View a markdown version of this page

Hauptzuweisung nach IAM - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Hauptzuweisung nach IAM

Amazon Bedrock erfasst automatisch die https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html IAM-Prinzidentität (IAM-Benutzer und IAM-Rollen) für jede Inferenzanforderung. Sie können Ihren Auftraggebern optional Tags für zusätzliche Kostendimensionen wie Team, Abteilung oder Kostenstelle anhängen. Auf diese Weise erhalten Sie einen Überblick über die Kosten pro Benutzer und Rolle, ohne dass Codeänderungen oder zusätzliche Ressourcen erforderlich sind.

Die IAM-Prinzipalzuweisung funktioniert mit Amazon Bedrock-APIs sowohl am bedrock-runtime Endpunkt (InvokeModel API/Converse API/Chat Completions API) als auch am bedrock-mantle Endpunkt (Responses API/Chat Completions API). Antwort-API auf dem Bedrock-Mantle-Endpunkt

Funktionsweise

Wenn ein IAM-Benutzer oder eine IAM-Rolle eine Inferenzanfrage stellt, zeichnet Amazon Bedrock die Identität des Anrufers auf. Diese Informationen fließen in den AWS Cost Explorer und die AWS Kosten- und Nutzungsberichte (CUR 2.0) ein, in denen Sie die Kosten nach Identität filtern und gruppieren können. Es sind keine Änderungen an Ihren Amazon Bedrock-API-Aufrufen erforderlich. Die Zuordnung basiert darauf, wer den Anruf getätigt hat, nicht auf API-Parametern.

Optional können Sie Ihren IAM-Prinzipalen Tags hinzufügen, um Ihren Rechnungsdaten organisatorische Dimensionen (Team, Abteilung, Kostenstelle) hinzuzufügen. Tags sind für die Zuordnung auf Identitätsebene nicht erforderlich. Die Identität des Anrufers wird immer erfasst.

Anmerkung

Die IAM-Prinzipalzuweisung liefert aggregierte Kosten für Cost Explorer und AWS CUR 2.0. Die beste Berechnung erfolgt pro Nutzungstyp und Tag, zugeordnet nach Identität oder Tag — es fallen keine Kosten pro Anfrage an. Einzelheiten zu den einzelnen Eingabeaufforderungen finden Sie unter Per-request Tagging von Metadaten und. Überwachen Sie den Modellaufruf mithilfe von CloudWatch Logs und Amazon S3

Wichtigste Typen

Amazon Bedrock erfasst die Identität eines beliebigen IAM-Prinzipaltyps. Die beiden häufigsten sind IAM-Benutzer und IAM-Rollen.

IAM-Benutzer rufen Amazon Bedrock direkt an, indem sie langlebige Zugriffsschlüssel verwenden. Der IAM-Benutzername und alle dem Benutzer zugewiesenen Tags werden in der Abrechnung aufgezeichnet. AWS

IAM-Rollen werden von Benutzern, Anwendungen oder föderierten Identitäten über übernommen. AWS STS Wenn ein Principal anruftsts:AssumeRole, enthalten die resultierenden temporären Anmeldeinformationen die Identität der Rolle. Stichwörter können aus zwei Quellen stammen:

  • Prinzipal-Tags — Tags, die direkt an die IAM-Rolle angehängt sind. Diese sind statisch und gelten für jede Sitzung.

  • Sitzungs-Tags — Tags, die zum Zeitpunkt der Rollenübernahme weitergegeben wurden AWS STS. Diese sind dynamisch und können je nach Sitzung variieren. Daher sind sie nützlich, um benutzerspezifische Attribute wie E-Mail, Team oder Kostenstelle an eine gemeinsame Rolle weiterzugeben.

Wichtig

Wenn ein Sitzungs-Tag und ein Principal-Tag denselben Schlüssel verwenden, überschreibt der Sitzungs-Tag-Wert den Prinzipal-Tag-Wert für diese Sitzung. Weitere Informationen finden Sie unter Sitzungs-Tags weitergeben. AWS STS

Die meisten Organisationen verwenden Rollen anstelle von IAM-Benutzern für den Zugriff auf Amazon Bedrock. Wenn mehrere Benutzer dieselbe Rolle haben, unterscheiden Sie sie bei der Abrechnung anhand von Sitzungs-Tags.

Einrichtung der IAM-Prinzipalattribution

Identity-level Die Zuordnung (der IAM-Benutzer oder die Rollen-ARN des Anrufers) wird automatisch für jede Amazon Bedrock-Anfrage erfasst. Um Ihren Rechnungsdaten organisatorische Dimensionen wie Team oder Kostenstelle hinzuzufügen, gehen Sie wie folgt vor, um Ihre Auftraggeber zu taggen und die Stichwörter in der Fakturierung zu aktivieren. AWS

Schritt 1: Ordnen Sie Ihren IAM-Prinzipalen Stichwörter zu (optional)

Ihre Rechnungsdaten werden auf zwei Arten mit Tags verknüpft:

Principal-Tags werden direkt an IAM-Benutzer oder -Rollen angehängt. Wenn Sie sie einmal festlegen, gelten sie für jede Anfrage dieses Prinzipals. Dies ist ideal, um einzelne Entwickler (IAM-Benutzer) oder Anwendungen (IAM-Rollen) zu taggen. Sie können Prinzipal-Tags mithilfe der IAM-Konsole, der AWS CLI (aws iam tag-role,aws iam tag-user) oder der IAM-API (,) anwenden. TagRole TagUser

Weitere Informationen zu IAM-Tagging und bewährten Methoden finden Sie unter Tags für IAM-Ressourcen.

Sitzungs-Tags werden dynamisch weitergegeben, wenn eine IAM-Rolle übernommen wird. AWS STS Sie eignen sich ideal für Verbundbenutzer (die sich über einen Identitätsanbieter wie Okta, Auth0 oder Entra authentifizieren) und LLM-Gateways, die Anfragen im Namen mehrerer Benutzer oder Mandanten weiterleiten. Sitzungs-Tags können auf drei Arten weitergegeben werden:

  • AssumeRole— Pass --tags beim Anruf sts:AssumeRole (z. B. ein LLM-Gateway, das eine Amazon Bedrock-Rolle pro Benutzer oder Mandant übernimmt).

  • AssumeRoleWithWebIdentity (OIDC) — Betten Sie Tags in den https://aws.amazon.com/tags Anspruch in das von Ihrem Identitätsanbieter ausgestellte ID-Token ein.

  • AssumeRoleWithSAML— Ordnen Sie der PrincipalTag:* SAML-Assertion Ihres IdP Attribute zu.

Die Vertrauensrichtlinie der IAM-Rolle muss den Durchfluss von Sitzungs-Tags zulassensts:TagSession. Weitere Informationen finden Sie unter Sitzungs-Tags weitergeben. AWS STS

Sowohl Prinzipal-Tags als auch Sitzungs-Tags werden in CUR 2.0 mit dem iamPrincipal/ Präfix angezeigt.

Schritt 2: Aktivieren der Kostenzuordnungs-Tags

Damit Ihre IAM-Prinzipal-Tags im AWS Cost Explorer und CUR 2.0 angezeigt werden, müssen Sie sie als Kostenzuordnungs-Tags aktivieren:

  1. Öffnen Sie die AWS Rechnungs- und Kostenmanagement-Konsole.

  2. Wählen Sie im Navigationsbereich die Option Cost Allocation Tags (Kostenzuordnungs-Tags) aus.

  3. Filtern Sie nach dem Typ IAM-Principal, um die Stichwörter zu finden, die Sie Ihren Principals zugewiesen haben.

  4. Wählen Sie die Tags aus und klicken Sie auf Aktivieren.

Anmerkung

Tags werden erst in der AWS Abrechnung angezeigt, nachdem der IAM-Prinzipal mindestens einen Amazon Bedrock-API-Aufruf getätigt hat. Tags für die Kostenzuweisung gelten nicht rückwirkend — nur Kosten, die nach der Aktivierung anfallen, werden mit Tags versehen. Es kann bis zu 24 Stunden dauern, bis Tags nach der Aktivierung angezeigt werden.

Schritt 3: Erstellen Sie einen CUR 2.0-Datenexport mit IAM-level Daten

Um Kostenaufschlüsselungen auf Identitätsebene anzuzeigen, erstellen Sie einen CUR 2.0-Datenexport, der die Anruferidentität enthält:

  1. Öffnen Sie die AWS Rechnungs- und Kostenmanagement-Konsole.

  2. Wählen Sie im Navigationsbereich Datenexporte aus.

  3. Wählen Sie Erstellen, um einen neuen CUR 2.0-Export zu erstellen.

  4. Konfigurieren Sie den Export und stellen Sie sicher, dass Sie die Option auswählen, die den ARN der Anruferidentität einbezieht.

Wichtig

Wenn Sie vor der Aktivierung der IAM-Prinzipalattribution einen CUR 2.0-Datenexport erstellt haben, müssen Sie einen neuen Export erstellen und die Option für die Anruferidentität auswählen. Bestehende Exporte enthalten rückwirkend keine Identitätsdaten. Sie müssen außerdem sicherstellen, dass Ihre Kostenzuordnungs-Tags aktiviert sind (Schritt 2), damit die Tags im Export angezeigt werden.

Weitere Informationen finden Sie unter Berichte erstellen im Benutzerhandbuch AWS für Kosten- und Nutzungsberichte.

Dimensionen kennzeichnen

Sie können jeden Tag-Schlüssel verwenden, der Ihre Organisationsstruktur repräsentiert. Zu den gängigen Dimensionen gehören:

Tag-Schlüssel Zweck Beispielwerte
User Individuelle Identität jane@example.com, bob@example.com
Team Ownership PlatformEngineering, DataScience
Department Organisatorische Einheit Technik, Forschung, Marketing
CostCenter Kartierung der Finanzen CC-1001, CC-2002
Environment Phase des Lebenszyklus Produktion, Entwicklung

Sie können bis zu 50 Principal- oder Sitzungs-Tags pro IAM-Benutzer oder Rolle anwenden.

Föderierter Zugriff und Sitzungs-Tags

Für Organisationen, die Verbundidentitätsanbieter verwenden (AWS IAM Identity Center, Okta, Entra, Ping), ermöglichen Sitzungs-Tags die Weitergabe von Benutzerattributen von Ihrem IdP an. AWS Wenn ein Verbundbenutzer eine Rolle übernimmt AWS STS, kann der IdP Attribute wie Benutzer-E-Mail-Adresse, Team und Kostenstelle als Sitzungs-Tags weitergeben. Diese Tags werden zusammen mit der Amazon Bedrock-Anfrage erfasst und an AWS CUR 2.0 und Cost Explorer weitergeleitet. AWS

So funktioniert die Einrichtung:

  1. Konfigurieren Sie Ihren IdP so, dass er Benutzerattribute (E-Mail, Team, Kostenstelle) als SAML-Attribute oder OIDC-Forderungen einbezieht.

  2. Ordnen Sie diese Attribute den AWS Sitzungs-Tags in der Vertrauensrichtlinie Ihrer IAM-Rolle zu, indem Sie Folgendes verwenden. sts:TagSession

  3. Die Sitzungs-Tags sind dann nach der Aktivierung als Tags für die Kostenzuweisung in der AWS Fakturierung verfügbar.

Weitere Informationen finden Sie unter Übergeben von Sitzungs-Tags in AWS STS.

Das folgende Python-Beispiel zeigt, wie ein Gateway seine Amazon Bedrock-Rolle für einen bestimmten Benutzer übernimmt und den Benutzer sowohl als a RoleSessionName (das identity.arn in Ihren Aufrufprotokollen erscheint) als auch als Sitzungs-Tags (die als Kostenzuordnungsdaten in Cost Explorer und CUR AWS 2.0 auftauchen) weitergibt. Die Vertrauensrichtlinie der Rolle muss dies zulassen. sts:TagSession Speichern Sie die zurückgegebenen Anmeldeinformationen für die gesamte Sitzungsdauer im Cache, anstatt AssumeRole bei jeder Anfrage aufzurufen.

import boto3 sts = boto3.client("sts") creds = sts.assume_role( RoleArn="arn:aws:iam::123456789012:role/BedrockGatewayRole", RoleSessionName="alice", # appears in identity.arn Tags=[ {"Key": "user", "Value": "alice@example.com"}, {"Key": "team", "Value": "growth"}, ], # session tags, surface as cost allocation data )["Credentials"] bedrock = boto3.client( "bedrock-runtime", aws_access_key_id=creds["AccessKeyId"], aws_secret_access_key=creds["SecretAccessKey"], aws_session_token=creds["SessionToken"], ) # Every call made with this client is attributed to alice in billing # and carries her identity ARN in invocation logs.
Wichtig

