Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Restrict AWS Ressourcen, die Connect Customer zugeordnet werden können
Jede Connect Customer-Instanz wird bei der Erstellung der Instanz einer mit dem IAM-Dienst verknüpften Rolle zugeordnet. Connect Customer kann für Anwendungsfälle wie die Speicherung von Anrufaufzeichnungen (Amazon S3-Bucket), Bots in natürlicher Sprache (Amazon Lex-Bots) und Datenstreaming (Amazon Kinesis Data Streams) in andere AWS Dienste integriert werden. Connect Customer übernimmt die servicebasierte Rolle für die Interaktion mit diesen anderen Diensten. Die Richtlinie wird zunächst als Teil der entsprechenden APIs im Connect-Kundenservice (die wiederum von der AWS Admin-Konsole aufgerufen werden) zur serviceverknüpften Rolle hinzugefügt. Wenn Sie beispielsweise einen bestimmten Amazon S3-Bucket mit Ihrer Connect Customer-Instance verwenden möchten, muss der Bucket an die AssociateInstanceStorageConfig API übergeben werden.
Die von Connect Customer definierten IAM-Aktionen finden Sie unter Von Connect Customer definierte Aktionen.
Im Folgenden finden Sie einige Beispiele dafür, wie Sie den Zugriff auf andere Ressourcen einschränken können, die möglicherweise einer Connect Customer-Instanz zugeordnet sind. Sie sollten auf den Benutzer oder die Rolle angewendet werden, der bzw. die mit den Connect Customer-APIs oder der Connect Customer-Konsole interagiert.
Anmerkung
Eine Richtlinie mit einem expliziten Wert „Deny“ würde die Allow-Richtlinie in diesen Beispielen außer Kraft setzen.
Weitere Informationen darüber, mit welchen Ressourcen, Bedingungsschlüsseln und abhängigen APIs Sie den Zugriff einschränken können, finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Connect Customer.
Beispiel 1: Schränken Sie ein, welche Amazon S3-Buckets mit einer Connect Customer-Instance verknüpft werden können
Dieses Beispiel ermöglicht es einem IAM-Principal, einen Amazon S3-Bucket für Anrufaufzeichnungen für den angegebenen ARN der Connect Customer-Instance und einen bestimmten Amazon S3-Bucket mit dem Namen zuzuordnen. my-connect-recording-bucket Die PutRolePolicy Aktionen AttachRolePolicy und beziehen sich auf die mit dem Service verknüpfte Rolle Connect Customer (in diesem Beispiel wird ein Platzhalter verwendet, aber Sie können bei Bedarf den Rollen-ARN für die Instance angeben).
Anmerkung
Um einen AWS KMS Schlüssel zum Verschlüsseln von Aufzeichnungen in diesem Bucket zu verwenden, ist eine zusätzliche Richtlinie erforderlich.
Beispiel 2: Schränken Sie ein, welche AWS Lambda Funktionen können einer Connect Customer-Instanz zugeordnet werden
AWS Lambda Funktionen sind einer Connect-Customer-Instanz zugeordnet, aber die mit dem Service verknüpfte Connect-Customer-Rolle wird nicht verwendet, um sie aufzurufen, und wird daher nicht geändert. Stattdessen wird der Funktion über die lambda:AddPermission API eine Richtlinie hinzugefügt, die es der jeweiligen Connect Customer-Instanz ermöglicht, die Funktion aufzurufen.
Um einzuschränken, welche Funktionen einer Connect Customer-Instanz zugeordnet werden können, geben Sie den ARN der Lambda-Funktion an, den ein Benutzer zum Aufrufen verwenden kann: lambda:AddPermission
Beispiel 3: Schränken Sie ein, welche Amazon Kinesis Data Streams einer Connect Customer-Instance zugeordnet werden können
Dieses Beispiel folgt einem ähnlichen Modell wie das Amazon-S3-Beispiel. Es schränkt ein, welche spezifischen Kinesis Data Streams einer bestimmten Connect-Customer-Instance für die Bereitstellung von Kontaktdatensätzen zugeordnet werden können.