View a markdown version of this page

Autorisations IAM pour une configuration gérée par l'utilisateur (3LO) - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations IAM pour une configuration gérée par l'utilisateur (3LO)

Avec la configuration gérée par l'utilisateur (3LO), vous vous connectez à une source de données tierce (telle que SharePointOneDrive, ouConfluence) directement depuis la console Amazon Bedrock Knowledge Bases, et Amazon Bedrock Managed Knowledge Base gère l'authentification. Pour terminer ce flux, le principal IAM qui lance la connexion doit être en mesure de demander l'URL d'autorisation et d'échanger le code obtenu contre un jeton. Le mandant doit également être en mesure de créer le AWS Secrets Manager secret qui stocke le jeton. Cette page décrit les autorisations IAM que vous devez accorder à ce principal.

Note

Les autorisations de cette page s'appliquent à l'utilisateur de la console qui lance la configuration gérée par l'utilisateur (3LO). Elles sont distinctes des autorisations accordées au rôle d'exécution de la base de connaissances, qui nécessite un accès en lecture et en écriture au secret pour l'actualisation du jeton. Pour les autorisations relatives aux rôles d'exécution, consultez les pages de configuration spécifiques au connecteur, telles que User-managed configuration (3LO)User-managed configuration (3LO), ou. User-managed configuration (3LO)

Autorisations Amazon Bedrock pour le flux de connexion

Vous devez disposer des autorisations Amazon Bedrock suivantes pour démarrer le flux de connexion à la configuration gérée par l'utilisateur (3LO). Amazon Bedrock utilise cette GetDataSourceAuthorizationUrl méthode pour créer l'URL d'autorisation tierce qui s'ouvre dans la fenêtre de connexion. Il permet CreateDataSourceToken d'échanger le code d'autorisation contre un jeton une fois que vous avez autorisé la connexion.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager autorisations pour le secret généré

Lorsque vous vous connectez, la base de connaissances gérée Amazon Bedrock crée un secret dans votre AWS compte pour stocker le jeton d'actualisation 3LO. Vous devez secretsmanager:CreateSecret obtenir une autorisation pour accéder aux secrets créés par Amazon Bedrock.

Lorsque vous choisissez Se connecter, vous pouvez éventuellement fournir un préfixe de nom secret. La base de connaissances gérée Amazon Bedrock inclut ce préfixe dans l'ARN secret généré. Avec un préfixe, vous pouvez étendre l'Resourceélément aux seuls secrets créés par Amazon Bedrock pour une configuration gérée par l'utilisateur. Si vous ne fournissez pas de préfixe, Amazon Bedrock l'utilise default comme préfixe.

L'ARN secret généré suit le modèle suivant :

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Joignez la politique suivante pour attribuer la secretsmanager:CreateSecret portée aux secrets avec votre préfixe :

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
Note

Si vous ne fournissez pas de préfixe de nom secret, remplacez le your-prefix segment de l'Resourceélément pardefault, afin qu'il soit étendu à. arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

Exemple de politique combinée

La politique suivante combine Amazon Bedrock et les AWS Secrets Manager autorisations dont l'utilisateur de la console a besoin pour terminer la configuration gérée par l'utilisateur (3LO) :

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }