View a markdown version of this page

Atribución principal de IAM - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Atribución principal de IAM

Amazon Bedrock captura automáticamente la identidad principal de IAM (usuarios y funciones de IAM) para cada solicitud de inferencia. Si lo desea, puede adjuntar etiquetas a sus directores para obtener dimensiones de costo adicionales, como el equipo, el departamento o el centro de costos. Esto le brinda una visibilidad de los costos por usuario y rol sin cambios de código ni recursos adicionales.

La atribución principal de IAM funciona con las API de Amazon Bedrock tanto en el bedrock-runtime punto de enlace (InvokeModel API, API de Converse o API de finalización de chat) como en el bedrock-mantle punto de enlace (API de respuestas o API de finalización de chat). API de respuestas en el punto final de Bedrock-Mantle

Funcionamiento

Cuando un usuario o un rol de IAM realiza una solicitud de inferencia, Amazon Bedrock registra la identidad de la persona que llama. Esta información se envía al Explorador de AWS costos y a los informes de AWS costos y uso (CUR 2.0), donde puede filtrar y agrupar los costos por identidad. No es necesario realizar ningún cambio en las llamadas a la API de Amazon Bedrock. La atribución se basa en quién hizo la llamada, no en los parámetros de la API.

Si lo desea, puede adjuntar etiquetas a sus directores de IAM para añadir dimensiones organizativas (equipo, departamento, centro de costes) a sus datos de facturación. Las etiquetas no son necesarias para la atribución a nivel de identidad. La identidad de la persona que llama siempre se captura.

nota

La atribución principal de IAM ofrece un costo agregado a Cost Explorer y AWS CUR 2.0. El grano más fino se obtiene por tipo de uso y día, atribuido por identidad o etiqueta; no se produce un coste por solicitud. Para obtener información detallada sobre cada solicitud, consulte Per-request etiquetado de metadatos y. Supervise la invocación del modelo mediante CloudWatch Logs y Amazon S3

Tipos principales

Amazon Bedrock captura la identidad de cualquier tipo de principal de IAM. Los dos más comunes son los usuarios de IAM y los roles de IAM.

Los usuarios de IAM llaman directamente a Amazon Bedrock con claves de acceso de larga duración. El nombre de usuario de IAM y cualquier etiqueta adjunta al usuario se registran en la facturación. AWS

Los usuarios, las aplicaciones o las identidades federadas asumen las funciones de IAM a través de. AWS STS Cuando un director llamasts:AssumeRole, las credenciales temporales resultantes contienen la identidad del rol. Las etiquetas pueden provenir de dos fuentes:

  • Etiquetas principales: etiquetas adjuntas directamente a la función de IAM. Son estáticas y se aplican a todas las sesiones.

  • Etiquetas de sesión: etiquetas que se pasaron al momento de asumir el rol AWS STS. Son dinámicas y pueden variar según la sesión, lo que las hace útiles para transferir atributos específicos de los usuarios, como el correo electrónico, el equipo o el centro de costos, a través de un rol compartido.

importante

Si una etiqueta de sesión y una etiqueta principal comparten la misma clave, el valor de la etiqueta de sesión anula el valor de la etiqueta principal de esa sesión. Para obtener más información, consulte Transferir etiquetas de sesión. AWS STS

La mayoría de las organizaciones utilizan roles en lugar de usuarios de IAM para acceder a Amazon Bedrock. Si varios usuarios comparten la misma función, las etiquetas de sesión son la forma de distinguirlos en la facturación.

Configurar la atribución principal de IAM

Identity-level la atribución (el ARN del usuario o rol de IAM de la persona que llama) se captura automáticamente para cada solicitud de Amazon Bedrock. Para añadir dimensiones organizativas como el equipo o el centro de costes a tus datos de facturación, sigue estos pasos para etiquetar a tus directivos y activar las etiquetas en Facturación. AWS

Paso 1: Aplica etiquetas a tus directores de IAM (opcional)

Las etiquetas llegan a sus datos de facturación de dos maneras:

Las etiquetas principales se adjuntan directamente a los usuarios o roles de IAM. Configúralas una vez y se aplicarán a todas las solicitudes de ese director. Esto es ideal para etiquetar a desarrolladores individuales (usuarios de IAM) o aplicaciones (roles de IAM). Puede aplicar las etiquetas principales mediante la consola de IAM, la AWS CLI (aws iam tag-role,aws iam tag-user) o la API de IAM (,). TagRole TagUser

Para obtener más información sobre el etiquetado de IAM y las prácticas recomendadas, consulte Etiquetas para los recursos de IAM.

Las etiquetas de sesión se transfieren de forma dinámica al asumir una función de IAM. AWS STS Son ideales para los usuarios federados (que se autentican a través de un proveedor de identidad como Okta, Auth0 o Entra) y para las pasarelas de LLM que envían solicitudes por proxy en nombre de varios usuarios o inquilinos. Las etiquetas de sesión se pueden transferir de tres maneras:

  • AssumeRole— Se aprueban --tags al llamar sts:AssumeRole (por ejemplo, si una pasarela de LLM asume una función de Amazon Bedrock por usuario o inquilino).

  • AssumeRoleWithWebIdentity (OIDC): inserte etiquetas en la https://aws.amazon.com/tags reclamación en el token de identificación emitido por su proveedor de identidad.

  • AssumeRoleWithSAML— Asigne PrincipalTag:* los atributos a la afirmación SAML de su IdP.

La política de confianza del rol de IAM debe permitir sts:TagSession el flujo de etiquetas de sesión. Para obtener más información, consulta Cómo pasar las etiquetas de sesión en AWS STS.

Tanto las etiquetas principales como las de sesión aparecen en CUR 2.0 con el iamPrincipal/ prefijo.

Paso 2: activar las etiquetas de asignación de costos

Para que las etiquetas principales de IAM aparezcan en AWS Cost Explorer y CUR 2.0, debe activarlas como etiquetas de asignación de costos:

  1. Abra la consola de AWS facturación y gestión de costes.

  2. En el panel de navegación, seleccione Cost Allocation Tags (Etiquetas de asignación de costos).

  3. Filtra por tipo de director de IAM para encontrar las etiquetas que has aplicado a tus directores.

  4. Seleccione las etiquetas y elija Activar.

nota

Las etiquetas solo aparecen en la AWS facturación después de que el director de IAM realice al menos una llamada a la API de Amazon Bedrock. Las etiquetas de asignación de costos no son retroactivas; solo se etiquetan los costos incurridos después de la activación. Las etiquetas pueden tardar hasta 24 horas en aparecer después de la activación.

Paso 3: Cree una exportación de datos de CUR 2.0 con IAM-level datos

Para ver los costos desglosados por identidad, cree una exportación de datos de CUR 2.0 que incluya la identidad de la persona que llama:

  1. Abra la consola de AWS facturación y administración de costos.

  2. En el panel de navegación, elija Exportación de datos.

  3. Seleccione Crear para crear una nueva exportación de CUR 2.0.

  4. Configure la exportación y asegúrese de seleccionar la opción para incluir el ARN de la identidad de la persona que llama.

importante

Si creaste una exportación de datos de CUR 2.0 antes de habilitar la atribución principal de IAM, debes crear una nueva exportación y seleccionar la opción de identidad de la persona que llama. Las exportaciones existentes no incluyen datos de identidad de forma retroactiva. También debes asegurarte de que tus etiquetas de asignación de costos estén activadas (paso 2) para que aparezcan en la exportación.

Para obtener más información, consulte Creación de informes en la Guía del usuario de los informes de AWS costos y uso.

Dimensiones de etiquetado

Puedes usar cualquier clave de etiqueta que represente tu estructura organizativa. Entre las dimensiones más comunes se incluyen:

Clave de etiqueta Finalidad Valores de ejemplo
User Identidad individual jane@example.com, bob@example.com
Team Ownership PlatformEngineering, DataScience
Department Unidad organizativa Ingeniería, investigación, marketing
CostCenter Mapeo financiero CC-1001, CC-2002
Environment Etapa del ciclo de vida Producción, desarrollo

Puede aplicar hasta 50 etiquetas principales o de sesión por usuario o rol de IAM.

Etiquetas de acceso y sesión federadas

En el caso de las organizaciones que utilizan proveedores de identidad federados (AWS IAM Identity Center, Okta, Entra, Ping), las etiquetas de sesión permiten transferir los atributos de usuario de su IdP a. AWS Cuando un usuario federado asume un rol AWS STS, el IdP puede pasar atributos como el correo electrónico del usuario, el equipo y el centro de costos como etiquetas de sesión. Estas etiquetas se capturan junto con la solicitud de Amazon Bedrock y se envían a AWS CUR 2.0 y Cost Explorer. AWS

Para configurarlo:

  1. Configure su IdP para incluir atributos de usuario (correo electrónico, equipo, centro de costes) como atributos de SAML o notificaciones de OIDC.

  2. Asigne esos atributos a las etiquetas de AWS sesión de la política de confianza de su rol de IAM mediante. sts:TagSession

  3. Después de la activación, las etiquetas de sesión estarán disponibles como etiquetas de asignación de costes en la AWS facturación.

Para obtener más información, consulte Transferencia de etiquetas de sesión en AWS STS.

En el siguiente ejemplo de Python, se muestra una puerta de enlace que asume su rol de Amazon Bedrock para un usuario específico y pasa al usuario como etiqueta a RoleSessionName (que aparece identity.arn en los registros de invocación) y como etiqueta de sesión (que aparece como datos de asignación de AWS costos en Cost Explorer y CUR 2.0). La política de confianza del rol debe permitirlo. sts:TagSession Guarde en caché las credenciales devueltas durante toda la sesión en lugar de realizar llamadas AssumeRole en cada solicitud.

import boto3 sts = boto3.client("sts") creds = sts.assume_role( RoleArn="arn:aws:iam::123456789012:role/BedrockGatewayRole", RoleSessionName="alice", # appears in identity.arn Tags=[ {"Key": "user", "Value": "alice@example.com"}, {"Key": "team", "Value": "growth"}, ], # session tags, surface as cost allocation data )["Credentials"] bedrock = boto3.client( "bedrock-runtime", aws_access_key_id=creds["AccessKeyId"], aws_secret_access_key=creds["SecretAccessKey"], aws_session_token=creds["SessionToken"], ) # Every call made with this client is attributed to alice in billing # and carries her identity ARN in invocation logs.
importante

Las etiquetas de identidad y de sesión están enlazadas en un AWS STS AssumeRole momento determinado y se registran en relación con la sesión, no con la solicitud individual. Sus valores son constantes en todas las llamadas realizadas con las credenciales de esa sesión y solo aparecen como datos de facturación agregados. Las etiquetas de sesión no se escriben en los registros de invocación de su modelo; en su lugar, los registros capturan los registros de la persona que identity.arn llama. Para distinguir a los usuarios de una sesión compartida en el nivel de solicitud, utiliza uno por usuario RoleSessionName para que el ARN de la identidad sea diferente según el usuario, o configura los metadatos del usuario en la solicitud en cada llamada.

Patrones de invocación

La atribución principal de IAM funciona independientemente de cómo llame su aplicación a Amazon Bedrock:

Patrón Cómo fluye la identidad
Llamada directa a la API La identidad del usuario o rol de IAM se captura automáticamente
API Gateway Se captura la identidad del rol que invoca a Amazon Bedrock
LLM Gateway (LitellM, personalizado) Se captura la identidad de la función de ejecución de la puerta de enlace. Pase las etiquetas de sesión desde la puerta de enlace para preservar la atribución a nivel de usuario.
Identidad federada (Okta, Entra) Las etiquetas de sesión del IdP se capturan al asumir el rol

Si utilizas una puerta de enlace de LLM o una puerta de enlace de API y no ves la identidad a nivel de usuario en la AWS facturación, confirma que la puerta de enlace pasa las etiquetas de sesión con cada solicitud.

nota

Si tu pasarela vuelve a asumir la función por usuario para variar las etiquetas de identidad o de sesión, asume la función una vez por usuario y almacena en caché las credenciales durante toda la sesión. Llamar sts:AssumeRole a todas las solicitudes puede superar las cuotas de tasa de AWS STS solicitudes.

Costos de visualización

Tras activar las etiquetas de asignación de costos, puede analizar los costos de Amazon Bedrock por capital en las siguientes herramientas:

  • AWS Explorador de costos: filtre por etiquetas principales para ver las tendencias de costos por usuario, equipo o departamento. Agrupe por etiqueta para comparar los costos en todas las dimensiones.

  • AWS Informes de costos y uso (CUR 2.0): consulte los datos de CUR para ver el desglose de los costos de las partidas por etiqueta principal.

Una vez realizada la solicitud, los datos de AWS costos pueden tardar hasta 24 horas en aparecer en Cost Explorer y CUR 2.0.

Uso de la atribución principal de IAM con otros métodos

La atribución principal de IAM se puede utilizar junto con los perfiles de inferencia de proyectos y aplicaciones. Esto le brinda una visibilidad de costos multidimensional.

Recomendamos usar Projects para la atribución a nivel de aplicación y la atribución principal de IAM para la atribución a nivel de usuario dentro de la misma cuenta.

Método Atributos de API de compatibles bedrock-runtime bedrock-mantle
Atribución principal de IAM Identidad (usuario, rol, equipo) InvokeModel API/API de Inferencia mediante la API de Converse conversos/API de finalización de chat activadabedrock-runtime; API de API de respuestas en el punto final de Bedrock-Mantle respuestas/API de finalización de chat activada bedrock-mantle Green circular icon with a white checkmark symbol inside. Green circular icon with a white checkmark symbol inside.
Proyectos (recomendado) Aplicación o carga de trabajo API de respuestas/API de finalización de chat Red circle with white X icon indicating error, cancel, or close action. Green circle with white checkmark icon.
Perfiles de inferencia de aplicaciones Aplicación o carga de trabajo InvokeModel API, API de Converse, API de finalización de chat Green circle with white checkmark icon. Red circle with white X icon indicating error, cancel, or close action.