Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Identitäts- und Zugriffsmanagement für die Websuche
Die Websuche auf Amazon Bedrock verwendet AWS Identity and Access Management (IAM), um zu steuern, wer in welchen Regionen Suchen und Abrufe ausführen kann. Auf dieser Seite werden das IAM-Präfix, die Aktionen, AWS verwalteten Richtlinien, Bedingungsschlüssel, Beispielrichtlinien und die Steuerelemente beschrieben, mit denen Administratoren die Websuche deaktivieren.
Das IAM-Dienstpräfix für die Websuche lautet. bedrock-websearch Verwenden Sie dieses Präfix, wenn Sie beispielsweise bedrock-websearch:InvokeSearch Grundsatzerklärungen verfassen.
Aktionen
Die Websuche unterstützt drei Aktionen.
| Action (Aktion) | Beschreibung | Zugriffsebene |
|---|---|---|
bedrock-websearch:InvokeSearch |
Stellen Sie eine Suchabfrage. Gibt URLs, Titel und Snippets aus dem Amazon Bedrock-Webindex zurück. Führt keine ausgehenden Anrufe durch. | Lesen/Schreiben |
bedrock-websearch:InvokeFetch |
Ruft den Seiteninhalt für eine bestimmte URL ab. Fetch verwendet nur den Amazon Bedrock-Cache, es sei denn, die Anfrage ermöglicht auch den externen Webzugriff und die Identität darf ihn verwenden. | Lesen/Schreiben |
bedrock-websearch:ExternalWebAccess |
Erlauben Sie Fetch, nach einem Cache-Fehler Daten aus dem externen Web abzurufen. Die Suche verwendet weiterhin den Amazon Bedrock-Webindex. | Lesen/Schreiben |
Alle drei Aktionen unterstützen den * Ressourcentyp.
Das Modell entscheidet, wann die Suche und wann der Abruf aufgerufen wird, basierend auf seinen Überlegungen zu jeder Anfrage und den Antworten auf frühere Tool-Aufrufe. Beide Tools sind für das Modell verfügbar, wenn web_search sie zu einer Anfrage hinzugefügt werden. IAM-Berechtigungen ändern nicht, was das Modell sieht, und jede Berechtigung wird nur bewertet, wenn das Modell tatsächlich versucht, diesen Aufruf durchzuführen. Wenn ein Aufruf verweigert wird, kann das Modell mit den Informationen fortfahren, die es bereits hat oder die es bei einem anderen Toolaufruf erhalten hat. Es ist nicht garantiert, dass die Antwort des Modells die Ablehnung offenlegt. Um abgelehnte Anrufe zu überprüfen, aktivieren Sie die Protokollierung von CloudTrail Datenereignissen für die Websuche.
Die beiden Aktionen gewähren unterschiedliche Funktionen. Mit, InvokeSearch aber nichtInvokeFetch, kann das Modell Suchanfragen ausführen und seine Antwort auf die Titel, URLs und Codefragmente stützen, die die Suche zurückgibt, aber den zwischengespeicherten Inhalt einer Seite nicht lesen. Mit, InvokeFetch aber nichtInvokeSearch, kann das Modell keine Suchen ausführen, um Quellen zu finden, aber Fetch gilt trotzdem für jede URL, die das Modell generiert — eine, die Sie in Ihrer Anfrage angeben oder eine, die das Modell aus eigenem Wissen generiert — abhängig vom konfigurierten Abrufmodus und den Berechtigungen. Fetch ist nicht auf von Ihnen angegebene URLs beschränkt. Wenn Sie also beabsichtigen, das Modell auf bestimmte Quellen zu beschränken, erreichen Sie dies nicht InvokeSearch allein.
Verwaltete Richtlinien
Die Websuche bietet die folgenden AWS verwalteten Richtlinien.
| Verwaltete Richtlinie | Gewährungen |
|---|---|
AmazonBedrockWebSearchFullAccess |
Nur Such- und zwischengespeicherte Abrufaktionen. Mit dieser Richtlinie wird kein externer Webzugriff gewährt. |
AmazonBedrockWebSearchReadOnly |
Such- und zwischengespeicherte Abrufaktionen in einer schreibgeschützten Variante ohne externen Webzugriff. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine Richtlinie pro Dienst erwartet wird. ReadOnly |
AmazonBedrockExternalWebSearchFullAccess |
Alle drei WebsuchaktionenExternalWebAccess, einschließlich aller Ressourcen für die Websuche. |
AmazonBedrockExternalWebSearchReadOnly |
Dieselben Aktionen und Ressourcen wie unter einem ReadOnly RichtliniennamenAmazonBedrockExternalWebSearchFullAccess, der für die Konventionen zur Benennung und Automatisierung von Richtlinien vorgesehen ist. |
Wichtig
Die aktuellen Versionen von AmazonBedrockExternalWebSearchReadOnly und AmazonBedrockExternalWebSearchFullAccess verfügen über identische effektive Berechtigungen. Die ReadOnly Richtlinie schränkt den externen Webabruf nicht ein. Verwenden Sie eine benutzerdefinierte Richtlinie, wenn Sie einen engeren Berechtigungssatz benötigen.
Zusätzlich zu den oben genannten Richtlinien für die Websuche wurden die grundlegenden Aktionen (bedrock-websearch:InvokeSearchundbedrock-websearch:InvokeFetch) für die Websuche zu den folgenden verwalteten Richtlinien hinzugefügt: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Keine dieser allgemeinen Richtlinien gewährt. bedrock-websearch:ExternalWebAccess Identitäten, die sie enthalten, können die Suche verwenden. Um zwischengespeicherten Abruf ohne zusätzliche Richtlinienänderung zu verwenden, setzen Sie explizit auf. external_web_access false Wenn Sie den Parameter auf der Standardeinstellung belassentrue, schlägt die Autorisierung bei jedem Abruf-Versuch fehl, bevor der Cache gelesen wird. Der Abruf aus dem externen Web muss explizit gewährt werden. AmazonBedrockFullAccessunterscheidet sich vonAmazonBedrockExternalWebSearchFullAccess, wodurch alle Aktionen der Websuche gewährt werdenAmazonBedrockWebSearchFullAccess, einschließlichExternalWebAccess; im Gegensatz dazu werden nur Suchen und zwischengespeichertes Abrufen gewährt.
Bedingungsschlüssel
Die Websuche stellt den folgenden IAM-Bedingungsschlüssel bereit:
| Bedingungsschlüssel | Gilt für | Beschreibung |
|---|---|---|
aws:RequestedRegion |
Beide Aktionen | Beschränken Sie die Websuche auf bestimmte Regionen. Dies ist der AWS globale Standardbedingungsschlüssel. |
Deaktivieren Sie die Websuche
Administratoren können die Websuche in verschiedenen Bereichen deaktivieren.
| Scope | Mechanismus |
|---|---|
| Organisation | Eine Service Control Policy (SCP), die alle bedrock-websearch Aktionen innerhalb einer Organisation ablehnt. AWS |
| Account | Eine standardmäßige IAM-Ablehnung der Aktionen. bedrock-websearch |
| Region | Eine Ablehnung, bei der der aws:RequestedRegion Bedingungsschlüssel verwendet wird. |
Das Modell entscheidet anhand des Inhalts jeder Anfrage, wann die Suche und wann der Abruf aufgerufen werden soll. Bevor Sie eine der Aktionen einschränken oder deaktivieren, testen Sie Ihre spezifischen Anforderungsmuster, um zu verstehen, welche Operationen sie auslösen. Auf diese Weise können Sie sicherstellen, dass eine Richtlinienänderung die von Ihnen beabsichtigte Wirkung hat und die Antworten nicht unerwartet beeinträchtigt.
Beispielrichtlinien
Suche und zwischengespeicherten Abruf in einer bestimmten Region zulassen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Suche, zwischengespeicherten Abruf und externen Webzugriff zulassen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Nur zwischengespeicherten Abruf zulassen
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Organisationsweite Websuche verweigern (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }