

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 默认拒绝
<a name="custom-permissions-governance"></a>

**重要**  
在开发或暂存账户中测试默认拒绝配置，然后再将其应用于生产用户。在广泛部署之前，请验证行为是否符合您的预期。

## 概述
<a name="custom-permissions-governance-overview"></a>

### 什么是默认拒绝？
<a name="custom-permissions-governance-what-is"></a>

如果不使用 “默认拒绝”，Amazon Quick 发布的任何新功能将在发布时自动提供给所有用户。每次发布后，管理员必须手动限制每项新功能。这种被动的方法可以在管理员有时间评估受监管的环境之前将其暴露在未经批准的功能中。

启用 “默认拒绝” 后，受限类别中的新权能将在启动当天自动拒绝，无需管理员操作。然后，管理员可以评估每项新功能，并在准备就绪后明确允许使用。限制类别还会限制该类别中已有的功能，因此您可以允许用户使用所需的功能。

### 类别限制的运作方式
<a name="custom-permissions-governance-category-restriction"></a>

当您限制自定义权限配置文件中的某个权能类别时，Quick 会将该类别中的所有权能限制为分配的用户。这包括 Quick 将来推出的功能。要保持特定功能可用，请在配置文件中明确允许这些功能。

### 现有配置文件未更改
<a name="custom-permissions-governance-existing-profiles"></a>

限制类别仅影响您在其中配置该类别的配置文件。现有的自定义权限配置文件不继承该限制。要使用它，要么创建一个限制类别的新个人资料，要么编辑现有的个人资料。如果您在现有配置文件上启用该功能，则该类别中的所有权能都将受到限制，包括配置文件先前允许的功能。允许您的用户需要的那些。

### 何时使用此功能
<a name="custom-permissions-governance-when-to-use"></a>

“默认拒绝” 专为需要明确批准才能向用户提供新功能的组织而设计。常见使用案例包括：
+ 采用模型风险管理 (MRM) 政策的金融服务组织，要求在采用前审查 AI 功能
+ 在向用户提供合规能力之前必须评估合规能力的医疗保健组织
+ 运行受控部署、逐步引入新功能的企业
+ 具有监管或合规要求且要求在采用能力之前进行审查的组织

## 重要概念
<a name="custom-permissions-governance-concepts"></a>

下表描述了 “默认拒绝” 的关键术语和概念。


| 租期 | 定义 | 
| --- | --- | 
| 自定义权限配置文件 | 一个命名配置对象，用于定义哪些 Amazon Quick 功能仅限于一组用户或角色。您可以在用户、角色或账户级别分配个人资料。 | 
| 能力类别 | 一组命名的 Amazon Quick 功能，用作 “默认拒绝” 的控制单位。发布时，支持的类别是人工智能（所有人工智能和 LLM-powered 功能）。 | 
| 默认拒绝 | 您可以在自定义权限配置文件中启用该设置，以限制指定类别中的所有权能。Quick 稍后在该类别中启动的功能也会受到自动限制，无需管理员在启动时执行操作。 | 
| 类别限制 | 限制权能类别会拒绝分配给配置文件的用户在该类别中的所有权能，无论是当前还是将来的权能，配置文件中明确允许的权能除外。 | 
| 配置文件范围 | 限制类别仅影响配置该类别的配置文件。现有的自定义权限配置文件不继承该限制。 | 
| 优先级层次结构 | 当用户拥有多个级别的权限时，评估顺序：用户覆盖角色，这会覆盖账户。最具体的级别优先。 | 
| DefaultCategoryEffects | 指定 “默认情况下拒绝每个能力类别的行为” 的 API 字段。`DENY_BY_DEFAULT`限制该类别中的所有能力（当前和将来），明确允许的能力除外。省略时，默认行为为默认允许。 | 
| 冲突解决 | 当某个权能在一个级别被拒绝但在另一个级别被明确允许时，最具体的权限（用户 > 角色 > 帐户）获胜。 | 

## 先决条件
<a name="custom-permissions-governance-prerequisites"></a>

在配置 “默认拒绝” 之前，请验证是否满足以下先决条件。
+ **IAM 权限 ** — 您必须是拥有以下 IAM 权限的 Quick 管理员：
  + `quicksight:CreateCustomPermissions`
  + `quicksight:UpdateCustomPermissions`
  + `quicksight:DescribeCustomPermissions`
  + `quicksight:ListCustomPermissions`
  + `quicksight:DeleteCustomPermissions`
  + `quicksight:DeleteAccountCustomPermission`
  + `quicksight:DeleteRoleCustomPermission`
  + `quicksight:DeleteUserCustomPermission`
  + `quicksight:DescribeAccountCustomPermission`
  + `quicksight:DescribeRoleCustomPermission`
  + `quicksight:ListCustomPermissionAssignments`
  + `quicksight:UpdateAccountCustomPermission`
  + `quicksight:UpdateRoleCustomPermission`
  + `quicksight:UpdateUserCustomPermission`
+ **身份配置 ** — 您的 Quick 账户必须与 IAM 身份中心、Active Directory 集成或使用快速托管用户进行配置。

**注意**  
所有 API 操作都使用亚马逊 QuickSight 命名规范。权限字符串使用前`quicksight:`缀。

## 如何评估能力
<a name="custom-permissions-governance-evaluation"></a>

以下规则描述了启用 “默认拒绝” 时能力评估的工作原理。规则是按顺序评估的。

1. 如果某项权能属于受限类别（例如，`AI`），权能中列出`DENY_BY_DEFAULT`且未在权能中列出，则默认情况下该用户将被拒绝。这是 “默认拒绝” 的主要效果。

1. 如果在 “权能” 中明确列出了某项权能`ALLOW`，则允许用户使用该特定权能。这仅会覆盖该功能的默认`DENY_BY_DEFAULT`类别。除非将同一类别中的其他权能明确设置为，否则它们仍会被拒绝`ALLOW`。

1. 如果在 “权能” 中明确列出了某项权能`DENY`，则该用户将被拒绝。

1. 如果某项权能未列出且不属于受限类别，则允许该用户（默认允许行为保持不变）。

用户每次访问某项权能时，Quick 都会根据该权能当时的类别成员资格评估这些规则。这就是为什么受限类别还涵盖了稍后添加的功能的原因。

这意味着，当 Quick 在受限类别中启动一项新功能时，其配置文件已`DENY_BY_DEFAULT`启用该类别的所有用户将自动拒绝该功能。无需管理员执行任何操作。该限制在功能启动之日生效。

**注意**  
自定义权限配置文件按以下优先级顺序解析：用户级别、角色级别、账户级别（第一场比赛获胜）。拥有用户级别默认允许配置文件的用户不受账户级别默认拒绝配置文件的约束。根据您的要求将相应级别的默认拒绝配置文件分配。

## 支持的类别
<a name="custom-permissions-governance-categories"></a>

下表描述了 “默认拒绝” 支持的类别。


| 类别 | 封面 | 
| --- | --- | 
| `AI` | Quick 中的所有 AI 和 LLM-powered 功能，包括聊天代理、流程、空间、知识库、应用程序 AI 推断、Q 分析和 Quick 桌面 AI 功能。 | 

**注意**  
类别系统使用标签建模。一项能力可以携带多个类别标签。如果一项权能被标记为多个类别，并且多个权能启用了 “默认拒绝”，则最严格的设置适用。

## 配置默认拒绝（快速控制台）
<a name="custom-permissions-governance-console"></a>

在创建或编辑自定义权限配置文件时，您可以配置 “默认拒绝”。该设置由配置文件配置页面上的 “**限制功能” ** 部分控制。

**在自定义权限配置文件上启用 “默认拒绝”**

1. 

**第 1 步：打开自定义权限设置**

   1. 打开 [ Quick 控制台](https://www.amazonaws.cn/quicksight/)。

   1. 选择 “快速**管理” **。

   1. 在左侧导航栏中，选择 “**权限”**，然后选择 “**自定义权限” **。

   1. 通过选择创建配置文件来**创建新的配置文件**，或者通过选择操作菜单然后选择**编辑编辑现有配置文件**。

1. 

**第 2 步：配置限制**

   1. 在**限制权能**部分中，打开要限制的类别的开关（例如，**限制 AI 能力**）。开启此开关会为该类别启用 “默认拒绝”。对于分配给此配置文件的用户，配置文件中未明确允许的此类别中的任何权能将被自动拒绝。

   1. 在 “**功能和功能**” 部分中，明确允许您希望用户保留访问权限的受限类别中的任何功能。只有您明确允许的功能才可用。该类别中的所有其他功能，包括Quick将来推出的任何新功能，都将被拒绝。

   1. 查看右侧的实时预览面板，验证您的配置是否符合您的意图。

1. 

**第 3 步：保存个人资料**

   选择 “**创建” ** 或 “**更新” ** 以保存配置文件。

要从配置文件中移除 “默认拒绝”，请编辑配置文件并关闭 “**限制功能**” 部分中的类别开关。先前被拒绝的权能可供分配给配置文件的用户使用。

## 默认配置 “拒绝” (Amazon CLI)
<a name="custom-permissions-governance-cli"></a>

在启用 “ Amazon Command Line Interface 默认拒绝” 的情况下，您可以使用创建和管理自定义权限配置文件。

以下示例创建了`AI`类别设置为`DENY_BY_DEFAULT`、权能明确允许的自定义权限配置文件。`ChatAgent`

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}} \
--capabilities '{"ChatAgent": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

以下示例更新了现有配置文件上的 “默认拒绝” 设置。

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}} \
--capabilities '{"ChatAgent": "ALLOW", "Flow": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**重要**  
`UpdateCustomPermissions`执行完全替换。必须发送所有`--capabilities`和`--governance`值，而不仅仅是增量。您在更新调用中省略的任何功能或设置都将从配置文件中删除。

以下示例描述了启用 “默认拒绝” 的配置文件。

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name {{PERMISSIONNAME}}
```

**注意**  
`DescribeCustomPermissions`仅当使用 “默认拒绝” 设置创建或更新配置文件时，才返回该`Governance`字段。默认情况下没有 “拒绝” 的配置文件仅返回该`Capabilities`字段。

要完全使用 CLI 从配置文件中删除 “默认拒绝”，请省略更新调用中的`--governance`标志。

## 示例
<a name="custom-permissions-governance-examples"></a>

### 示例 1：将现有配置文件转换为默认拒绝
<a name="custom-permissions-governance-example-convert"></a>

此示例说明如何将明确拒绝某些 AI 功能的现有默认允许配置文件转换为默认拒绝配置文件。

**场景：**您的自定义权限配置文件明确拒绝 Flow、Automate 和 ChatAgent 功能。默认情况下，所有其他功能都可用。

运行以下命令查看您当前的配置文件配置：

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance"
```

该命令返回的输出类似于下方内容：

```
{
    "CustomPermissions": {
        "CustomPermissionsName": "RestrictAI-Finance",
        "Capabilities": {
            "Flow": "DENY",
            "Automate": "DENY",
            "ChatAgent": "DENY"
        }
    }
}
```

**问题：**当 Quick 启动新的 AI 功能时，具有此配置文件的用户可以自动使用该功能，因为该配置文件仅屏蔽明确列出的功能。未列出新功能，因此默认情况下允许使用。

**解决方案：**将配置文件转换为默认拒绝。当你转换时，你会颠倒逻辑。您可以列出允许的权能，而不是列出要拒绝的权能。所有未明确允许的内容都将被拒绝。

首先，确定要允许哪些 AI 功能。在这种情况下，您希望用户保留对 “研究”、“主题” 和 “空间” 的访问权限。 KnowledgeBase

运行以下命令使用 “默认拒绝” 更新配置文件：

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**结果：**现在，当 Quick 启动任何新的 AI 功能时，拥有此配置文件的用户都会被自动拒绝。只有 “研究” KnowledgeBase、“主题” 和 “空间” 可用。Flow、Automate 和任何未来的人工智能功能都被拒绝。 ChatAgent

**重要**  
请记住，这`UpdateCustomPermissions`会执行完全替换。包括所有要设置的功能，而不仅仅是与转换相关的功能。

### 示例 2：为新账户设置 “默认拒绝”
<a name="custom-permissions-governance-example-greenfield"></a>

此示例说明如何从第一天起为新的 Quick 账户锁定所有 AI 功能。

**场景：**您正在注册一个新账户，并希望限制所有 AI 功能，直到您的团队单独评估每个功能。

运行以下命令创建默认拒绝所有 AI 功能且不明确允许的配置文件：

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DenyAllAI-NewAccount" \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

运行以下命令在账户级别分配配置文件，使其适用于所有用户：

```
aws quicksight update-account-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DenyAllAI-NewAccount"
```

**结果：账户中的每位用户的**所有 AI 功能都被拒绝。在评估和批准单个权能时，您可以更新配置文件以将其添加到允许列表中。

### 示例 3：启动后允许特定的新功能
<a name="custom-permissions-governance-example-allow-new"></a>

此示例说明如何批准 Quick 在启用 “默认拒绝” 后启动的新功能。

**场景：**Quick 推出了一项名为 AI 的新 AI 功能`NewAIFeature`。您的团队会对其进行评估并决定批准其供用户使用。

首先，描述当前配置文件以获取当前状态：

```
aws quicksight describe-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance"
```

该命令将返回以下输出：

```
{
    "CustomPermissions": {
        "CustomPermissionsName": "RestrictAI-Finance",
        "Capabilities": {
            "Research": "ALLOW",
            "Topic": "ALLOW",
            "KnowledgeBase": "ALLOW",
            "Space": "ALLOW"
        },
        "Governance": {
            "DefaultCategoryEffects": {
                "AI": "DENY_BY_DEFAULT"
            }
        }
    }
}
```

更新配置文件以将新功能包含在允许列表中。必须包括所有现有功能以及新功能，因为此更新将进行全面替换：

```
aws quicksight update-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "RestrictAI-Finance" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "KnowledgeBase": "ALLOW", "Space": "ALLOW", "NewAIFeature": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'
```

**结果：**使用此配置文件的用户现在可以使用新功能。所有其他未列出的人工智能功能仍被拒绝。

### 示例 4：使用 “默认拒绝” 的 Multi-level 优先级
<a name="custom-permissions-governance-example-precedence"></a>

此示例说明在多个级别分配配置文件时，“默认拒绝” 如何与优先级层次结构交互。

**场景：**您希望大多数用户使用 AI 的默认拒绝功能来锁定，但您希望作者能够访问更多功能。特定的数据科学家需要完全访问所有人工智能功能。

**Account-level （最严格）：**创建默认拒绝所有 AI 且不允许的配置文件。在账户级别进行分配。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Account-DenyAllAI" \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

aws quicksight update-account-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Account-DenyAllAI"
```

**Role-level （作者）：使用 “默认拒绝” ** 创建配置文件，但允许高级用户拥有更多功能。将其分配给作者角色。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "Author-LimitedAI" \
--capabilities '{"Research": "ALLOW", "Topic": "ALLOW", "ChatAgent": "ALLOW"}' \
--governance '{"DefaultCategoryEffects": {"AI": "DENY_BY_DEFAULT"}}'

aws quicksight update-role-custom-permission \
--role AUTHOR \
--aws-account-id {{AWSACCOUNTID}} \
--namespace default \
--custom-permissions-name "Author-LimitedAI"
```

**User-level （数据科学家）：**创建默认允许且不受限制的配置文件。将其分配给特定用户。

```
aws quicksight create-custom-permissions \
--aws-account-id {{AWSACCOUNTID}} \
--custom-permissions-name "DataScientist-FullAccess"

aws quicksight update-user-custom-permission \
--aws-account-id {{AWSACCOUNTID}} \
--namespace default \
--user-name {{DATA_SCIENTIST_USERNAME}} \
--custom-permissions-name "DataScientist-FullAccess"
```

**结果：**
+ 大多数用户（读者、没有用户级别覆盖的管理员）会收到账户级别的个人资料，但所有 AI 功能都被拒绝。
+ 作者将获得角色级别的个人资料，包括研究、主题和 ChatAgent 允许。所有其他 AI 功能均被拒绝。
+ 数据科学家不受限制地接收用户级别的个人资料。它们不受账户级别或角色级别默认拒绝设置的约束，因为用户级别的优先级最高。

## 问题排查
<a name="custom-permissions-governance-troubleshooting"></a>

**用户仍然可以访问我预计会被拒绝的功能**  
请验证以下内容：
+ 使用 “检查权限” 功能验证是否为用户分配了正确的配置文件。
+ 检查优先级层次结构。用户级别或角色级别的配置文件可能会覆盖您的账户级别 “默认” 配置文件。
+ 检查配置文件`ALLOW`中是否明确将该功能设置为。