Amazon Quick, сервис бизнес-аналитики от AWS, часто успешно проходит стадию пилотного проекта (POC), но затем сталкивается с проблемами при переходе к полноценному использованию в компании. Причина — в модели разрешений, которая работает для десяти пилотных пользователей, но ломается, когда добавляются пять отделов. Агенты могут возвращать данные за пределами своей зоны, а compliance-командам сложно отслеживать, как связаны наборы данных, агенты и Spaces.
В новом руководстве AWS описывает четыре паттерна безопасности, которые помогают решить эти проблемы: shaping данных, изоляция агентов, классификация документов и шлюзы одобрения. Эти паттерны удаляют чувствительные данные до того, как они станут доступны пользователям, а не полагаются на права доступа. Например, shaping данных удаляет конфиденциальные столбцы на уровне набора данных, делая их структурно недоступными. Изоляция агентов подключает каждого агента ровно к одному набору данных, ограниченному его аудиторией. Классификация документов исключает чувствительные документы из базы знаний, а не полагается на разрешения. Шлюзы одобрения требуют проверки человеком перед любым исходящим действием в Flow.
| Паттерн | Что делает | Где применяется |
|---|---|---|
| Dataset shaping | Удаляет чувствительные столбцы на уровне набора данных | Шаги 1–2 |
| Agent isolation | Подключает каждого агента к одному набору данных | Шаги 5–7 |
| Document classification | Исключает чувствительные документы из базы знаний | Шаг 4 |
| Approval gates | Требует проверки человеком перед исходящим действием | Шаг 8 |
В руководстве рассматривается сценарий AnyCompany: 5000 сотрудников, 5 отделов, 5 локаций. Три аудитории нуждаются в одних и тех же данных на разных уровнях: HR-руководство — полные данные о персонале, включая зарплаты и риски текучести; менеджеры отделов — только операционные метрики своего отдела; все сотрудники — политики компании и анонимизированные тренды. Решение формирует один исходный набор данных в три представления, выровненных по авторизации, и подключает каждое к специализированному агенту. Для каждой аудитории публикуется отдельный дашборд, Spaces ограничиваются владельцами контента, а исходящие действия проходят через Flow с контролем человека.
Описаны четыре паттерна: shaping данных, изоляция агентов, классификация документов, шлюзы одобрения.

Руководство включает девять шагов, от формирования наборов данных и применения RLS до настройки агентов, Spaces, Flows и аудита. Один из ключевых моментов — как формировать наборы данных, чтобы они были безопасны по своей структуре. Также рассматриваются вопросы управления и чек-лист готовности к продакшену. В примере используются Amazon Quick managed identity, но паттерны применимы и при использовании AWS IAM Identity Center.
Это руководство полезно для компаний, которые уже используют Amazon Quick или планируют внедрение, поскольку оно показывает, как проектировать архитектуру безопасности с самого начала, а не пытаться закрыть дыры после возникновения проблем.


