

# Integración de Amazon Bedrock para RDS para Oracle
<a name="Oracle.BedrockIntegration"></a>

RDS para Oracle admite la integración con Amazon Bedrock, lo que permite invocar modelos fundacionales directamente desde la base de datos de Oracle mediante SQL. Con esta integración, puede utilizar las capacidades de IA generativa, como la generación de texto, el resumen y la generación de incrustaciones, sin necesidad de mover los datos fuera de la base de datos.

**nota**  
La integración de Amazon Bedrock solo se admite para Oracle Database 26ai.

**Topics**
+ [Requisitos para la integración de Bedrock](#Oracle.BedrockIntegration.requirements)
+ [Configuración de la integración de Bedrock](#Oracle.BedrockIntegration.Configuring)
+ [Uso de la integración de Bedrock](#Oracle.BedrockIntegration.Using)

## Requisitos para la integración de Bedrock
<a name="Oracle.BedrockIntegration.requirements"></a>

Para utilizar la integración de Amazon Bedrock con RDS para Oracle, asegúrese de cumplir los siguientes requisitos.

### Requisitos de base de datos
<a name="Oracle.BedrockIntegration.requirements.Database"></a>
+ La instancia de base de datos debe ejecutar Oracle Database 26ai (26.0.0.0) o superiores.
+ El usuario de la base de datos que invoca los modelos de Bedrock debe tener el privilegio `EXECUTE` sobre los paquetes `DBMS_CLOUD` y `DBMS_CLOUD_AI`.
+ La base de datos se debe configurar con entradas de control de acceso (ACE) que permitan el acceso HTTPS saliente al punto de conexión del tiempo de ejecución de Bedrock. Para obtener más información, consulte [Configuración de la integración de Bedrock](#Oracle.BedrockIntegration.Configuring).

### Requisitos de credenciales de AWS
<a name="Oracle.BedrockIntegration.requirements.Credentials"></a>
+ Debe tener un usuario o rol de IAM con permisos para invocar los modelos fundacionales de Amazon Bedrock que desee (las acciones `bedrock:InvokeModel` y, opcionalmente, `bedrock:InvokeModelWithResponseStream`).
+ Debe haber solicitado y obtenido acceso a los modelos fundacionales que desee mediante la consola de Amazon Bedrock. Para obtener más información, consulte [Acceso a los modelos fundacionales de Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/model-access.html) en la *Guía del usuario de Amazon Bedrock*.
+ Debe tener claves de acceso de AWS (un ID de clave de acceso y una clave de acceso secreta) para que la identidad de IAM pueda almacenarse en la base de datos mediante `DBMS_CLOUD.CREATE_CREDENTIAL`.

### Requisitos de la red de Amazon VPC
<a name="Oracle.BedrockIntegration.requirements.Network"></a>

La instancia de base de datos de RDS para Oracle debe poder llegar al punto de conexión del tiempo de ejecución de Amazon Bedrock (`bedrock-runtime.{{region}}.amazonaws.com`) en el puerto 443 (HTTPS). Puede lograr esto en una de las siguientes formas.

**Opción 1: punto de conexión de interfaz de Amazon VPC (AWS PrivateLink): recomendado**  
Cree un punto de conexión de interfaz de Amazon VPC para el servicio de tiempo de ejecución de Amazon Bedrock. Esto mantiene la privacidad de todo el tráfico dentro de la red de AWS y no requiere acceso a Internet.

1. Cree un punto de conexión de la interfaz de Amazon VPC mediante el nombre del servicio: `com.amazonaws.{{region}}.bedrock-runtime`.

1. Coloque el punto de conexión en la misma Amazon VPC y subredes que la instancia de base de datos de Amazon RDS (o en subredes con conectividad a las subredes de la instancia de base de datos).

1. Adjunte un grupo de seguridad al punto de conexión que permita el tráfico HTTPS entrante (puerto 443) desde el grupo de seguridad de la instancia de base de datos.

1. Habilite el DNS privado para el punto de conexión de modo que el nombre de host estándar `bedrock-runtime.{{region}}.amazonaws.com` se resuelva en la dirección IP del punto de conexión privado.

1. Asegúrese de que el grupo de seguridad de la instancia de base de datos permita el tráfico HTTPS saliente (puerto 443) al grupo de seguridad del punto de conexión (o a las direcciones IP privadas del punto de conexión).

**Opción 2: puerta de enlace NAT (ruta de Internet)**  
Si no utiliza un punto de conexión de Amazon VPC, la subred de la instancia de base de datos debe tener una ruta a Internet a través de una puerta de enlace NAT.

1. Asegúrese de que la instancia de base de datos esté en una subred privada con una ruta a una puerta de enlace NAT.

1. La puerta de enlace NAT debe estar en una subred pública con una ruta a una puerta de enlace de Internet.

1. El grupo de seguridad de la instancia de base de datos debe permitir el tráfico HTTPS saliente (puerto 443) a `bedrock-runtime.{{region}}.amazonaws.com`.

1. Todas las ACL de red de Amazon VPC de la subred de la instancia de base de datos deben permitir el TCP 443 saliente y el correspondiente tráfico efímero de retorno entrante (puertos TCP 1024-65535).

En la siguiente tabla, se resumen las rutas de red.


**Rutas de red para la integración de Bedrock**  

| Método | Se necesita acceso a Internet | Ruta de tráfico | 
| --- | --- | --- | 
| Punto de conexión de Amazon VPC (AWS PrivateLink) | No | Instancia de base de datos → Punto de conexión de Amazon VPC → Servicio de Bedrock | 
| Puerta de enlace de NAT | Sí (solo saliente) | Instancia de base de datos → Puerta de enlace NAT → Puerta de enlace de Internet → Servicio de Bedrock | 

## Configuración de la integración de Bedrock
<a name="Oracle.BedrockIntegration.Configuring"></a>

Para configurar la integración de Amazon Bedrock para la instancia de base de datos de RDS para Oracle, complete los pasos siguientes.

### Paso 1: configuración de la conectividad de red de Amazon VPC
<a name="Oracle.BedrockIntegration.Configuring.Step1"></a>

Asegúrese de que la instancia de base de datos pueda llegar al punto de conexión de tiempo de ejecución de Bedrock mediante una de las opciones de red que se describen en [Requisitos de la red de Amazon VPC](#Oracle.BedrockIntegration.requirements.Network). Para verificar la conectividad después de la configuración, puede realizar una prueba desde la base de datos en un paso posterior.

### Paso 2: obtención de credenciales de AWS con permisos de Bedrock
<a name="Oracle.BedrockIntegration.Configuring.Step2"></a>

Cree un usuario o rol de IAM con la siguiente política (o asóciela a una identidad existente).

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "BedrockInvoke",
      "Effect": "Allow",
      "Action": [
        "bedrock:InvokeModel",
        "bedrock:InvokeModelWithResponseStream"
      ],
      "Resource": [
        "arn:aws:bedrock:{{region}}::foundation-model/*"
      ]
    }
  ]
}
```

Para restringir el acceso a modelos específicos, sustituya el comodín por ARN de modelos específicos, por ejemplo:

```
"arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0"
```

genere claves de acceso para este usuario de IAM desde la consola de IAM. Para el siguiente paso necesitará el ID de la clave de acceso y la clave de acceso secreta.

### Paso 3: concesión de privilegios de base de datos
<a name="Oracle.BedrockIntegration.Configuring.Step3"></a>

Conéctese como DBA y conceda los privilegios necesarios al usuario de la aplicación.

```
-- Grant EXECUTE on DBMS_CLOUD and DBMS_CLOUD_AI
GRANT EXECUTE ON DBMS_CLOUD TO {{db_user}};
GRANT EXECUTE ON DBMS_CLOUD_AI TO {{db_user}};
```

### Paso 4: concesión de acceso a la ACL de red para el punto de conexión de Bedrock
<a name="Oracle.BedrockIntegration.Configuring.Step4"></a>

Conceda al usuario de la base de datos acceso a la ACL de red para el punto de conexión de tiempo de ejecución de Bedrock.

```
BEGIN
  DBMS_NETWORK_ACL_ADMIN.APPEND_HOST_ACE(
    host => 'bedrock-runtime.{{region}}.amazonaws.com',
    ace  => xs$ace_type(
              privilege_list => xs$name_list('http'),
              principal_name => '{{db_user}}',
              principal_type => xs_acl.ptype_db)
  );
END;
/
```

Sustituya {{region}} por la región de AWS (por ejemplo, `us-east-1`) y {{db\_user}} por el usuario de la base de datos de Oracle que invocará los modelos de Bedrock.

### Paso 5: creación de una credencial en la base de datos
<a name="Oracle.BedrockIntegration.Configuring.Step5"></a>

Conéctese como usuario de la aplicación y cree un objeto de credenciales mediante `DBMS_CLOUD`.

```
BEGIN
  DBMS_CLOUD.CREATE_CREDENTIAL(
    credential_name => 'AWS_BEDROCK_CRED',
    username        => '{{your_AWS_access_key_id}}',
    password        => '{{your_AWS_secret_access_key}}'
  );
END;
/
```

### Paso 6: creación de un perfil de IA para Bedrock
<a name="Oracle.BedrockIntegration.Configuring.Step6"></a>

Cree un perfil de IA mediante `DBMS_CLOUD_AI` que haga referencia a la credencial y especifique AWS como proveedor.

```
BEGIN
  DBMS_CLOUD_AI.CREATE_PROFILE(
    profile_name => 'BEDROCK_PROFILE',
    attributes   => '{"provider": "aws",
      "credential_name": "AWS_BEDROCK_CRED",
      "model": "us.anthropic.claude-sonnet-4-5-20250929-v1:0",
      "object_list": [{"owner": "{{schema}}", "name": "{{table1}}"},
                      {"owner": "{{schema}}", "name": "{{table2}}"}]
    }'
  );
END;
/
```

Para usar un punto de conexión de tiempo de ejecución de Amazon Bedrock en una región que no sea `us-east-1`, incluya los atributos `region` y `target_language` en el JSON de los atributos del perfil. Establezca `region` en la región en la que se encuentra el punto de conexión de tiempo de ejecución de Amazon Bedrock (por ejemplo, `us-west-2`).

Si establece `region`, también debe incluir `target_language` o `source_language`. Debe configurar ambos atributos juntos, incluso para las acciones que no utilizan la traducción, como `chat` o `runsql`.

El valor `target_language` solo afecta a la acción `translate`. Si incluye solo `target_language` sin `region`, el perfil seguirá usando `bedrock-runtime.us-east-1.amazonaws.com`.

**nota**  
Debe establecer `target_language` junto con `region` debido a una limitación conocida del paquete `DBMS_CLOUD_AI` de Oracle.

En el ejemplo siguiente, se crea un perfil que usa la región `us-west-2`.

```
BEGIN
  DBMS_CLOUD_AI.CREATE_PROFILE(
    profile_name => 'BEDROCK_PROFILE_USW2',
    attributes   => '{"provider": "aws",
      "credential_name": "AWS_BEDROCK_CRED",
      "region": "us-west-2",
      "target_language": "en",
      "model": "us.anthropic.claude-sonnet-4-5-20250929-v1:0",
      "object_list": [{"owner": "{{schema}}", "name": "{{table1}}"},
                      {"owner": "{{schema}}", "name": "{{table2}}"}]
    }'
  );
END;
/
```

Debe especificar el atributo `model` de forma explícita. No se proporciona ningún modelo predeterminado para el proveedor de AWS. Para ver los ID de los modelos, consulte las siguientes referencias:
+ Modelos básicos: [ID de modelos básicos de Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/model-ids.html).
+ Perfiles de inferencia entre regiones: [regiones y modelos compatibles con la inferencia entre regiones](https://docs.aws.amazon.com/bedrock/latest/userguide/cross-region-inference-support.html).
+ Rendimiento aprovisionado: especifique el ARN del rendimiento aprovisionado.
+ Modelos personalizados: compre el rendimiento aprovisionado y, a continuación, especifique el ARN del modelo aprovisionado resultante.

### Verificación de la integración de Bedrock
<a name="Oracle.BedrockIntegration.Configuring.Verifying"></a>

Pruebe la conectividad con una petición sencilla.

```
EXEC DBMS_CLOUD_AI.SET_PROFILE('BEDROCK_PROFILE');
SELECT AI chat what is Amazon RDS;
```

Si la respuesta se devuelve correctamente, la integración de Bedrock está configurada correctamente.

## Uso de la integración de Bedrock
<a name="Oracle.BedrockIntegration.Using"></a>

Tras configurar la integración, puede invocar los modelos fundacionales de Amazon Bedrock desde la base de datos de Oracle mediante SQL con Select AI.

Para ver ejemplos de uso completos con Amazon Bedrock, incluidas las acciones `SELECT AI` (`runsql`, `showsql`, `narrate`, `chat` y `explainsql`), la función `DBMS_CLOUD_AI.GENERATE`, las conversaciones en varios turnos y la generación aumentada por recuperación (RAG), consulte la siguiente documentación de Oracle:
+ [Ejemplo: Select AI con AWS](https://docs.oracle.com/en/cloud/paas/autonomous-database/serverless/adbsb/select-ai-examples.html#GUID-A2B7D8BB-5CBF-49D4-B12C-8AB54BA7D0A2)
+ [Administración de perfiles de IA: use AWS](https://docs.oracle.com/en/cloud/paas/autonomous-database/serverless/adbsb/select-ai-manage-profiles.html#GUID-B71D2617-F079-4982-A979-6C1C8C58B577)
+ [Referencia del paquete DBMS\_CLOUD\_AI](https://docs.oracle.com/en/database/oracle/oracle-database/26/arpls/dbms_cloud_ai1.html)