Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überwachen Sie den Modellaufruf mithilfe von CloudWatch Logs und Amazon S3
Sie können die Protokollierung von Modellaufrufen verwenden, um Aufrufprotokolle, Modelleingabedaten und Modellausgabedaten für alle Aufrufe zu sammeln, die Sie in Amazon Bedrock in einer Region AWS-Konto verwenden.
Mit der Aufrufprotokollierung können Sie die vollständigen Anforderungsdaten, Antwortdaten und Metadaten der unterstützten Aufrufe erfassen, die in Ihrem Konto in einer Region ausgeführt werden. Die Protokollierung kann so konfiguriert werden, dass sie die Zielressourcen bereitstellt, in denen die Protokolldaten veröffentlicht werden. Zu den unterstützten Zielen gehören Amazon CloudWatch Logs und Amazon Simple Storage Service (Amazon S3). Es werden nur Ziele aus demselben Konto und derselben Region unterstützt.
Die Protokollierung von Modellaufrufen ist standardmäßig deaktiviert. Nachdem die Protokollierung von Modellaufrufen aktiviert wurde, werden die Protokolle gespeichert, bis die Protokollierungskonfiguration gelöscht wird.
Mit den folgenden Operationen können Modellaufrufe protokolliert werden:
Anmerkung
Die Protokollierung von Modellaufrufen wird nur für Aufrufe unterstützt, die über den bedrock-runtime Endpunkt getätigt werden. Dies schließt die APIs für OpenAI-compatible Antworten und Chat-Abschlüsse auf diesem Endpunkt ein. Aufrufe, die über andere Endpunkte getätigt werden, z. B. über dieselben APIsbedrock-mantle, werden derzeit nicht in der Aufrufprotokollierung erfasst.
Wenn Sie die Converse-API verwenden, werden alle Bild- oder Dokumentdaten, die Sie weitergeben, in Amazon S3 protokolliert (sofern Sie Zustellungs- und Bildprotokollierung in Amazon S3 aktiviert haben).
Bevor Sie die Aufrufprotokollierung aktivieren können, müssen Sie ein Amazon S3- oder CloudWatch Logs-Ziel einrichten. Sie können die Aufrufprotokollierung entweder über die Konsole oder die API aktivieren.
Themen
Einrichten eines Amazon-S3-Ziels
Anmerkung
Wenn Sie Amazon S3 als Protokollierungsziel verwenden, muss sich der Bucket in dem Bucket AWS-Konto befinden, in dem Sie die Konfiguration für die Protokollierung von Modellaufrufen erstellen. AWS-Region
Mit folgenden Schritten können Sie ein S3-Ziel für die Protokollierung in Amazon Bedrock einrichten:
-
Erstellen Sie einen S3-Bucket, in dem die Protokolle gespeichert werden.
-
Fügen Sie eine Bucket-Richtlinie wie die folgende hinzu (ersetzen Sie optional Werte für
accountIdregion,bucketName, undprefix):Anmerkung
Eine Bucket-Richtlinie wird in Ihrem Namen automatisch an den Bucket angehängt, wenn Sie die Protokollierung mit den Berechtigungen
S3:GetBucketPolicyundS3:PutBucketPolicykonfigurieren. -
(Optional) Wenn Sie die Konfiguration SSE-KMS im Bucket vornehmen, fügen Sie dem KMS-Schlüssel die folgende Richtlinie hinzu:
{ "Effect": "Allow", "Principal": { "Service": "bedrock.amazonaws.com" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock:region:accountId:*" } } }
Weitere Informationen zu SSE-KMS S3-Konfigurationen finden Sie unter KMS-Verschlüsselung angeben.
Anmerkung
Die Bucket-ACL muss deaktiviert sein, damit die Bucket-Richtlinie wirksam wird. Weitere Informationen finden Sie unter Deaktivieren von ACLs für alle neuen Buckets und Durchsetzen von Object Ownership.
Richten Sie ein CloudWatch Logs-Ziel ein
Sie können ein Amazon CloudWatch Logs-Ziel für die Anmeldung bei Amazon Bedrock mit den folgenden Schritten einrichten:
-
Erstellen Sie eine CloudWatch Protokollgruppe, in der die Protokolle veröffentlicht werden.
-
Erstellen Sie eine IAM-Rolle mit den folgenden Berechtigungen für CloudWatch Protokolle.
Vertrauenswürdige Entität:
Rollenrichtlinie:
Weitere Informationen zum Einrichten von SSE für CloudWatch Protokolle finden Sie unter Verschlüsseln von Protokolldaten im Abschnitt CloudWatch Protokolle mit. AWS Key Management Service
Protokollierung von Modellaufrufen mithilfe der Konsole
So aktivieren Sie die Protokollierung von Modellaufrufen
Melden Sie sich AWS-Managementkonsole mit einer IAM-Identität an, die berechtigt ist, die Amazon Bedrock-Konsole zu verwenden. Öffnen Sie dann die Amazon Bedrock-Konsole unter. https://console.aws.amazon.com/bedrock
-
Wählen Sie im linken Navigationsbereich Einstellungen aus.
-
Wählen Sie auf der Seite zur Protokollierung von Modellaufrufen die Option Protokollierung von Modellaufrufen aus. Zusätzliche Konfigurationseinstellungen für die Protokollierung werden angezeigt.
-
Wählen Sie die Modalitäten der Datenanfragen und Antworten aus, die Sie in den Protokollen veröffentlichen möchten. Sie können eine beliebige Kombination der folgenden Ausgabeoptionen auswählen:
-
Text
-
Image
-
Einbettung
-
Video
Anmerkung
Die Daten werden für alle Modelle protokolliert, die die von Ihnen ausgewählten Modalitäten (ob als Eingabe oder Ausgabe) unterstützen. Wenn Sie beispielsweise Bild auswählen, wird der Modellaufruf für alle Modelle protokolliert, die Bildeingabe, Bildausgabe oder beides unterstützen.
-
-
Wählen Sie aus, wo die Protokolle veröffentlicht werden sollen:
-
Nur Amazon S3
-
CloudWatch Nur Protokolle
-
Sowohl Amazon S3 als auch CloudWatch Logs
-
Ziele protokollieren
Amazon S3- und CloudWatch Logs-Ziele werden für Aufrufprotokolle sowie kleine Eingabe- und Ausgabedaten unterstützt. Für große Ein- und Ausgabedatenmengen oder binäre Bildausgaben wird nur Amazon S3 unterstützt. Die folgenden Details fassen zusammen, wie die Daten am Zielort dargestellt werden.
-
S3-Ziel – Gzip-JSON-Dateien, die jeweils einen Stapel von Aufrufprotokolldatensätzen enthalten, werden an den angegebenen S3-Bucket übermittelt. Ähnlich wie bei einem CloudWatch Logs-Ereignis enthält jeder Datensatz die Aufrufmetadaten sowie Eingabe- und Ausgabe-JSON-Texte mit einer Größe von bis zu 100 KB. Binärdaten oder JSON-Texte, die größer als 100 KB sind, werden als einzelne Objekte in den angegebenen Amazon-S3-Bucket unter dem Datenpräfix hochgeladen. Die Daten können mit Amazon S3 Select und Amazon Athena abgefragt und für ETL mit AWS Glue katalogisiert werden. Die Daten können in den OpenSearch Service geladen oder von beliebigen EventBridge Amazon-Zielen verarbeitet werden.
-
CloudWatch Ziel der Protokolle — JSON-Aufrufprotokollereignisse werden an eine in CloudWatch Logs angegebene Protokollgruppe übermittelt. Das Protokollereignis enthält die Aufruf-Metadaten sowie Ein- und Ausgabe-JSON-Texte mit einer Größe von bis zu 100 KB. Wenn ein Amazon S3-Standort für die Übertragung großer Datenmengen bereitgestellt wird, werden Binärdaten oder JSON-Texte, die größer als 100 KB sind, stattdessen unter dem Datenpräfix in den Amazon S3-Bucket hochgeladen. Daten können mithilfe von CloudWatch Logs Insights abgefragt und mithilfe von Logs in Echtzeit an verschiedene Dienste gestreamt werden. CloudWatch
Protokollierung von Modellaufrufen mithilfe der API
Die Protokollierung von Modellaufrufen kann mithilfe der folgenden APIs konfiguriert werden:
Format des Protokolleintrags
Jeder Aufruf-Log-Eintrag ist ein JSON-Objekt mit der folgenden Struktur. Das Format ist sowohl für CloudWatch Logs- als auch für Amazon S3-Ziele dasselbe.
{ "schemaType": "ModelInvocationLog", "schemaVersion": "1.0", "timestamp": "2024-01-15T12:00:00Z", "accountId": "123456789012", "region": "us-east-1", "requestId": "abcd1234-5678-efgh-ijkl-mnopqrstuvwx", "operation": "Converse", "modelId": "anthropic.claude-sonnet-4-20250514-v1:0", "identity": { "arn": "arn:aws:sts::123456789012:assumed-role/MyRole/session-name" }, "requestMetadata": { "team": "orchestrator", "environment": "production" }, "input": { "inputContentType": "application/json", "inputBodyJson": { }, "inputTokenCount": 25 }, "output": { "outputContentType": "application/json", "outputBodyJson": { }, "outputTokenCount": 150 } }
In der folgenden Tabelle werden die Felder in einem Protokolleintrag beschrieben:
| Feld | Description |
|---|---|
schemaType |
Der Typ des Protokolldatensatzes. Immer ModelInvocationLog. |
schemaVersion |
Die Version des Protokollschemas. |
timestamp |
Die Uhrzeit des Aufrufs im ISO 8601-Format. |
accountId |
Die AWS-Konto ID, die den Aufruf getätigt hat. |
region |
Der AWS-Region Ort, an dem der Aufruf erfolgt ist. |
requestId |
Die eindeutige Kennung für die Anfrage. |
operation |
Der aufgerufene API-Vorgang (z. B.Converse,InvokeModel). |
modelId |
Die Modell-ID oder Inferenzprofil-ID, die für den Aufruf verwendet wurde. |
identity.arn |
Der AWS STS- oder IAM-ARN des Prinzipals, der die Anfrage gestellt hat, einschließlich des Rollennamens und des Sitzungs- oder Benutzernamens. Automatisch erfasst. |
requestMetadata |
Ein optionales JSON-Objekt mit Schlüssel-Wert-Tags, die vom Aufrufer bereitgestellt werden. Nur vorhanden, wenn der Anrufer Anforderungsmetadaten bereitstellt. Details hierzu finden Sie unter Per-request Tagging von Metadaten. |
input.inputBodyJson |
Der an das Modell gesendete Anforderungstext (bis zu 100 KB). Größere Körper werden als separate Objekte in Amazon S3 gespeichert. |
input.inputTokenCount |
Die Anzahl der Eingabe-Token in der Anfrage. |
output.outputBodyJson |
Der Antworttext aus dem Modell (bis zu 100 KB). Größere Körper werden als separate Objekte in Amazon S3 gespeichert. |
output.outputTokenCount |
Die Anzahl der Ausgabetokens in der Antwort. |
Anmerkung
Jedes Feld im Datensatz wird von Amazon Bedrock automatisch ausgefüllt, mit einer Ausnahme: requestMetadata ist das einzige Feld, das vom Anrufer bereitgestellt wird. Details hierzu finden Sie unter Per-request Tagging von Metadaten.
Um die Token-Nutzung durch den IAM-Prinzipal ohne Verwendung von Anforderungsmetadaten aufzuschlüsseln, gruppieren Sie nach. identity.arn Die folgende CloudWatch Logs Insights-Abfrage listet Anrufer nach ihrer Gesamtzahl an Eingabe-Token auf:
fields identity.arn as principal, input.inputTokenCount as inTokens, output.outputTokenCount as outTokens | stats sum(inTokens) as totalInput, sum(outTokens) as totalOutput, count() as calls by principal | sort totalInput desc
Anmerkung
Binärdaten (wie Bilder) und JSON-Texte, die größer als 100 KB sind, sind nicht im Logeintrag enthalten. Stattdessen werden sie als separate Objekte im Amazon S3-Bucket unter dem Datenpräfix gespeichert, und der Protokolleintrag enthält einen Verweis auf den Amazon S3-Standort.