到拒絕，除非它們也明確設定為 `ALLOW`。

1. 如果功能明確列在具有 的功能中`DENY`，則會拒絕使用者。

1. 如果未列出功能，且不屬於限制類別，則允許使用者 (allow-by-default行為保持不變）。

每次使用者存取功能時，都會根據該功能的類別成員資格快速評估這些規則。這就是限制類別也涵蓋稍後新增的功能的原因。

這表示當 Quick 在受限制的類別中啟動新功能時，針對其設定檔`DENY_BY_DEFAULT`已啟用該類別的所有使用者，該功能會自動被拒絕。不需要管理員動作。限制會在功能啟動當天生效。

**注意**  
自訂許可設定檔會以此優先順序解決：使用者層級、角色層級、帳戶層級 （第一次配對獲勝）。具有使用者層級allow-by-default設定檔的使用者不受帳戶層級預設拒絕設定檔的約束。根據您的需求，在適當的層級指派預設拒絕設定檔。

## 支援的類別
<a name="custom-permissions-governance-categories"></a>

下表說明預設拒絕支援的類別。


| Category | 涵蓋範圍 | 
| --- | --- | 
| `AI` | 所有採用 AI 和 LLM 的 Quick 功能，包括聊天客服人員、流程、空間、知識庫、應用程式 AI 推論、Q 分析和快速桌面 AI 功能。 | 

**注意**  
類別系統使用標籤建立模型。功能可以攜帶多個類別標籤。如果某項功能標記了多個類別，且多個類別已啟用預設拒絕，則會套用最嚴格的設定。

## 設定預設拒絕 （快速主控台）
<a name="custom-permissions-governance-console"></a>

您可以在建立或編輯自訂許可設定檔時，設定依預設拒絕。設定是由設定檔組態頁面上**的限制功能**區段所控制。

**在自訂許可設定檔上啟用預設拒絕**

1. 

**步驟 1：開啟自訂許可設定**

   1. 開啟 [Quick 主控台](https://aws.amazon.com/quicksight/)。

   1. 選擇**管理快速**。

   1. 在左側導覽中，選擇**許可**，然後選擇**自訂許可**。

   1. 選擇建立設定檔來建立新的**設定檔**，或選擇動作選單來編輯現有的設定檔，然後選擇**編輯**。

1. 

**步驟 2：設定限制**

   1. 在**限制功能**區段中，開啟您要限制之類別的切換 （例如**限制 AI 功能**)。開啟此切換會啟用該類別的預設拒絕。指派給此設定檔的使用者將自動拒絕此類別中未明確允許的任何功能。

   1. 在**功能與功能**區段中，明確允許您希望使用者保留存取權之限制類別內的任何功能。只有您明確允許的功能才可使用。類別中的所有其他項目，包括未來快速啟動的任何新功能都會遭到拒絕。

   1. 檢閱右側的即時預覽面板，以驗證您的組態是否符合您的意圖。

1. 

**步驟 3：儲存設定檔**

   選擇**建立**或**更新**以儲存設定檔。

若要從設定檔中移除預設拒絕，請編輯設定檔並關閉**限制功能**區段中的類別切換。先前被拒絕的功能可供指派給設定檔的使用者使用。

## 設定預設拒絕 (AWS CLI)
<a name="custom-permissions-governance-cli"></a>

您可以使用 AWS Command Line Interface 建立和管理已啟用依預設拒絕的自訂許可設定檔。

下列範例會建立自訂許可設定檔，並將`AI`類別設為 `DENY_BY_DEFAULT`，並明確允許 `ChatAgent`功能。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}} \
--capabilities '{"ChatAgent": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

下列範例會更新現有設定檔上的依預設設定拒絕。

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}} \
--capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**重要**  
`UpdateCustomPermissions` 會執行完整取代。您必須傳送所有 `--capabilities`和 `--governance`值，而不只是差異。從更新呼叫中省略的任何功能或設定都會從設定檔中移除。

下列範例說明已啟用依預設拒絕的設定檔。

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}}
```

**注意**  
`DescribeCustomPermissions` 只有在設定檔是以預設設定拒絕建立或更新時， 才會傳回 `Governance` 欄位。沒有依預設拒絕的設定檔只會傳回 `Capabilities` 欄位。

若要完全使用 CLI 從設定檔中移除預設拒絕，請省略更新呼叫上的 `--governance`旗標。

## 範例
<a name="custom-permissions-governance-examples"></a>

### 範例 1：將現有設定檔轉換為預設拒絕
<a name="custom-permissions-governance-example-convert"></a>

此範例說明如何將明確拒絕特定 AI 功能的現有allow-by-default設定檔轉換為預設拒絕設定檔。

**案例：**您有一個自訂許可設定檔，明確拒絕 Flow、Automate 和 ChatAgent 功能。根據預設，所有其他功能皆可使用。

執行下列命令以檢視您目前的設定檔組態：

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance"
```

此命令會傳回類似以下的輸出：

```
{
    "CustomPermissions": {
        "CustomPermissionsName": "RestrictAI-Finance",
        "Capabilities": {
            "Flow": "DENY",
            "Automate": "DENY",
            "ChatAgent": "DENY"
        }
    }
}
```

**問題：**當快速啟動新的 AI 功能時，它會自動提供給具有此描述檔的使用者，因為描述檔只會封鎖明確列出的功能。系統不會列出新功能，因此預設會允許這些功能。

**解決方案：**將設定檔轉換為預設拒絕。轉換時，您會反轉邏輯。您不會列出要拒絕的功能，而是列出要允許的功能。所有未明確允許的項目都會遭到拒絕。

首先，判斷您要允許哪些 AI 功能。在此情況下，您希望使用者保留對 Research、 Topic、 KnowledgeBase 和 Space 的存取權。

執行下列命令，以預設拒絕更新設定檔：

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**結果：**現在，當快速啟動任何新的 AI 功能時，具有此設定檔的使用者會自動拒絕該功能。只有研究、主題、KnowledgeBase和空間可用。Flow、Automate、ChatAgent 和任何未來的 AI 功能都會遭到拒絕。

**重要**  
請記住， 會`UpdateCustomPermissions`執行完整取代。包含您要設定的所有功能，而不只是與轉換相關的功能。

### 範例 2：為新帳戶設定預設拒絕
<a name="custom-permissions-governance-example-greenfield"></a>

此範例示範如何鎖定新快速帳戶從第一天開始的所有 AI 功能。

**案例：**您正在加入新帳戶，並想要限制所有 AI 功能，直到您的團隊個別評估每個功能為止。

執行下列命令來建立描述檔，該描述檔預設會拒絕所有 AI 功能，而沒有明確允許：

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DenyAllAI-NewAccount" \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

執行下列命令，在帳戶層級指派設定檔，以便套用至所有使用者：

```
aws quicksight update-account-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DenyAllAI-NewAccount"
```

**結果：**帳戶中的每個使用者都會拒絕所有 AI 功能。當您評估和核准個別功能時，您可以更新設定檔，將它們新增至允許清單。

### 範例 3：啟動後允許特定的新功能
<a name="custom-permissions-governance-example-allow-new"></a>

此範例顯示如何核准在您啟用依預設拒絕之後，Quick 已啟動的新功能。

**案例：**快速啟動名為 的新 AI 功能`NewAIFeature`。您的團隊會評估它，並決定為使用者核准它。

首先，描述目前的設定檔以取得目前的狀態：

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance"
```

命令會傳回下列輸出：

```
{
    "CustomPermissions": {
        "CustomPermissionsName": "RestrictAI-Finance",
        "Capabilities": {
            "Research": "ALLOW",
            "Topic": "ALLOW",
            "KnowledgeBase": "ALLOW",
            "Space": "ALLOW"
        },
        "Governance": {
            "DefaultCategoryEffects": {
                "AI": "DENY_BY_DEFAULT"
            }
        }
    }
}
```

更新設定檔以在允許清單中包含新功能。您必須包含所有現有功能和新的功能，因為更新會執行完整取代：

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**結果：**新功能現在可供具有此設定檔的使用者使用。所有其他未列出的 AI 功能仍會遭到拒絕。

### 範例 4：預設拒絕的多層級優先順序
<a name="custom-permissions-governance-example-precedence"></a>

此範例顯示依預設拒絕如何在多個層級指派設定檔時與優先順序階層互動。

**案例：**您希望大多數使用者使用 AI 預設拒絕鎖定，但您希望作者能夠存取更多功能。特定資料科學家需要完整存取所有 AI 功能。

**帳戶層級 （最嚴格）：**建立依預設拒絕所有 AI 且不允許的設定檔。在帳戶層級指派。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Account-DenyAllAI" \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

aws quicksight update-account-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Account-DenyAllAI"
```

**角色層級 （作者）：**建立預設拒絕但進階使用者允許更多功能的設定檔。將其指派給作者角色。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Author-LimitedAI" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

aws quicksight update-role-custom-permission \
--role AUTHOR \
--aws-account-id {{AWSACCOUNTID}} \
--namespace default \
--custom-permissions-name "Author-LimitedAI"
```

**使用者層級 （資料科學家）：**建立無限制allow-by-default設定檔。將其指派給特定使用者。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DataScientist-FullAccess"

aws quicksight update-user-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--namespace default \
--user-name {{DATA_SCIENTIST_USERNAME}} \
--custom-permissions-name "DataScientist-FullAccess"
```

**結果：**
+ 大多數使用者 （讀者、沒有使用者層級覆寫的管理員） 會收到帳戶層級描述檔，所有 AI 功能皆遭拒。
+ 作者會收到角色層級設定檔，允許研究、主題和 ChatAgent。所有其他 AI 功能都會遭到拒絕。
+ 資料科學家會接收使用者層級設定檔，沒有限制。它們不受帳戶層級或角色層級依預設設定拒絕的約束，因為使用者層級的優先順序最高。

## 疑難排解
<a name="custom-permissions-governance-troubleshooting"></a>

**使用者仍然可以存取我預期被拒絕的功能**  
請確認下列內容：
+ 使用檢查許可功能，確認已將正確的設定檔指派給使用者。
+ 檢查優先順序階層。使用者層級或角色層級設定檔可能會覆寫您的帳戶層級預設拒絕設定檔。
+ 檢查 描述檔`ALLOW`中的功能是否明確設定為 。