Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administración de identidades y accesos para búsquedas en la web
La búsqueda web en Amazon Bedrock utiliza AWS Identity and Access Management (IAM) para controlar quién puede realizar búsquedas y búsquedas y en qué regiones. En esta página se describen el prefijo de IAM del servicio, las acciones, las políticas AWS administradas, las claves de condición, los ejemplos de políticas y los controles que utilizan los administradores para deshabilitar la búsqueda web.
El prefijo del servicio de IAM para la búsqueda web es. bedrock-websearch Utilice este prefijo cuando escriba declaraciones de política, por ejemplo. bedrock-websearch:InvokeSearch
Acciones
La búsqueda en la web admite tres acciones.
| Action | Descripción | Nivel de acceso |
|---|---|---|
bedrock-websearch:InvokeSearch |
Emite una consulta de búsqueda. Devuelve las URL, los títulos y los fragmentos del índice web de Amazon Bedrock. No realiza llamadas salientes. | Lectura/escritura |
bedrock-websearch:InvokeFetch |
Recupera el contenido de la página para una URL específica. Fetch solo usa la caché de Amazon Bedrock, a menos que la solicitud también permita el acceso web externo y la identidad pueda usarla. | Lectura/escritura |
bedrock-websearch:ExternalWebAccess |
Permita que Fetch se recupere de la web externa después de un error en la memoria caché. La búsqueda sigue utilizando el índice web de Amazon Bedrock. | Leer/escribir |
Las tres acciones admiten el tipo * de recurso.
El modelo decide cuándo llamar a search y cuándo llamar a fetch basándose en su razonamiento sobre cada solicitud y en las respuestas a las llamadas anteriores a las herramientas. Ambas herramientas están expuestas al modelo cada vez que web_search se agregan a una solicitud; los permisos de IAM no cambian lo que ve el modelo y cada permiso se evalúa solo cuando el modelo realmente intenta realizar esa llamada. Cuando se deniega una llamada, el modelo puede continuar con la información que ya tiene o la que ha obtenido de otra llamada a la herramienta. No se garantiza que la respuesta modelo revele la denegación. Para auditar las llamadas denegadas, habilite el registro de eventos de CloudTrail datos para la búsqueda web.
Las dos acciones otorgan capacidades diferentes. Con, InvokeSearch pero noInvokeFetch, el modelo puede realizar búsquedas y basar su respuesta en los títulos, las URL y los fragmentos que arroja la búsqueda, pero no puede leer el contenido almacenado en caché de una página. Con esta InvokeFetch opciónInvokeSearch, el modelo no puede realizar búsquedas para descubrir las fuentes, pero la función fetch se aplica a cualquier URL que genere el modelo (una que tú proporciones en tu solicitud o una que el modelo genere según sus propios conocimientos), siempre que el modo de búsqueda y los permisos estén configurados. Fetch no se limita a las URL que proporciones, por lo que si pretendes restringir el modelo a fuentes específicas, la restricción InvokeSearch por sí sola no lo consigue.
Políticas administradas
La búsqueda web proporciona las siguientes AWS políticas administradas.
| Política administrada | Concesiones |
|---|---|
AmazonBedrockWebSearchFullAccess |
Solo acciones de búsqueda y recuperación en caché. No se permite el acceso web externo con esta política. |
AmazonBedrockWebSearchReadOnly |
Las acciones de búsqueda y recuperación en caché están en una variante de solo lectura, sin acceso web externo. Se proporciona para garantizar la paridad con otros AWS servicios y para la automatización de políticas, que exige una política por servicio. ReadOnly |
AmazonBedrockExternalWebSearchFullAccess |
Las tres acciones de búsqueda webExternalWebAccess, incluidos todos los recursos de búsqueda web. |
AmazonBedrockExternalWebSearchReadOnly |
Las mismas acciones y recursos queAmazonBedrockExternalWebSearchFullAccess, con el nombre de una ReadOnly política, se proporciona para las convenciones de automatización y nomenclatura de políticas. |
importante
Las versiones actuales de los mismos permisos en vigor son idénticos AmazonBedrockExternalWebSearchReadOnly y AmazonBedrockExternalWebSearchFullAccess tienen los mismos. La ReadOnly política no restringe la recuperación web externa. Usa una política personalizada si necesitas un conjunto de permisos más limitado.
Además de las políticas específicas de búsqueda web anteriores, se han agregado las acciones (bedrock-websearch:InvokeSearchybedrock-websearch:InvokeFetch) básicas de búsqueda web a las siguientes políticas administradas: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Ninguna de estas políticas generales es válida. bedrock-websearch:ExternalWebAccess Las identidades que las contienen pueden usar la búsqueda. Para usar Cached Fetch sin ningún cambio de política adicional, configúralo explícitamente en. external_web_access false Si dejas el parámetro en su valor predeterminadotrue, cada intento de recuperación no se autorizará antes de que se lea la caché. La recuperación desde la web externa debe concederse de forma explícita. AmazonBedrockFullAccesses diferente deAmazonBedrockExternalWebSearchFullAccess, lo que concede todas las acciones de búsqueda en la WebAmazonBedrockWebSearchFullAccess, incluidasExternalWebAccess; por el contrario, solo permite la búsqueda y la recuperación en caché.
Clave de condición
La búsqueda web proporciona la siguiente clave de condición de IAM:
| Clave de condición | Se aplica a | Descripción |
|---|---|---|
aws:RequestedRegion |
Ambas acciones | Restrinja la búsqueda web a regiones específicas. Esta es la clave de condición AWS global estándar. |
Desactivar la búsqueda en la web
Los administradores pueden desactivar la búsqueda web en varios ámbitos.
| Alcance | Mecanismo |
|---|---|
| Organización | Una política de control de servicios (SCP) que deniega todas bedrock-websearch las acciones en una AWS organización. |
| Cuenta | Una denegación estándar de IAM sobre las bedrock-websearch acciones. |
| Region | Denegación que usa la clave de aws:RequestedRegion condición. |
El modelo decide cuándo llamar a search y cuándo llamar a fetch en función del contenido de cada solicitud. Antes de restringir o deshabilitar cualquiera de las acciones, prueba tus patrones de solicitud específicos para saber qué operaciones activan. De este modo, puedes confirmar que un cambio de política tiene el efecto que pretendes y no degrada inesperadamente las respuestas.
Ejemplos de políticas
Permitir la búsqueda y la recuperación en caché en una región específica
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Permitir la búsqueda, la recuperación en caché y el acceso web externo
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Permitir únicamente la recuperación en caché
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Denegar la búsqueda web en una organización (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }