Die effektive Verwaltung von Zugriffsberechtigungen ist ein wichtiger Aspekt für die Aufrechterhaltung einer sicheren und kollaborativen Umgebung in Amazon Quick. Quick unterstützt vielseitige Benutzerverwaltungsoptionen, die auf verschiedene Identitätstypen und organisatorische Anforderungen ausgerichtet sind. Sie können Benutzer nativ über Quick Identity anlegen oder über unternehmensweite Identitätsanbieter wie AWS IAM Identity Center oder Active Directory verwalten. Diese Systeme ermöglichen es, Benutzerrollen wie Admin, Author und Reader entsprechend den Aufgabenbereichen und Sicherheitsanforderungen zuzuweisen und zu gruppieren. Wenn Teammitglieder dazukommen, die Rolle wechseln oder die Organisation verlassen, müssen Administratoren sicherstellen, dass die Übergänge reibungslos verlaufen, ohne Geschäftsworkflows zu stören oder Sicherheitslücken zu schaffen.
Regelmäßige Zugriffsüberprüfungen sind wichtig für die Aufrechterhaltung der Sicherheit in Ihrer Quick-Umgebung. Planen Sie monatliche oder vierteljährliche Audits der Benutzerrollen, um zu bestätigen, dass jeder über die entsprechenden Berechtigungen verfügt. Wenn sich die Verantwortlichkeiten von Teammitgliedern ändern, übertragen Sie proaktiv den Besitz ihrer Dashboards und Analysen, um verwaiste Ressourcen zu vermeiden. Diese Vorgehensweise, die im AWS Well-Architected Frameworkempfohlen wird, trägt zur Kontinuität geschäftskritischer Visualisierungen bei.
In diesem Beitrag konzentrieren wir uns auf eine bestimmte, aber wichtige Aufgabe im Benutzerlebenszyklus: das Herabstufen von Benutzerrollen.
Warum herabstufen?
Das Prinzip der geringsten Berechtigung (Least Privilege) gilt in starkem Maße für die Quick-Verwaltung. Benutzer sollten nur auf das zugreifen können, was sie für ihre spezifischen Aufgaben benötigen. Das Herabstufen von Benutzerrollen ist ein zentraler Bestandteil der Durchsetzung von Least Privilege. Wenn die Verantwortlichkeiten eines Benutzers keine Autoren- oder Administrationsfähigkeiten mehr erfordern, reduzieren Sie seine Rolle entsprechend, um die Angriffsfläche zu minimieren.
Die Preisgestaltung von Quick ist ebenfalls rollenbasiert: Authors und Admins zahlen eine feste monatliche Gebühr pro Benutzer, während Readers eine sitzungsbasierte Preisgestaltung nutzen. Organisationen, deren Benutzer als Authors angelegt sind, aber nur Dashboards konsumieren, können die Kosten erheblich senken, indem sie sie auf Reader-Rollen right-sizen. Aktuelle Preisinformationen finden Sie auf der Preisseite von Amazon Quick.
Für eine detailliertere Steuerung über die integrierten Rollen in Amazon Quick hinaus können Sie Rollenzuweisungen mit Custom Permissionsergänzen, die bestimmte Fähigkeiten innerhalb einer Rollenstufe einschränken. Die Integration von Amazon Quick mit AWS Identity and Access Management (IAM) bietet zusätzliche Berechtigungsgrenzen, die das grundlegende Rollensystem ergänzen.
Umfang dieses Beitrags
Obwohl die genauen Schritte vom Identitätstyp des Benutzers abhängen, befasst sich dieser Beitrag hauptsächlich mit Amazon Quick Identity-Benutzern (auch Quick-verwaltete Benutzer genannt). Bei Benutzern, die über IAM Identity Center oder Active Directory authentifiziert werden, werden Rollenänderungen in der Regel über die Gruppenzuordnungen ihres externen Identitätsanbieters verwaltet. Wenn Ihre Umgebung IAM Identity Center verwendet, erfolgt die Rollenherabstufung durch das Verschieben des Benutzers von einer IdC-Gruppe in eine andere (z. B. von einer Quick-Admins-Gruppe in eine Quick-Readers-Gruppe). Eine schrittweise Herabstufungssequenz ist nicht erforderlich.
Da die Amazon Quick-Konsole keinen direkten Herabstufungspfad für alle Rollenübergänge bietet (konkret können Sie weder von Admin auf Reader noch von Author auf Reader direkt über die Konsolenschnittstelle herabstufen), gibt es zwei zuverlässige Lösungen: eine manuelle Methode mit Löschen und Neuanlegen sowie einen Ansatz mit der AWS Command Line Interface (AWS CLI). Wir führen Sie durch beide Techniken, damit Sie das Zugriffsmanagement ordnungsgemäß aufrechterhalten können, während sich Ihr Team weiterentwickelt.
Voraussetzungen
Bevor wir beginnen, stellen Sie sicher, dass Sie über ein aktives AWS-Konto mit Administratorzugriff auf Amazon Quick verfügen. Wenn Sie die CLI-Methode verwenden möchten, benötigen Sie die AWS CLI installiert und konfiguriert auf Ihrem Rechner. Es ist außerdem hilfreich, eine Liste der Benutzer vorzubereiten, deren Rollen geändert werden müssen.
Die Rollen von Amazon Quick verstehen
Amazon Quick bietet zwei Abo-Stufen mit unterschiedlichen Rollensets:
| Subscription | Roles | Capabilities |
| Amazon Quick Enterprise | Admin Pro, Author Pro, Reader Pro | Full BI + AI features (agents, topics, Q&A, stories, generative summaries) |
| Amazon Quick Sight (nur BI) | Admin, Author, Reader | Traditionelle BI-Erstellung und -Nutzung |
Die Konsole bietet keine direkte Möglichkeit, von einer beliebigen Author-Stufe auf eine beliebige Reader-Stufe herunterzustufen. Die update-user API erzwingt dieselbe Beschränkung und weist direkte Downgrades mit der Fehlermeldung „You cannot downgrade a user role“ zurück.
Der folgende Screenshot zeigt die Benutzerverwaltungsseite von Amazon Quick Suite, auf der die Konsole keine direkte Steuerungsmöglichkeit bietet, um einen Benutzer von einer Author-Stufe auf eine Reader-Stufe herunterzustufen. Dies veranschaulicht, warum die Methoden in diesem Beitrag notwendig sind.
Abbildung 1: Benutzerverwaltungsseite von Amazon Quick Suite
Die CLI-Step-down-Methode funktioniert zuverlässig für die älteren reinen BI-Rollen (Admin, Author, Reader) gemäß der folgenden Reihenfolge:
Admin > Author > Restricted Reader > Reader
Dieselbe Reihenfolge funktioniert auch für Pro-Benutzer, sofern die Zwischenschritte die älteren Rollen verwenden. Zum Beispiel wird Author Pro > Author > Restricted Reader > Reader Pro erfolgreich abgeschlossen.
Wichtige Überlegungen vor Änderungen
Bei der Umsetzung von Rollenänderungen mit einer der beiden Methoden sind mehrere wichtige Faktoren zu beachten. Prüfen Sie zunächst, ob sich alle Benutzer in Ihrer Liste derzeit im Status Admin oder Author befinden, bevor Sie Änderungen vornehmen. Der Versuch, Benutzer herabzustufen, die bereits über niedrigere Berechtigungen verfügen, kann Fehler verursachen. Fragen der Ressourcenzuordnung gelten auch bei Verwendung der CLI-Methode. Benutzer, die herabgestuft werden, können die Ressourcen, die sie zuvor besessen haben, nicht mehr bearbeiten. Bei größeren Organisationen, die die CLI-Methode verwenden, sollten Sie die E-Mail-Adressen der Benutzer aus einer CSV-Datei laden, anstatt sie fest im Code zu hinterlegen. Wenn Sie AWS CloudShell anstatt einer lokalen CLI-Installation verwenden, können Sie die Angabe der AWS-Region weglassen, da AWS CloudShell automatisch den Regionskontext Ihrer aktuellen Konsole verwendet.
Übertragen des Asset-Besitzes (zuerst durchführen)
Bevor Sie einen Benutzer löschen, ist es essenziell sicherzustellen, dass alle Assets, die er besitzt – wie Dashboards, Datasets und Analysen – ordnungsgemäß neu zugewiesen werden. Dies verhindert Unterbrechungen und vermeidet verwaiste Ressourcen. Wenn der Benutzer ein Author ist, prüfen Sie, ob er Datasets oder Dashboards besitzt, und folgen Sie den gleichen Schritten zur Asset-Neuzuweisung, die hier beschrieben werden. Es gibt drei Hauptmöglichkeiten, die Übertragung des Asset-Besitzes in Amazon Quick zu handhaben.
Option 1: Besitz proaktiv an einen anderen Admin übertragen
Der am besten kontrollierbare Ansatz besteht darin, den Besitz manuell neu zuzuweisen, bevor der Benutzer gelöscht wird. Gehen Sie dazu in jedes Asset in Quick, wählen Sie Shareaus und weisen Sie einen anderen Admin als Miteigentümer zu. Mit dieser Methode können Sie genau festlegen, wer jede Ressource übernimmt, was besonders bei Dashboards oder Datasets mit hoher Auswirkung nützlich ist. Obwohl dies in großen Umgebungen zeitaufwendig sein kann, bietet es Ihnen die Flexibilität, Assets entsprechend der Struktur und den Verantwortlichkeiten Ihres Teams zu verteilen.
Der folgende Screenshot zeigt den Share -Dialog für ein Asset, in dem Sie einen anderen Admin als Miteigentümer hinzufügen, sodass der Besitz übertragen wird, bevor der ursprüngliche Benutzer entfernt wird.
Abbildung 2: Übertragen des Asset-Besitzes auf einen anderen Benutzer
Option 2: Verwendung der Sammelübertragung von Assets von Amazon Quick auf der Admin-Seite
Wenn der Benutzer viele Assets besitzt, kann die manuelle Methode ineffizient werden. In diesem Fall können Sie die Funktion Manage assets verwenden, die im Admin-Bereich von Quick verfügbar ist. Mit diesem Tool können Administratoren Sammelübertragungen des Besitzes durchführen oder Freigabeberechtigungen für mehrere Assets gleichzeitig aktualisieren. Es vereinfacht den Neuzuweisungsprozess erheblich, insbesondere beim Abmelden von Benutzern oder bei der Bewältigung organisatorischer Veränderungen. Weitere Einzelheiten zur Verwendung dieser Funktion finden Sie in der offiziellen Managing assets in Amazon Quick -Dokumentation.
Option 3: Assets mit einer Quick-Benutzergruppe teilen
Eine weitere wirksame Strategie besteht darin, Assets mit einer Benutzergruppe zu teilen. Für Quick Identity-Benutzer können Sie eine Quick-Gruppe erstellen, relevante Teammitglieder hinzufügen und Dashboards oder Datasets mit der Gruppe statt mit einzelnen Benutzern teilen. Wenn Ihr Konto in IAM Identity Center oder Active Directory integriert ist, werden entsprechende Gruppen in diesen Systemen erstellt und verwaltet, und Quick verwendet diese externen Gruppen für die Zugriffskontrolle statt Quick-verwalteter Gruppen. Auf diese Weise bleibt der Zugriff auf gemeinsam genutzte Ressourcen erhalten, selbst wenn ein bestimmter Benutzer gelöscht wird. Dies ist ein widerstandsfähiger Ansatz, der den künftigen Bedarf an Neuzuweisungen des Besitzes verringert und dazu beiträgt, konsistenten Zugriff über dynamische Teams hinweg zu gewährleisten.
Manuelle Methode: Löschen und Neuerstellen des Benutzers
Obwohl nicht der effizienteste Ansatz, ist die manuelle Methode des Löschens und Neuerstellens eine Option für Umgebungen, in denen die CLI-Verwendung nicht möglich ist. Diese Methode beinhaltet das vollständige Entfernen des Admin-Benutzers und die anschließende Neuerstellung mit Reader-Berechtigungen. Dieselbe manuelle Methode gilt auch, wenn ein Author zu einem Reader herabgestuft wird, allerdings typischerweise mit weniger Komplikationen rund um den Asset-Besitz.
Da diese Methode das Löschen des Benutzerkontos erfordert, bevor es mit einer niedrigeren Rolle neu erstellt wird, ist eine sorgfältige Vorbereitung unerlässlich, um den Verlust wertvoller Ressourcen und Störungen von Arbeitsabläufen zu vermeiden. Stellen Sie sicher, dass Sie die im vorherigen Abschnitt beschriebene Übertragung des Asset-Besitzes abgeschlossen haben, bevor Sie fortfahren.
Schritt 1: Löschen des Admin-Benutzers
Nachdem Sie den Besitz aller Ressourcen übertragen haben, melden Sie sich bei der AWS Management Console an und navigieren Sie zum Amazon Quick-Service. Wählen Sie dort Ihr Profilsymbol und dann Manage Quickaus, gefolgt von Manage users. Wenn Sie den Admin-Benutzer gefunden haben, den Sie herabstufen möchten, wählen Sie das Löschsymbol neben dessen Namen und bestätigen Sie die Löschung bei der entsprechenden Aufforderung. Dadurch wird sein aktueller Zugriff auf das System vollständig entfernt.
Wenn Sie nicht zuvor alle Ressourcen übertragen haben, zeigt Quick einen Dialog zur Übertragung des Besitzes an. Dieser Dialog fordert Sie auf, einen anderen Admin auszuwählen, der den Besitz aller Ressourcen des Benutzers erhalten soll. Wählen Sie einen geeigneten Admin aus der Liste aus und bestätigen Sie dann die Übertragung durch Auswahl von Löschen und übertragen. Dieser eingebaute Übertragungsmechanismus hilft, verwaiste Ressourcen zu verhindern, überträgt aber alles an einen einzigen Administrator. Für eine feinere Kontrolle verwenden Sie den zuvor erwähnten proaktiven Ansatz, um Ressourcen strategisch auf verschiedene Teammitglieder zu verteilen.
Wenn Sie die proaktive Übertragung übersprungen haben, können Sie im in der folgenden Abbildung gezeigten Löschdialog alle Ressourcen des Benutzers einem einzigen Administrator neu zuweisen, bevor das Konto entfernt wird.
Abbildung 3: Eingebaute Ressourcenübertragung während der Benutzerlöschung
Schritt 2: Benutzer mit der Reader-Rolle neu anlegen
Nachdem Sie den Benutzer erfolgreich gelöscht haben, bleiben Sie auf der Seite „Benutzer“ und wählen Sie Benutzer einladen. Geben Sie die E-Mail-Adresse des Benutzers ein und wählen Sie die Leser role aus den verfügbaren Optionen. Senden Sie die Einladung, damit der Benutzer Quick mit seinen neuen, stärker eingeschränkten Berechtigungen wieder beitreten kann.
Schritt 3: Rollenwechsel überprüfen
Nachdem der Benutzer die Einladung angenommen hat:
- Bestätigen Sie, dass ihre Berechtigungen aktualisiert wurden auf Leser.
- Stellen Sie sicher, dass sie nur Dashboards und Berichte anzeigen können.
- Bestätigen Sie, dass sie keine Inhalte ändern oder erstellen können.
CLI-Methode: Abgestufter Rollenübergang (empfohlen)
Wenn Sie lieber die AWS CLI oder AWS CloudShell verwenden möchten, können Sie die Rolle des Benutzers programmatisch ändern. Da Quick verlangt, dass Rollenänderungen in einer bestimmten Reihenfolge erfolgen, können Sie nicht direkt von einem beliebigen Admin zu einem beliebigen Reader wechseln. Stattdessen müssen Sie Zwischenrollen durchlaufen.
Wichtige Hinweise
- Ersetzen
<your-account-id>mit Ihrer AWS-Konto-ID. - Ersetzen
<user-name>mit dem Benutzernamen des Benutzers. - Ersetzen
<user-email>mit der E-Mail-Adresse des Benutzers. - Wenn Sie die AWS CLI außerhalb von CloudShell verwenden, geben Sie die
--regionParameter. - Die
--roleDer Wert muss exakt mit dem API-Rollennamen übereinstimmen (siehe vorstehende Tabelle).
Beispiel: Legacy-Pfad (Admin zu Reader)
Schritt 1: Rolle von Admin zu Autor ändern:
aws quicksight update-user \
--aws-account-id <your-account-id> \
--user-name <user-name> \
--namespace default \
--email <user-email> \
--role AUTHOR
Schritt 2: Rolle vom Autor zum eingeschränkten Leser ändern:
aws quicksight update-user \
--aws-account-id <your-account-id> \
--user-name <user-name> \
--namespace default \
--email <user-email> \
--role RESTRICTED_READER
Schritt 3: Ändern Sie die Rolle von Restricted Reader zu Reader:
aws quicksight update-user \
--aws-account-id <your-account-id> \
--user-name <user-name> \
--namespace default \
--email <user-email> \
--role READER
Nach dem Downgrade: Limitierungsprofile und benutzerdefinierte Berechtigungen überprüfen
Rollenänderungen passen Limit Profiles oder Custom-Permissions-Profile nicht automatisch an. Beide bleiben unabhängig von der Rolle des Benutzers bestehen, und Sie sollten sie nach jeder Herabstufung überprüfen.
- Limit Profiles steuern per-User-Obergrenzen für Ressourcen wie Indexspeicher und Agentenstunden. Wenn dem herabgestuften Benutzer ein Profil zugewiesen war, das zu seiner bisherigen Admin- oder Author-Rolle passte, weisen Sie ein für Reader geeignetes Limit-Profil neu zu, um eine Überallokation von Ressourcen zu vermeiden. Siehe die Limit Profiles documentation für Einzelheiten.
- Custom Permissions schränken bestimmte Fähigkeiten innerhalb einer Rollenstufe ein. Ein Profil, das einem Author zugewiesen war, verhält sich bei einem Reader möglicherweise nicht wie erwartet. Heben Sie es entweder beim letzten CLI-Schritt auf (mithilfe von
--unapply-custom-permissions) oder weisen Sie ein Profil zu, das für die Reader-Stufe vorgesehen ist.
Skript zum Aktualisieren mehrerer Benutzer
Verwenden Sie das folgende Skript, um mehrere Benutzer zu aktualisieren.
#!/bin/bash
# Define AWS account details
AWS_ACCOUNT_ID="<your-account-id>"
REGION="<your-region>"
# Load users from file (format: username,email per line)
# Lines starting with # are treated as comments
INPUT_FILE="users_to_downgrade.txt"
while IFS=',' read -r username email; do
# Skip comments and empty lines
[[ "$username" =~ ^#.*$ || -z "$username" ]] && continue
echo "Processing user: $username"
# Role transition stages
for ROLE in AUTHOR RESTRICTED_READER READER; do
RESULT=$(aws quicksight update-user \
--aws-account-id "$AWS_ACCOUNT_ID" \
--user-name "$username" \
--namespace default \
--email "$email" \
--role "$ROLE" \
--region "$REGION" 2>&1)
if [ $? -ne 0 ]; then
echo " ERROR at $ROLE: $RESULT"
break
fi
echo " Transitioned to $ROLE"
sleep 3
done
echo "Role update completed for $username."
done < "$INPUT_FILE"
echo "All user role updates processed!"
