View a markdown version of this page

Sicherheit - AWS Deadline Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit

Der Deadline Cloud-Assistent arbeitet innerhalb des bestehenden Deadline Cloud-Sicherheitsmodells:

  • Read-only Zugriff — Der Assistent führt nur Lesevorgänge (Abrufen, Auflisten, Suchen) für Ressourcen und CloudWatch Logs von Deadline Cloud durch. Er kann Ihre Ressourcen nicht ändern.

  • Customer-account Ausführung — Alle Aufrufe des Amazon Bedrock-Modells erfolgen, wenn Sie Ihre Anmeldeinformationen und Servicekontingente AWS-Konto verwenden.

  • Eingeschränkte Berechtigungen — Die Amazon Bedrock-Richtlinie bezieht sich auf regionsübergreifende Inferenzprofile für Ihre geografische Region. Monitor-Benutzer können darüber hinaus nicht auf Amazon Bedrock-Aktionen zugreifen. InvokeModelWithResponseStream

  • Sitzungsisolierung — Konversationen sind auf einzelne Browsersitzungen beschränkt und werden nicht gespeichert oder geteilt.

  • Nicht geschlossen — Wenn der Assistent nicht feststellen kann, ob er aktiviert ist (z. B. wenn der GetMonitorSettings Anruf fehlschlägt), wird die Assistenten-Benutzeroberfläche nicht angezeigt.

  • Administratorkontrolle — Nur Administratoren können den Assistenten aktivieren oder deaktivieren. Monitorbenutzer können den Zugriff nicht selbst eskalieren.

  • Missbrauchserkennung — Die Funktionen zur Missbrauchserkennung von Amazon Bedrock gelten für die Nutzung des Assistenten. Weitere Informationen finden Sie unter Missbrauchserkennung im Amazon Bedrock-Benutzerhandbuch.

Informationen zum Modell

Der Deadline Cloud-Assistent verwendet Anthropic Claude Sonnet 4.5 (anthropic.claude-sonnet-4-5-20250929-v1:0) als Basismodell, auf das über regionsübergreifende Inferenzprofile von Amazon Bedrock zugegriffen wird. Der Assistent umfasst auch eine Wissensdatenbank, die auf der öffentlichen Dokumentation von Deadline Cloud, öffentlicher AWS Dokumentation und öffentlicher Dokumentation für beliebte Anwendungen zur Erstellung digitaler Inhalte basiert. Diese Wissensdatenbank wird vom Assistenten zum Zeitpunkt des Aufrufs abgerufen. AWS hat keine Kundendaten aus einem Deadline Cloud-Konto verwendet, um den Assistenten zu erstellen oder zu optimieren.

Datenschutz

Der Deadline Cloud-Assistent unterliegt den Datenschutzrichtlinien von Amazon Bedrock. Weitere Informationen zum Datenschutz bei Amazon Bedrock finden Sie unter Datenschutz im Amazon Bedrock-Benutzerhandbuch.

Der Assistent speichert den Gesprächsverlauf nur im Browserspeicher. Durch das Aktualisieren oder Schließen der Seite wird die Konversation dauerhaft gelöscht. Der Assistent speichert keine Konversationsdaten auf der Festplatte, in Datenbanken oder AWS Diensten.

Wenn Sie die Protokollierung von Amazon Bedrock-Modellaufrufen in Ihrem Konto aktiviert haben, werden Ihre Assistenten-Konversationen (einschließlich der an das Modell gesendeten Protokollinhalte) in Ihrem konfigurierten Protokollierungsziel (Ihrem Amazon S3-Bucket oder Ihrer CloudWatch Logs-Protokollgruppe) aufgezeichnet. Die Protokollierung von Modellaufrufen ist standardmäßig deaktiviert und liegt vollständig unter Ihrer Kontrolle. Weitere Informationen finden Sie unter Protokollierung von Modellaufrufen im Amazon Bedrock-Benutzerhandbuch.

Netzwerkpfad

Der Deadline Cloud-Assistent wird in Ihrem Browser als Teil der Deadline Cloud-Monitor-Anwendung ausgeführt. Wenn Sie mit dem Assistenten interagieren, sendet Ihr Browser mithilfe Ihrer Monitor-Benutzeranmeldedaten Amazon Bedrock-API-Aufrufe (InvokeModelWithResponseStream) direkt an den Amazon Bedrock-Serviceendpunkt. Diese Aufrufe werden über HTTPS (TLS 1.2 oder höher) an den öffentlichen Amazon Bedrock-Endpunkt in Ihrer Region übertragen.

Da der Assistent im Browser ausgeführt wird, gelten die Endpunkte der Amazon VPC-Schnittstelle (AWS PrivateLink) nicht für den Assistentenverkehr. Die Amazon PrivateLink Bedrock-Unterstützung ist für serverseitige Workloads konzipiert, die in Ihrer Amazon VPC ausgeführt werden, nicht für browserbasierte Anwendungen.

Organization-level Steuerungen

Zusätzlich zur Option „Administrator pro Monitor“ können Sie mithilfe von (Organizations) Service Control Policies AWS Organizations (SCPs) die unternehmensweite Kontrolle über den Assistenten erzwingen. Ein SCP, der dies ablehnt, bedrock:InvokeModelWithResponseStream verhindert, dass der Assistent funktioniert, selbst wenn ein Monitor-Administrator die Funktion aktiviert.

Im folgenden Beispiel verweigert SCP alle Aufrufe des Amazon Bedrock-Modells, wodurch der Assistent für alle Konten in der Organisation oder Organisationseinheit (OU) deaktiviert wird, an die die Richtlinie angehängt ist:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyBedrockInvocations", "Effect": "Deny", "Action": "bedrock:InvokeModelWithResponseStream", "Resource": "*" } ] }

Weitere Informationen zu SCPs finden Sie unter Service Control Policies im Organizations User Guide.

Anmerkung

Dieser SCP blockiert alle Aufrufe des Amazon Bedrock-Modells in den betroffenen Konten, einschließlich derer, die nichts mit Deadline Cloud zu tun haben. Um nur den Assistenten zu blockieren, deaktivieren Sie ihn stattdessen über die Monitoreinstellungen.

Audit-Trail

Die Aktivitäten des Assistenten können durch AWS CloudTrail (CloudTrail) überprüft werden:

  • Amazon Bedrock-Aufrufe — CloudTrail protokolliert jeden InvokeModelWithResponseStream Anruf als Verwaltungsereignis. Der Protokolleintrag zeichnet die Modell-ID, die Benutzeridentität, den Zeitstempel und die Quell-IP auf. Das additionalEventData.inferenceRegion Feld gibt an, wo die Anfrage verarbeitet wurde. Das CloudTrail Ereignis enthält keinen Inhalt der Aufforderung oder Antwort.

  • Lesevorgänge von Deadline Cloud-Ressourcen — Die Lesevorgänge des Assistenten für Deadline Cloud-Ressourcen (wie GetJobListTasks,ListSessions, undSearchTasks) werden CloudTrail als standardmäßige Deadline Cloud-API-Aufrufe protokolliert. Sie können diese Protokolle abfragen, um festzustellen, auf welche spezifischen Jobs, Aufgaben und Sitzungen der Assistent während einer Konversation zugegriffen hat.

  • CloudWatch Lesezugriffe protokollieren — Der Assistent liest Mitarbeiter- und Aufgabenprotokolle, indem er die Warteschlangenrolle (verwendenddeadline:AssumeQueueRoleForRead) oder die Flottenrolle (verwendenddeadline:AssumeFleetRoleForRead) übernimmt. Diese Ereignisse bei der Übernahme der Rolle werden protokolliert CloudTrail.

Missbrauchserkennung

Die automatischen Mechanismen zur Erkennung von Missbrauch durch Amazon Bedrock gelten für die gesamte Nutzung des Assistenten. Weitere Informationen finden Sie unter Missbrauchserkennung im Amazon Bedrock-Benutzerhandbuch.

Daten aus dem Feedback

Der Assistent bietet zwei Feedback-Mechanismen. Jeder Mechanismus überträgt unterschiedliche Daten:

  • up/down Daumenschaltflächen — Wenn Sie in einer Antwort des Assistenten auf das Symbol „Daumen hoch“ oder „Daumen runter“ klicken, werden nur ein Stimmungsindikator (positiv oder negativ) und eine Sitzungskennung als Telemetrieereignis aufgezeichnet. Das Feedback-Ereignis enthält keine Gesprächsinhalte, Protokolldaten oder Aufforderungen.

  • Allgemeines Feedback-Formular (nur für Regionen außerhalb der EU und des Vereinigten Königreichs) — Wenn Sie allgemeines Feedback über das Sprechblasensymbol einreichen, überträgt das Formular nur die Informationen, die Sie ausdrücklich eingeben. Dazu gehören eine Kategorieauswahl, eine Betreffzeile, eine Beschreibung und eine optionale E-Mail-Adresse. Das Formular enthält auch die Region Ihres Monitors und den aktuellen Seitenpfad als Metadaten. Es sind keine Konversationsinhalte oder Protokolldaten enthalten, es sei denn, Sie geben sie manuell in die Formularfelder ein. Allgemeines Feedback wird an einen AWS Feedback-Service übermittelt.

Allgemeines Feedback ist in den Regionen der EU und des Vereinigten Königreichs aufgrund der Anforderungen an den Wohnsitz der Daten nicht verfügbar. Das up/down Feedback mit den Daumen ist in allen Regionen verfügbar, da das Telemetrieereignis keine Kundeninhalte enthält.