Identitäts- und Sitzungs-Tags sind AWS STS AssumeRole zeitgebunden und werden für die Sitzung, nicht für die einzelne Anfrage, aufgezeichnet. Ihre Werte sind bei jedem Anruf, der mit den Anmeldeinformationen dieser Sitzung getätigt wird, konstant und sie werden nur als aggregierte Abrechnungsdaten angezeigt. Sitzungs-Tags werden nicht in Ihre Modellaufrufprotokolle geschrieben; stattdessen erfassen die Protokolle die des Anrufers. identity.arn Um Benutzer in einer gemeinsamen Sitzung auf Anforderungsebene zu unterscheiden, verwenden Sie eine Kennzahl pro Benutzer, RoleSessionName sodass der Identitäts-ARN von Benutzer zu Benutzer unterschiedlich ist, oder legen Sie den Benutzer bei jedem Anruf in den Anforderungsmetadaten fest.

Aufrufmuster

Die IAM-Prinzipalattribution funktioniert unabhängig davon, wie Ihre Anwendung Amazon Bedrock aufruft:

Muster Wie die Identität fließt
Direkter API-Aufruf Die IAM-Benutzer- oder Rollenidentität wird automatisch erfasst
API Gateway Die Identität der Rolle, die Amazon Bedrock aufruft, wird erfasst
LLM Gateway (LiteLLM, benutzerdefiniert) Die Identität der Ausführungsrolle des Gateways wird erfasst. Übergeben Sie Sitzungs-Tags vom Gateway, um die Zuordnung auf Benutzerebene beizubehalten.
Föderierte Identität (Okta, Entra) Sitzungs-Tags vom IdP werden bei der Rollenübernahme erfasst

Wenn Sie ein LLM-Gateway oder API-Gateway verwenden und in der AWS Abrechnung keine Identität auf Benutzerebene angezeigt wird, stellen Sie sicher, dass das Gateway bei jeder Anfrage Sitzungs-Tags weitergibt.

Anmerkung

Wenn Ihr Gateway die Rolle pro Benutzer erneut übernimmt, um Identitäts- oder Sitzungs-Tags zu variieren, übernehmen Sie die Rolle einmal pro Benutzer und speichern Sie die Anmeldeinformationen für die gesamte Sitzungsdauer im Cache. Wenn Sie sts:AssumeRole bei jeder Anfrage anrufen, können die Quoten für die AWS STS Anforderungsrate überschritten werden.

Kosten anzeigen

Nachdem Sie Ihre Kostenzuweisungs-Tags aktiviert haben, können Sie die Amazon Bedrock-Kosten mithilfe der folgenden Tools nach Auftraggeber analysieren:

  • AWS Cost Explorer — Filtern Sie nach Prinzipal-Tags, um Kostentrends nach Benutzer, Team oder Abteilung anzuzeigen. Gruppieren Sie nach Tags, um die Kosten dimensionsübergreifend zu vergleichen.

  • AWS Kosten- und Nutzungsberichte (CUR 2.0) — Fragen Sie CUR-Daten nach Kostenaufschlüsselungen für Einzelposten nach Prinzipal-Tag ab.

Es kann bis zu 24 Stunden dauern, bis AWS Kostendaten nach einer Anfrage im Cost Explorer und CUR 2.0 angezeigt werden.

Verwendung der IAM-Prinzipalattribution mit anderen Methoden

Die IAM-Prinzipalattribution kann zusammen mit Projekten und Anwendungsinferenzprofilen verwendet werden. Dadurch erhalten Sie eine mehrdimensionale Kostentransparenz.

Wir empfehlen, Projekte für die Zuordnung auf Anwendungsebene und die IAM-Prinzipal-Attribution für die Zuordnung auf Benutzerebene innerhalb desselben Kontos zu verwenden.

Methode Attribute von Unterstützte APIs bedrock-runtime bedrock-mantle
Hauptzuweisung nach IAM Identität (Benutzer, Rolle, Team) InvokeModel API//Converse-API//Chat-Abschluss-API aktiviertbedrock-runtime; Antwort-API//Chat-Abschluss-API aktiviert bedrock-mantle Green circular icon with a white checkmark symbol inside. Green circular icon with a white checkmark symbol inside.
Projekte (empfohlen) Anwendung oder Arbeitsaufwand Antworten-API//API für abgeschlossene Chats Red circle with white X icon indicating error, cancel, or close action. Green circle with white checkmark icon.
Anwendungsinferenzprofile Anwendung oder Arbeitslast InvokeModel API//Converse API//API für Chat-Abschlüsse Green circle with white checkmark icon. Red circle with white X icon indicating error, cancel, or close action.