Funktionalität des Skripts
Dieses Skript führt Folgendes aus:
- Liest Benutzernamen und E-Mail-Adressen aus einer externen Datei (unterstützt Kommentare mit #).
- Aktualisiert die Rolle in drei Stufen: Admin > Author > Restricted Reader > Reader.
- Die Fehlerbehandlung stoppt den Übergang für einen Benutzer, wenn ein Schritt fehlschlägt.
- Sleep-Befehle geben Zeit für das Wirksamwerden der Änderungen.
Ein paar Dinge, die Sie beim Ausführen des Skripts beachten sollten:
- Bestätigen Sie, dass die Benutzer derzeit Admin- oder Author-Benutzer sind, bevor Sie das Skript ausführen.
- Verwenden Sie den tatsächlichen Quick-Benutzernamen, der in föderierten Umgebungen vom E-Mail-Präfix abweichen kann.
- Keine Region-Angabe in AWS CloudShell erforderlich.
- Sie können das Skript so anpassen, dass Benutzer aus einem CSV-Export geladen werden von
list-users.
Best Practices für das Benutzerverwaltung
Halten Sie Ihre Quick-Umgebung sicher und gut organisiert, indem Sie diese Best Practices befolgen:
- Überprüfen Sie Benutzerrollen regelmäßig (monatliche oder quartalsweise Audits).
- Übertragen Sie den Ressourcenbesitz, bevor Sie Rollen ändern.
- Folgen Sie dem Prinzip der geringsten Berechtigung.
- Verwenden Sie Custom-Permissions-Profile für eine feingranulare Steuerung innerhalb einer Rollenstufe.
- Teilen Sie Ressourcen mit Gruppen statt mit Einzelpersonen, um Resilienz zu gewährleisten.
- Verwenden Sie AWS Identity and Access Management für zusätzliche Berechtigungsgrenzen.
Aufräumen
Nach dem Abschluss der Benutzerrollenänderungen:
- Entfernen Sie alle Testbenutzer.
- Vergewissern Sie sich, dass keine unbeabsichtigten Ressourcen verbleiben.
- Löschen Sie temporäre CLI-Skripte oder Benutzerlistendateien.
- Prüfen Sie die endgültigen Benutzerberechtigungen noch einmal.
Fazit
In diesem Beitrag haben wir zwei Methoden zum Herabstufen von Benutzerrollen in Amazon Quick untersucht: manuelles Löschen und Neuanlegen sowie einen flexiblen AWS-CLI-Ansatz. Diese Strategien helfen Ihnen, den Teamzugriff effizient und sicher zu verwalten.
Für Umgebungen mit IAM Identity Center werden Rollenänderungen durch die Neuzuweisung von IdC-Gruppen verwaltet, was die hier beschriebene Abstiegssequenz nicht erfordert. Für zusätzliche Governance-Kontrollen lesen Sie Custom Permissions für Einschränkungen auf Feature-Ebene und Restricted Folders für eine Isolierung auf Inhaltsebene.
Ressourcen
- Managing User Access in Amazon Quick
- Managing Assets in Amazon Quick
- Custom Permissions Profiles
- AWS IAM Best Practices
- AWS Business Intelligence Blog
Wir würden gerne von Ihren Erfahrungen mit der Benutzerverwaltung hören. Wie geht Ihre Organisation mit Rollenübergängen in Quick Suite um? Haben Sie eigene Skripte oder Prozesse entwickelt, um diese Änderungen zu optimieren? Teilen Sie Ihre Gedanken und Herausforderungen in den Kommentaren mit.
