View a markdown version of this page

Geografische regionsübergreifende Inferenz - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Geografische regionsübergreifende Inferenz

Durch geografische regionsübergreifende Inferenzen wird die Datenverarbeitung innerhalb bestimmter geografischer Grenzen (z. B. in den USA, der EU und APAC) gewährleistet. Diese Option ist ideal für Organisationen mit Anforderungen an den Datenspeicherort und Compliance-Vorschriften.

Überlegungen zu geographischen, regionsübergreifenden Inferenzen

Beachten Sie die folgenden Informationen zur regionsübergreifenden geographischen Inferenz:

  • Cross-Region Inferenzanforderungen an ein Inferenzprofil, das an eine geografische Region gebunden ist (z. B. USA, EU und APAC), bleiben innerhalb dieser Region. Ihre Daten bleiben dort, AWS-Regionen wo sie sich ursprünglich befinden. Beispielsweise wird eine in den USA gestellte Anfrage innerhalb der AWS-Regionen USA aufbewahrt. Standardmäßig bleiben die Daten nur in der Quellregion gespeichert. Bei regionsübergreifender Inferenz können sich Ihre Eingabeaufforderungen und Ausgabeergebnisse jedoch außerhalb Ihrer Quellregion bewegen. Soweit wir Daten zur Missbrauchserkennung speichern, werden Ihre Eingabeaufforderungen und Ausgabeergebnisse in der Zielregion gespeichert. Missbrauchserkennung von Amazon BedrockWeitere Informationen darüber, welche Modelle gespeichert werden müssen, finden Sie unter. Alle Daten werden bei der Übertragung über das sichere Netzwerk von Amazon verschlüsselt.

  • Informationen zu standardmäßigen regionsübergreifenden Durchsatzquoten bei der Verwendung von Inferenzprofilen, die an eine Region gebunden sind (z. B. USA, EU und APAC), finden Sie in den Cross-region Modellinferenzanforderungen pro Minute für $ {Model} und in den Modellinferenz-Token pro Minute für $ {Cross-region Model} -Werte in den Amazon Bedrock-Servicekontingenten in der Allgemeinen Referenz. AWS

IAM-Richtlinienanforderungen für geografische regionsübergreifende Inferenz

Damit ein IAM-Benutzer oder eine IAM-Rolle ein regionsübergreifendes geografisches Inferenzprofil aufrufen kann, müssen Sie den Zugriff auf die folgenden Ressourcen zulassen:

  1. Das geografisch spezifische regionsübergreifende Inferenzprofil (diese Profile haben geografische Präfixe wie,,) us eu apac

  2. Das Fundamentmodell in der Quellregion

  3. Das Fundamentmodell in allen Zielregionen, die im geografischen Profil aufgeführt sind

Die folgende Beispielrichtlinie gewährt die erforderlichen Berechtigungen für die Verwendung des Claude Sonnet 4.5-Foundation-Modells mit einem regionsübergreifenden geographischen Inferenzprofil für die USA, wo sich die Quellregion us-east-1 und die Zielregionen befindenus-east-1, us-east-2 und: us-west-2

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GrantGeoCrisInferenceProfileAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" ] }, { "Sid": "GrantGeoCrisModelAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-east-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-west-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0" ], "Condition": { "StringEquals": { "bedrock:InferenceProfileArn": "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" } } } ] }

Die erste Anweisung gewährt bedrock:InvokeModel API-Zugriff auf das regionsübergreifende Inferenzprofil für Anfragen, die aus der anfragenden Region stammen. Die zweite Anweisung gewährt bedrock:InvokeModel API-Zugriff auf das Foundation-Modell sowohl in der anfordernden Region als auch in allen im Inferenzprofil aufgeführten Zielregionen.

Anforderungen der Service Control Policy für geografische regionsübergreifende Inferenzen

Viele Organisationen implementieren regionale Zugriffskontrollen mithilfe von Service Control Policies in AWS Organisationen, um Sicherheit und Compliance zu gewährleisten. Wenn die Sicherheitsrichtlinie Ihres Unternehmens SCPs verwendet, um ungenutzte Regionen zu blockieren, müssen Sie entweder den Zugriff auf alle Zielregionen zulassen, die im regionsübergreifenden Inferenzprofil für Ihre Quellregion aufgeführt sind, oder eine Ausnahme für das Inferenzprofil hinzufügen, wie im folgenden Hinweis beschrieben.

Wenn Sie eine Region-Allowlist ohne eine Inferenzprofil-Ausnahme verwenden, müssen Sie die Beziehung zwischen Ihrer Quellregion (in der Sie den API-Aufruf tätigen) und den Zielregionen (an die Anfragen weitergeleitet werden können) verstehen. Sehen Sie in der Dokumentation zum Inferenzprofil nach, um alle Zielregionen für Ihre Quellregion zu identifizieren, und stellen Sie dann sicher, dass Ihre SCPs den Zugriff auf all diese Zielregionen zulassen.

Wenn Sie beispielsweise aus us-east-1 (Quellregion) anrufen und dabei das geografische Profil US Anthropic Claude Sonnet 4.5 verwenden, können Anfragen an us-east-1, us-east-2 und us-west-2 (Zielregionen) weitergeleitet werden. Wenn ein SCP den Zugriff nur auf us-east-1 beschränkt und keine Inferenzprofil-Ausnahme enthält, schlägt die regionsübergreifende Inferenz fehl, wenn versucht wird, an us-east-2 oder us-west-2 weiterzuleiten. Um das Profil zu verwenden, lassen Sie entweder alle drei Zielregionen in Ihrem SCP zu oder fügen Sie eine Inferenzprofil-Ausnahme hinzu.

Denken Sie bei der Konfiguration von SCPs für den Regionsausschluss daran, dass das Blockieren einer Zielregion ohne eine Inferenzprofil-Ausnahme verhindert, dass die regionsübergreifende Inferenz ordnungsgemäß funktioniert, selbst wenn auf Ihre Quellregion zugegriffen werden kann. Die SCP-Anforderungen für globale regionsübergreifende Inferenz finden Sie unter. Anforderungen der Service Control Policy für globale regionsübergreifende Inferenz

Anmerkung

Wenn eine Anfrage ein geografisches regionsübergreifendes Inferenzprofil verwendet, bewertet Amazon Bedrock die Autorisierung für die Inferenzprofilressource, das Basismodell in der Quellregion und das Basismodell in jeder Kandidatenzielregion. Der bedrock:InferenceProfileArn Bedingungsschlüssel wird für die Ressourcenbewertungen des Foundation-Modells aufgefüllt, nicht jedoch für die Ressourcenbewertung des Inferenzprofils.

Da die Ressourcenbewertungen des Foundation-Modells die Zielregionen enthalten, können Sie bedrock:InferenceProfileArn in einem Region-deny SCP das regionsübergreifende Routing ausschließen, ohne diese Zielregionen zur Regionszulassungsliste für andere Dienste und Aktionen hinzuzufügen. Durch diese Ausnahme kann die Regionsbeschränkung für den ursprünglichen Anruf nicht umgangen werden. Die Ressourcenbewertung des Inferenzprofils bezieht sich auf die Quellregion und beinhaltet bedrock:InferenceProfileArn nicht.

Um die Sicherheit zu erhöhen, sollten Sie erwägen, die bedrock:InferenceProfileArn Bedingung zu verwenden, um die Ausnahme auf bestimmte Inferenzprofile zu beschränken.

Verwenden Sie die regionsübergreifende geografische Inferenz

Um die geografische regionsübergreifende Inferenz zu verwenden, schließen Sie ein Inferenzprofil ein, wenn Sie die Modellinferenz auf folgende Weise ausführen:

Weitere Informationen zur Verwendung eines Inferenzprofils zum Senden von Modellaufrufanforderungen über Regionen hinweg finden Sie unter So verwenden Sie ein Inferenzprofil beim Modellaufruf.

Weitere Informationen zur regionsübergreifenden Inferenz finden Sie unter Erste Schritte mit regionsübergreifender Inferenz in Amazon Bedrock.

Detaillierte Informationen zur globalen regionsübergreifenden Inferenz, einschließlich der IAM-Setup und der Verwaltung von Dienstkontingenten, finden Sie unter. Globale regionsübergreifende Inferenz