Beispiele für Connect-Customer-Richtlinien auf Ressourcenebene - Amazon Connect-Kunde

View a markdown version of this page

Beispiele für Connect-Customer-Richtlinien auf Ressourcenebene - Amazon Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiele für Connect-Customer-Richtlinien auf Ressourcenebene

Connect Customer unterstützt Berechtigungen auf Ressourcenebene für Benutzer, sodass Sie Aktionen für sie für eine Instanz angeben können, wie in den folgenden Richtlinien gezeigt.

Verweigern Sie alle Aktionen auf einer Connect Customer-Instanz

Eine Connect Customer-Instanz ist die oberste Ressource in Connect Customer. Alle anderen Unterressourcen werden innerhalb ihres Gültigkeitsbereichs erstellt. Um alle Aktionen auf allen Ressourcen innerhalb einer Connect Customer-Instanz abzulehnen, können Sie eine der folgenden Methoden verwenden:

  • Verwenden Sie connect:instanceId-Kontextschlüssel.

  • Verwenden Sie den Instance-ARN gefolgt von einem Platzhalter (*).

Mit der folgenden Beispielrichtlinie werden alle Verbindungsaktionen für die Instance mit der instanceId „00fbeee1-123e-111e-93e3-11111bfbfcc1“ abgelehnt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "connect:*", "Resource": "*", "Condition": { "StringEquals": { "connect:instanceId": "00fbeee1-123e-111e-93e3-11111bfbfcc1" } } } ] }

Alternativ können Sie alle Aktionen ablehnen, indem Sie den Instance-ARN gefolgt von einem Platzhalter (*) angeben. Mit der folgenden Beispielrichtlinie werden alle Verbindungsaktionen für die Instance mit dem Instance-ARN „arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1“ abgelehnt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1*" } ] }

Verweigern der Aktionen „Löschen“ und „Aktualisieren“

Die folgende Beispielrichtlinie verweigert Benutzern in einer Connect Customer-Instanz die Aktionen „Löschen“ und „Aktualisieren“. Es verwendet einen Platzhalter am Ende des Connect Customer-Benutzer-ARN, sodass „Benutzer löschen“ und „Benutzer aktualisieren“ für den vollständigen Benutzer-ARN verweigert werden (d. h. für alle Connect-Kundenbenutzer in der angegebenen Instanz, z. B. arn:aws:connect:us-east- instance/00fbeee1 11111bfbfcc1/agent 1:123e-111e-93e3-111bfbfcc1).

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "connect:DeleteUser", "connect:UpdateUser*" ], "Resource": "arn:aws:connect:us-east-1:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc1/agent/*" } ] }

Erlauben Sie Aktionen für Integrationen mit bestimmten Namen

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAllAppIntegrationsActions", "Effect": "Allow", "Action": [ "app-integrations:ListEventIntegrations", "app-integrations:CreateEventIntegration", "app-integrations:GetEventIntegration", "app-integrations:UpdateEventIntegration", "app-integrations:DeleteEventIntegration" ], "Resource":"arn:aws:app-integrations:*:*:event-integration/MyNamePrefix-*" } ] }

Zulassen von „Benutzer erstellen“, aber verweigern, wenn Sie einem bestimmten Sicherheitsprofil zugewiesen sind

Die folgende Beispielrichtlinie erlaubt das „Erstellen von Benutzern“, verweigert jedoch ausdrücklich die Verwendung von arn:aws:connect:us-west- 2:123456789012: instance/00fbeee1 -123e-111e-93e3- 11111bfbfcc1/security - profile/11dtcggg1 -123e-111e-93e3-11111bfbfcc17 als Parameter für das CreateUser angeforderte Sicherheitsprofil.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "connect:CreateUser" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "connect:CreateUser" ], "Resource": "arn:aws:connect:us-west-2:123456789012:instance/00fbeee1-123e-111e-93e3-11111bfbfcc17/security-profile/11dtcggg1-123e-111e-93e3-11111bfbfcc17" } ] }

Erlauben des Aufzeichnens von Aktionen für einen Kontakt

Die folgende Beispielrichtlinie ermöglicht das Starten der Kontaktaufzeichnung für einen Kontakt in einer bestimmten Instance. Da ContactID dynamisch ist, wird „*“ verwendet.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:StartContactRecording" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/instanceId/contact/*", "Effect": "Allow" } ] }

Richten Sie eine Vertrauensbeziehung mit accountID ein.

Die folgenden Aktionen sind für die Aufzeichnungs-APIs definiert:

  • StartContactRecording„verbinden:“

  • „verbinden:StopContactRecording“

  • „verbinden:SuspendContactRecording“

  • „verbinden:ResumeContactRecording“

Erlauben weiterer Kontaktaktionen in derselben Rolle

Wenn dieselbe Rolle zum Aufrufen anderer Kontakt-APIs verwendet wird, können Sie die folgenden Kontaktaktionen auflisten:

  • GetContactAttributes

  • ListContactFlows

  • StartChatContact

  • StartOutboundVoiceContact

  • StopContact

  • UpdateContactAttributes

Oder verwenden Sie einen Platzhalter, um alle Kontaktaktionen zuzulassen, zum Beispiel: „connect: *“

Erlauben weiterer Ressourcen

Sie können auch einen Platzhalter verwenden, um mehr Ressourcen zuzulassen. So lassen Sie beispielsweise alle Verbindungsaktionen für alle Kontaktressourcen zu:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "connect:*" ], "Resource": "arn:aws:connect:us-west-2:111122223333:instance/*/contact/*", "Effect": "Allow" } ] }

Zulassen oder Verweigern von Warteschleifen-API-Aktionen für Telefonnummern in einer Replikat-Region

Die UpdateQueueOutboundCallerConfig APIs CreateQueue und enthalten ein Eingabefeld mit dem NamenOutboundCallerIdNumberId. Dieses Feld stellt eine Telefonnummernressource dar, die für eine Datenverkehr-Verteilergruppe beansprucht werden kann. Es unterstützt sowohl das V1-ARN-Format für Telefonnummern, das von ListPhoneNumbers zurückgegeben wird, als auch das V2-ARN-Format, das von zurückgegeben wird ListPhoneNumbersV2.

Im Folgenden sind die V1- und V2-ARN-Formate aufgeführt, die von OutboundCallerIdNumberId unterstützt werden:

  • V1-ARN-Format: arn:aws:connect:your-region:your-account_id:instance/instance_id/phone-number/resource_id

  • V2-ARN-Format: arn:aws:connect:your-region:your-account_id:phone-number/resource_id

Anmerkung

Wir empfehlen die Verwendung des V2-ARN-Formats. Das V1-ARN-Format wird in Zukunft nicht mehr verwendet.

Bereitstellen beider ARN-Formate für Telefonnummernressourcen in der Replikatregion

Wenn die Telefonnummer für eine Traffic-Verteilergruppe beansprucht wird, müssen Sie die Rufnummernressource sowohl im V1- als auch im V2-ARN-Format angeben, um korrekt allow/deny auf Warteschlangenaktionen für Telefonnummernressourcen zugreifen zu können, während Sie in der Replikatregion arbeiten. Wenn Sie die Rufnummernressource nur in einem ARN-Format angeben, führt dies beim Betrieb in der Replikatregion nicht zum richtigen allow/deny Verhalten.

Beispiel 1: Verweigern Sie den Zugriff auf CreateQueue

Beispiel: Sie arbeiten in der Replikatregion us-west-2 mit Konto 123456789012 und Instance aaaaaaaa-bbbb-cccc-dddd-0123456789012. Sie möchten den Zugriff auf die CreateQueue API verweigern, wenn es sich bei dem OutboundCallerIdNumberId Wert um eine Telefonnummer handelt, die gegenüber einer Traffic-Verteilergruppe mit Ressourcen-ID beansprucht wirdaaaaaaaa-eeee-ffff-gggg-0123456789012. In diesem Szenario müssen Sie die folgende Richtlinie verwenden:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyCreateQueueForSpecificNumber", "Effect": "Deny", "Action": "connect:CreateQueue", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

Wobei us-west-2 die Region ist, in der die Anfrage gestellt wird.

Beispiel 2: Erlauben Sie nur den Zugriff auf UpdateQueueOutboundCallerConfig

Beispiel: Sie arbeiten in der Replikatregion us-west-2 mit Konto 123456789012 und Instance aaaaaaaa-bbbb-cccc-dddd-0123456789012. Sie möchten den Zugriff auf die UpdateQueueOutboundCallerConfig API nur zulassen, wenn es sich bei dem OutboundCallerIdNumberId Wert um eine Telefonnummer handelt, für die eine Traffic-Verteilergruppe mit Ressourcen-ID beansprucht wirdaaaaaaaa-eeee-ffff-gggg-0123456789012. In diesem Szenario müssen Sie die folgende Richtlinie verwenden:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "OnlyAllowUpdateQueueOutboundCallerConfigForSpecificNumber", "Effect": "Allow", "Action": "connect:UpdateQueueOutboundCallerConfig", "Resource": [ "arn:aws:connect:us-east-1:123456789012:phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012", "arn:aws:connect:us-west-2:123456789012:instance/aaaaaaaa-bbbb-cccc-dddd-0123456789012/phone-number/aaaaaaaa-eeee-ffff-gggg-0123456789012" ] } ] }

Sehen Sie sich bestimmte AppIntegrations Amazon-Ressourcen an

Die folgende Beispielrichtlinie ermöglicht das Abrufen von spezifischen Ereignisintegrationen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "app-integrations:GetEventIntegration" ], "Resource": "arn:aws:app-integrations:us-west-2:111122223333:event-integration/Name" } ] }

Gewähren Sie Zugriff auf Connect-Kundenprofile

Kundenprofile von Connect verwenden anstelle von profile als Präfix für Aktionenconnect. Die folgende Richtlinie gewährt vollen Zugriff auf eine bestimmte Domain in den Kundenprofilen von Connect-Kunden.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:*" ], "Resource": "arn:aws:profile:us-west-2:111122223333:domains/domainName", "Effect": "Allow" } ] }

Richten Sie eine Vertrauensbeziehung mit accountID zur Domain DomainName ein.

Gewähren von Lesezugriff auf Daten aus Customer Profiles

Im Folgenden finden Sie ein Beispiel für die Gewährung von Lesezugriff auf die Daten in den Kundenprofilen von Connect-Kunden.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "profile:SearchProfiles" ], "Resource": "arn:aws:profile:us-east-1:111122223333:domains/domainName", "Effect": "Allow" } ] }

Fragen Sie den Connect-Kundensupport nur für einen bestimmten Assistenten ab

Die folgende Beispielrichtlinie erlaubt es, nur einen bestimmten Assistenten abzufragen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "wisdom:QueryAssistant" ], "Resource": "arn:aws:wisdom:us-east-1:111122223333:assistant/assistantID" } ] }

Gewähren Sie vollen Zugriff auf Connect Customer Voice ID

Connect Customer Voice ID wird anstelle von Connect voiceid als Präfix für Aktionen verwendet. Die folgende Richtlinie gewährt vollen Zugriff auf eine bestimmte Domain in Connect Customer Voice ID:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "voiceid:*" ], "Resource": "arn:aws:voiceid:us-west-2:111122223333:domain/domainName", "Effect": "Allow" } ] }

Richten Sie eine Vertrauensbeziehung mit accountID zur Domain DomainName ein.

Gewähren Sie Zugriff auf Ressourcen für ausgehende Kampagnen von Connect Customer

Ausgehende Kampagnen verwenden connect-campaign als Präfix für Aktionen anstelle von connect. Die folgende Richtlinie gewährt Vollzugriff auf eine bestimmte ausgehende Kampagne.

{ "Sid": "AllowConnectCampaignsOperations", "Effect": "Allow", "Action": [ "connect-campaigns:DeleteCampaign", "connect-campaigns:DescribeCampaign", "connect-campaigns:UpdateCampaignName", "connect-campaigns:GetCampaignState" "connect-campaigns:UpdateOutboundCallConfig", "connect-campaigns:UpdateDialerConfig", "connect-campaigns:PauseCampaign", "connect-campaigns:ResumeCampaign", "connect-campaigns:StopCampaign" ], "Resource": "arn:aws:connect-campaigns:us-west-2:accountID:campaign/campaignId", }

Schränken Sie die Möglichkeit ein, nach Transkripten zu suchen, die von Connect Customer Conversational Analytics analysiert wurden

Die folgende Richtlinie ermöglicht das Suchen und Beschreiben von Kontakten, verweigert jedoch die Suche nach einem Kontakt anhand von Transkripten, die von Connect Customer Conversational Analytics analysiert wurden.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "connect:DescribeContact" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id/contact/*" }, { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id" }, { "Sid": "VisualEditor2", "Effect": "Deny", "Action": [ "connect:SearchContacts" ], "Resource": "arn:aws:connect:us-east-1:111122223333:instance/instance-id", "Condition": { "ForAnyValue:StringEquals": { "connect:SearchContactsByContactAnalysis": [ "Transcript" ] } } } ] }