Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes
Résolution des erreurs d’accès refusé
Lorsque vous interrogez une base de connaissances gérée par Amazon Bedrock dans Amazon Quick, la récupération n'est autorisée que lorsque chaque couche d'autorisation le permet. Si vous recevez le message d'erreur Autorisations insuffisantes pour accéder à cette base de connaissances, parcourez les couches suivantes dans l'ordre et arrêtez-vous à la première couche qui n'est pas satisfaite.
Astuce
Tout d'abord, vérifiez l'AccessDeniedévénement AWS CloudTrail pour identifier le principal et l'action qui ont été rejetés. Accédez ensuite directement à la couche correspondante dans la liste suivante.
-
Autorisations relatives aux rôles de service. Vérifiez que le rôle Amazon Quick Service est attribué
bedrock:Retrieveet qu'ilbedrock:GetDocumentContentfigure dans la base de connaissances. -
Cross-account politique en matière de ressources. Pour les configurations multicomptes, vérifiez que la politique en matière de ressources de la base de connaissances accorde les mêmes actions au rôle de service Amazon Quick.
-
Clé gérée par le client. Si la base de connaissances est chiffrée à l'aide d'une clé gérée par le client, vérifiez que le rôle de service possède
kms:Decryptetkms:DescribeKeysur cette clé. -
Base de connaissances ARN. Vérifiez que l'ARN de la base de connaissances est correct dans la configuration d'administration d'Amazon Quick. Amazon Quick étend la politique de rôle de service à l'ARN que vous saisissez, de sorte qu'un ARN incorrect refuse la récupération.
-
Assignations de politiques IAM. Si les attributions de politiques IAM sont activées dans le compte, Amazon Quick applique une politique de session par utilisateur au moment de la récupération et la croise avec les autorisations de rôle de service. Une action ne réussit que si le rôle de service et la politique IAM attribuée à l'utilisateur le permettent. Vérifiez cette couche lorsque la base de connaissances fonctionne pour un administrateur mais échoue pour un utilisateur ou un groupe spécifique.
Pour accorder des autorisations de récupération aux utilisateurs concernés
-
Ouvrez la console Quick
. -
Choisissez Gérer le compte, puis choisissez Attributions de politiques IAM.
-
Créez une nouvelle affectation ou modifiez la politique IAM qui sous-tend une attribution existante pour autoriser les actions de récupération de la base de connaissances. Par exemple :
{ "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" } -
Ajoutez les utilisateurs ou les groupes concernés à l'attribution, puis enregistrez-la et activez-la.
Pour plus d'informations sur les attributions de politiques IAM, consultezAttributions de politiques IAM.
-