View a markdown version of this page

Gestion des identités et des accès pour la recherche sur le Web - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des identités et des accès pour la recherche sur le Web

Web Search sur Amazon Bedrock utilise Gestion des identités et des accès AWS (IAM) pour contrôler qui peut effectuer des recherches et des récupérations et dans quelles régions. Cette page décrit le préfixe IAM du service, les actions, les politiques AWS gérées, les clés de condition, des exemples de politiques et les contrôles utilisés par les administrateurs pour désactiver la recherche sur le Web.

Le préfixe du service IAM pour Web Search est. bedrock-websearch Utilisez ce préfixe lorsque vous rédigez des déclarations de politique, par exemplebedrock-websearch:InvokeSearch.

Actions

Web Search prend en charge trois actions.

Action Description Niveau d'accès
bedrock-websearch:InvokeSearch Émettez une requête de recherche. Renvoie des URL, des titres et des extraits de code provenant de l'index Web Amazon Bedrock. Ne passe pas d'appels sortants. Lire/Écrire
bedrock-websearch:InvokeFetch Récupérez le contenu de la page pour une URL spécifique. Fetch utilise le cache Amazon Bedrock uniquement, sauf si la demande permet également un accès Web externe et que l'identité est autorisée à l'utiliser. Lire/Écrire
bedrock-websearch:ExternalWebAccess Autoriser Fetch à effectuer des recherches depuis le Web externe en cas d'échec du cache. Search continue d'utiliser l'index Web Amazon Bedrock. Lire/Écrire

Les trois actions prennent en charge le type de * ressource.

Le modèle décide quand appeler search et quand appeler fetch en fonction de son raisonnement sur chaque demande et des réponses aux appels d'outils précédents. Les deux outils sont exposés au modèle chaque fois qu'ils web_search sont ajoutés à une demande ; les autorisations IAM ne modifient pas ce que voit le modèle, et chaque autorisation est évaluée uniquement lorsque le modèle tente réellement cet appel. Lorsqu'un appel est refusé, le modèle peut continuer avec les informations dont il dispose déjà ou qu'il a obtenues à partir d'un autre appel d'outil. Il n'est pas garanti que le modèle de réponse révélera le refus. Pour auditer les appels refusés, activez la journalisation CloudTrail des événements de données pour Web Search.

Les deux actions confèrent des capacités différentes. Avec InvokeSearch mais pasInvokeFetch, le modèle peut effectuer des recherches et ancrer sa réponse dans les titres, les URL et les extraits renvoyés par la recherche, mais ne peut pas lire le contenu mis en cache d'une page. Avec InvokeFetch mais nonInvokeSearch, le modèle ne peut pas effectuer de recherches pour découvrir les sources, mais la fonction fetch s'applique toujours à toutes les URL produites par le modèle, que vous fournissez dans votre demande ou que le modèle génère à partir de ses propres connaissances, sous réserve du mode de récupération et des autorisations configurés. La fonction Fetch n'est pas limitée aux URL que vous fournissez. Par conséquent, si vous avez l'intention de limiter le modèle à des sources spécifiques, la restriction InvokeSearch seule n'y parviendra pas.

Politiques gérées

Web Search fournit les politiques AWS gérées suivantes.

Stratégie gérée Autorisations
AmazonBedrockWebSearchFullAccess Actions de recherche et de récupération mises en cache uniquement. Aucun accès Web externe avec cette politique.
AmazonBedrockWebSearchReadOnly Actions de recherche et de récupération mises en cache dans une variante en lecture seule, sans accès Web externe. Fourni à des fins de parité avec les autres AWS services et pour l'automatisation des politiques qui prévoit une ReadOnly politique par service.
AmazonBedrockExternalWebSearchFullAccess Les trois actions de recherche sur le WebExternalWebAccess, y compris sur toutes les ressources de recherche Web.
AmazonBedrockExternalWebSearchReadOnly Les mêmes actions et ressources queAmazonBedrockExternalWebSearchFullAccess, sous un nom de ReadOnly stratégie prévu pour la dénomination des politiques et les conventions d'automatisation.
Important

Les versions actuelles de AmazonBedrockExternalWebSearchReadOnly et AmazonBedrockExternalWebSearchFullAccess disposent d'autorisations effectives identiques. La ReadOnly politique ne restreint pas la récupération externe sur le Web. Utilisez une politique personnalisée si vous avez besoin d'un ensemble d'autorisations plus restreint.

Outre les politiques spécifiques à la recherche sur le Web ci-dessus, les actions de base de recherche sur le Web (bedrock-websearch:InvokeSearchetbedrock-websearch:InvokeFetch) ont été ajoutées aux politiques gérées suivantes : AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Aucune de ces politiques générales ne le permetbedrock-websearch:ExternalWebAccess. Les identités qui les détiennent peuvent utiliser la fonction de recherche. Pour utiliser la fonction Fetch mise en cache sans modification de politique supplémentaire, définissez explicitement surexternal_web_access. false Si vous laissez le paramètre à sa valeur par défauttrue, chaque tentative de récupération échoue avant que le cache ne soit lu. La récupération depuis le Web externe doit être autorisée explicitement. AmazonBedrockFullAccessest distinct deAmazonBedrockExternalWebSearchFullAccess, qui autorise toutes les actions de recherche sur le WebAmazonBedrockWebSearchFullAccess, y compris ExternalWebAccess ; en revanche, n'autorise que la recherche et la récupération en cache.

Clé de condition

Web Search fournit la clé de condition IAM suivante :

Clé de condition S'applique à Description
aws:RequestedRegion Les deux actions Restreindre la recherche sur le Web à des régions spécifiques. Il s'agit de la clé de condition AWS globale standard.

Désactiver la recherche sur le Web

Les administrateurs peuvent désactiver la recherche sur le Web à plusieurs niveaux.

Scope (Portée) Mécanisme
Organisation Une politique de contrôle des services (SCP) qui interdit toutes les bedrock-websearch actions au sein d'une AWS organisation.
Compte Un refus IAM standard pour les bedrock-websearch actions.
Région Un refus qui utilise la clé de aws:RequestedRegion condition.

Le modèle décide quand appeler search et quand appeler fetch en fonction du contenu de chaque demande. Avant de restreindre ou de désactiver l'une ou l'autre des actions, testez vos modèles de requêtes spécifiques pour comprendre quelles opérations ils déclenchent. De cette façon, vous pouvez vous assurer qu'un changement de politique produit l'effet escompté et qu'il ne dégrade pas les réponses de manière inattendue.

Exemples de politiques

Autoriser la recherche et la récupération en cache dans une région spécifique

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Autoriser la recherche, la récupération en cache et l'accès Web externe

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Autoriser uniquement la récupération en cache

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Interdire la recherche sur le Web au sein d'une organisation (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }