View a markdown version of this page

Permisos de IAM para la configuración administrada por el usuario (3LO) - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Permisos de IAM para la configuración administrada por el usuario (3LO)

Con la configuración gestionada por el usuario (3LO), puede iniciar sesión en una fuente de datos de terceros (como SharePointOneDrive, oConfluence) directamente desde la consola de Amazon Bedrock Knowledge Bases, y Amazon Bedrock Managed Knowledge Base gestiona la autenticación. Para completar este flujo, el director de IAM que inicia el inicio de sesión debe poder solicitar la URL de autorización e intercambiar el código resultante por un token. El principal también debe poder crear el AWS Secrets Manager secreto que almacena el token. En esta página se describen los permisos de IAM que debes conceder a ese principal.

nota

Los permisos de esta página se aplican al usuario de la consola que inicia la configuración gestionada por el usuario (3LO). Son independientes de los permisos concedidos a la función de ejecución de la base de conocimientos, que necesita acceso de lectura y escritura al secreto para actualizar el token. Para ver los permisos del rol de ejecución, consulte las páginas de configuración específicas del conector, como User-managed configuración (3LO)User-managed configuración (3LO), o. User-managed configuración (3LO)

Permisos de Amazon Bedrock para el flujo de inicio de sesión

Necesita los siguientes permisos de Amazon Bedrock para iniciar el flujo de inicio de sesión de la configuración administrada por el usuario (3LO). Amazon Bedrock utiliza GetDataSourceAuthorizationUrl para crear la URL de autorización de terceros que se abre en la ventana emergente de inicio de sesión. Se utiliza CreateDataSourceToken para intercambiar el código de autorización por un token después de autorizar la conexión.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager permisos para el secreto generado

Al iniciar sesión, Amazon Bedrock Managed Knowledge Base crea un secreto en su AWS cuenta para almacenar el token de actualización de 3LO. Necesita secretsmanager:CreateSecret permiso para conocer los secretos que crea Amazon Bedrock.

Al elegir Iniciar sesión, si lo desea, puede proporcionar un prefijo de nombre secreto. La base de conocimientos gestionados de Amazon Bedrock incluye este prefijo en el ARN secreto generado. Con un prefijo, puede asignar el alcance del Resource elemento únicamente a los secretos que Amazon Bedrock crea para la configuración administrada por el usuario. Si no proporciona ningún prefijo, Amazon Bedrock lo utilizará como prefijo. default

El ARN secreto generado sigue este patrón:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Adjunte la siguiente política para conceder el secretsmanager:CreateSecret alcance a los secretos con su prefijo:

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
nota

Si no especificas un prefijo de nombre secreto, reemplaza el your-prefix segmento del Resource elemento por el prefijodefault, de forma que tenga el alcance de. arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

Ejemplo de política combinada

La siguiente política combina Amazon Bedrock y los AWS Secrets Manager permisos que el usuario de la consola necesita para completar la configuración gestionada por el usuario (3LO):

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }