View a markdown version of this page

Identitäts- und Zugriffsmanagement für die Websuche - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Identitäts- und Zugriffsmanagement für die Websuche

Die Websuche auf Amazon Bedrock verwendet AWS Identity and Access Management (IAM), um zu steuern, wer in welchen Regionen Suchen und Abrufe ausführen kann. Auf dieser Seite werden das IAM-Präfix, die Aktionen, AWS verwalteten Richtlinien, Bedingungsschlüssel, Beispielrichtlinien und die Steuerelemente beschrieben, mit denen Administratoren die Websuche deaktivieren.

Das IAM-Dienstpräfix für die Websuche lautet. bedrock-websearch Verwenden Sie dieses Präfix, wenn Sie beispielsweise bedrock-websearch:InvokeSearch Grundsatzerklärungen verfassen.

Aktionen

Die Websuche unterstützt drei Aktionen.

Action (Aktion) Beschreibung Zugriffsebene
bedrock-websearch:InvokeSearch Stellen Sie eine Suchabfrage. Gibt URLs, Titel und Snippets aus dem Amazon Bedrock-Webindex zurück. Führt keine ausgehenden Anrufe durch. Lesen/Schreiben
bedrock-websearch:InvokeFetch Ruft den Seiteninhalt für eine bestimmte URL ab. Fetch verwendet nur den Amazon Bedrock-Cache, es sei denn, die Anfrage ermöglicht auch den externen Webzugriff und die Identität darf ihn verwenden. Lesen/Schreiben
bedrock-websearch:ExternalWebAccess Erlauben Sie Fetch, nach einem Cache-Fehler Daten aus dem externen Web abzurufen. Die Suche verwendet weiterhin den Amazon Bedrock-Webindex. Lesen/Schreiben

Alle drei Aktionen unterstützen den * Ressourcentyp.

Das Modell entscheidet, wann die Suche und wann der Abruf aufgerufen wird, basierend auf seinen Überlegungen zu jeder Anfrage und den Antworten auf frühere Tool-Aufrufe. Beide Tools sind für das Modell verfügbar, wenn web_search sie zu einer Anfrage hinzugefügt werden. IAM-Berechtigungen ändern nicht, was das Modell sieht, und jede Berechtigung wird nur bewertet, wenn das Modell tatsächlich versucht, diesen Aufruf durchzuführen. Wenn ein Aufruf verweigert wird, kann das Modell mit den Informationen fortfahren, die es bereits hat oder die es bei einem anderen Toolaufruf erhalten hat. Es ist nicht garantiert, dass die Antwort des Modells die Ablehnung offenlegt. Um abgelehnte Anrufe zu überprüfen, aktivieren Sie die Protokollierung von CloudTrail Datenereignissen für die Websuche.

Die beiden Aktionen gewähren unterschiedliche Funktionen. Mit, InvokeSearch aber nichtInvokeFetch, kann das Modell Suchanfragen ausführen und seine Antwort auf die Titel, URLs und Codefragmente stützen, die die Suche zurückgibt, aber den zwischengespeicherten Inhalt einer Seite nicht lesen. Mit, InvokeFetch aber nichtInvokeSearch, kann das Modell keine Suchen ausführen, um Quellen zu finden, aber Fetch gilt trotzdem für jede URL, die das Modell generiert — eine, die Sie in Ihrer Anfrage angeben oder eine, die das Modell aus eigenem Wissen generiert — abhängig vom konfigurierten Abrufmodus und den Berechtigungen. Fetch ist nicht auf von Ihnen angegebene URLs beschränkt. Wenn Sie also beabsichtigen, das Modell auf bestimmte Quellen zu beschränken, erreichen Sie dies nicht InvokeSearch allein.

Verwaltete Richtlinien

Die Websuche bietet die folgenden AWS verwalteten Richtlinien.

Verwaltete Richtlinie Gewährungen
AmazonBedrockWebSearchFullAccess Nur Such- und zwischengespeicherte Abrufaktionen. Mit dieser Richtlinie wird kein externer Webzugriff gewährt.
AmazonBedrockWebSearchReadOnly Such- und zwischengespeicherte Abrufaktionen in einer schreibgeschützten Variante ohne externen Webzugriff. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine Richtlinie pro Dienst erwartet wird. ReadOnly
AmazonBedrockExternalWebSearchFullAccess Alle drei WebsuchaktionenExternalWebAccess, einschließlich aller Ressourcen für die Websuche.
AmazonBedrockExternalWebSearchReadOnly Dieselben Aktionen und Ressourcen wie unter einem ReadOnly RichtliniennamenAmazonBedrockExternalWebSearchFullAccess, der für die Konventionen zur Benennung und Automatisierung von Richtlinien vorgesehen ist.
Wichtig

Die aktuellen Versionen von AmazonBedrockExternalWebSearchReadOnly und AmazonBedrockExternalWebSearchFullAccess verfügen über identische effektive Berechtigungen. Die ReadOnly Richtlinie schränkt den externen Webabruf nicht ein. Verwenden Sie eine benutzerdefinierte Richtlinie, wenn Sie einen engeren Berechtigungssatz benötigen.

Zusätzlich zu den oben genannten Richtlinien für die Websuche wurden die grundlegenden Aktionen (bedrock-websearch:InvokeSearchundbedrock-websearch:InvokeFetch) für die Websuche zu den folgenden verwalteten Richtlinien hinzugefügt: AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Keine dieser allgemeinen Richtlinien gewährt. bedrock-websearch:ExternalWebAccess Identitäten, die sie enthalten, können die Suche verwenden. Um zwischengespeicherten Abruf ohne zusätzliche Richtlinienänderung zu verwenden, setzen Sie explizit auf. external_web_access false Wenn Sie den Parameter auf der Standardeinstellung belassentrue, schlägt die Autorisierung bei jedem Abruf-Versuch fehl, bevor der Cache gelesen wird. Der Abruf aus dem externen Web muss explizit gewährt werden. AmazonBedrockFullAccessunterscheidet sich vonAmazonBedrockExternalWebSearchFullAccess, wodurch alle Aktionen der Websuche gewährt werdenAmazonBedrockWebSearchFullAccess, einschließlichExternalWebAccess; im Gegensatz dazu werden nur Suchen und zwischengespeichertes Abrufen gewährt.

Bedingungsschlüssel

Die Websuche stellt den folgenden IAM-Bedingungsschlüssel bereit:

Bedingungsschlüssel Gilt für Beschreibung
aws:RequestedRegion Beide Aktionen Beschränken Sie die Websuche auf bestimmte Regionen. Dies ist der AWS globale Standardbedingungsschlüssel.

Deaktivieren Sie die Websuche

Administratoren können die Websuche in verschiedenen Bereichen deaktivieren.

Scope Mechanismus
Organisation Eine Service Control Policy (SCP), die alle bedrock-websearch Aktionen innerhalb einer Organisation ablehnt. AWS
Account Eine standardmäßige IAM-Ablehnung der Aktionen. bedrock-websearch
Region Eine Ablehnung, bei der der aws:RequestedRegion Bedingungsschlüssel verwendet wird.

Das Modell entscheidet anhand des Inhalts jeder Anfrage, wann die Suche und wann der Abruf aufgerufen werden soll. Bevor Sie eine der Aktionen einschränken oder deaktivieren, testen Sie Ihre spezifischen Anforderungsmuster, um zu verstehen, welche Operationen sie auslösen. Auf diese Weise können Sie sicherstellen, dass eine Richtlinienänderung die von Ihnen beabsichtigte Wirkung hat und die Antworten nicht unerwartet beeinträchtigt.

Beispielrichtlinien

Suche und zwischengespeicherten Abruf in einer bestimmten Region zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Suche, zwischengespeicherten Abruf und externen Webzugriff zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Nur zwischengespeicherten Abruf zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Organisationsweite Websuche verweigern (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }