View a markdown version of this page

IAM-Berechtigungen für benutzerverwaltetes Setup (3LO) - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Berechtigungen für benutzerverwaltetes Setup (3LO)

Beim benutzerverwalteten Setup (3LO) melden Sie sich direkt von der Amazon Bedrock Knowledge Bases-Konsole aus bei einer Drittanbieter-Datenquelle (z. B. SharePointOneDrive, oderConfluence) an, und Amazon Bedrock Managed Knowledge Base übernimmt die Authentifizierung. Um diesen Ablauf abzuschließen, muss der IAM-Principal, der die Anmeldung startet, in der Lage sein, die Autorisierungs-URL anzufordern und den resultierenden Code gegen ein Token auszutauschen. Der Principal muss auch in der Lage sein, das AWS Secrets Manager Geheimnis zu erstellen, das das Token speichert. Auf dieser Seite werden die IAM-Berechtigungen beschrieben, die Sie diesem Principal gewähren müssen.

Anmerkung

Die Berechtigungen auf dieser Seite gelten für den Konsolenbenutzer, der das benutzerverwaltete Setup (3LO) initiiert. Sie sind unabhängig von den Berechtigungen, die der Knowledge Base-Ausführungsrolle gewährt wurden, die für die Token-Aktualisierung Lese- und Schreibzugriff auf das Secret benötigt. Die Berechtigungen für die Ausführungsrolle finden Sie auf den Connector-spezifischen Einrichtungsseiten, z. B. User-managed einrichten (3LO)User-managed einrichten (3LO), oder. User-managed einrichten (3LO)

Amazon Bedrock-Berechtigungen für den Anmeldevorgang

Sie benötigen die folgenden Amazon Bedrock-Berechtigungen, um den Anmeldevorgang für das benutzerverwaltete Setup (3LO) zu starten. Amazon Bedrock verwendet, um die Autorisierungs-URL eines Drittanbieters GetDataSourceAuthorizationUrl zu erstellen, die im Anmelde-Popup geöffnet wird. Es wird verwendetCreateDataSourceToken, um den Autorisierungscode gegen ein Token auszutauschen, nachdem Sie die Verbindung autorisiert haben.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager Berechtigungen für das generierte Geheimnis

Wenn Sie sich anmelden, erstellt Amazon Bedrock Managed Knowledge Base ein geheimes Passwort in Ihrem AWS Konto, um das 3LO-Aktualisierungstoken zu speichern. Sie benötigen eine secretsmanager:CreateSecret Genehmigung für die Geheimnisse, die Amazon Bedrock erstellt.

Wenn Sie Anmelden wählen, können Sie optional ein geheimes Namenspräfix angeben. Die Amazon Bedrock Managed Knowledge Base nimmt dieses Präfix in den generierten geheimen ARN auf. Mit einem Präfix können Sie das Resource Element nur auf die Geheimnisse beschränken, die Amazon Bedrock für die benutzerverwaltete Einrichtung erstellt. Wenn Sie kein Präfix angeben, verwendet Amazon Bedrock default als Präfix.

Die generierte geheime ARN folgt diesem Muster:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Fügen Sie die folgende Richtlinie hinzu, um Secrets mit Ihrem secretsmanager:CreateSecret Präfix Geltungsbereich zu gewähren:

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
Anmerkung

Wenn Sie kein geheimes Namenspräfix angeben, ersetzen Sie das your-prefix Segment im Resource Element durchdefault, sodass der Gültigkeitsbereich auf Folgendes beschränkt ist. arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

Beispiel für eine kombinierte Richtlinie

Die folgende Richtlinie kombiniert Amazon Bedrock und die AWS Secrets Manager Berechtigungen, die der Konsolenbenutzer benötigt, um das benutzerverwaltete Setup (3LO) abzuschließen:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }