Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Atribusi utama IAM
Amazon Bedrock secara otomatis menangkap identitas utama IAM (pengguna IAM dan peran IAM) untuk setiap permintaan inferensi. Anda dapat secara opsional melampirkan tag ke kepala sekolah Anda untuk dimensi biaya tambahan seperti tim, departemen, atau pusat biaya. Ini memberi Anda visibilitas biaya per pengguna dan per peran tanpa perubahan kode atau sumber daya tambahan.
Atribusi utama IAM bekerja dengan Amazon Bedrock API pada bedrock-runtime titik akhir (InvokeModel API/Converse API/API Penyelesaian Obrolan) dan titik bedrock-mantle akhir (API Tang gapan/API Penyelesaian Obrolan). API Respons pada titik akhir mantel batuan dasar
Cara kerjanya
Saat pengguna atau peran IAM membuat permintaan inferensi, Amazon Bedrock mencatat identitas penelepon. Informasi ini mengalir ke Co AWS st Explorer dan Laporan AWS Biaya dan Penggunaan (CUR 2.0), di mana Anda dapat memfilter dan mengelompokkan biaya berdasarkan identitas. Tidak diperlukan perubahan pada panggilan API Amazon Bedrock Anda. Atribusi didasarkan pada siapa yang melakukan panggilan, bukan pada parameter API.
Secara opsional, Anda dapat melampirkan tag ke kepala sekolah IAM untuk menambahkan dimensi organisasi (tim, departemen, pusat biaya) ke data penagihan Anda. Tag tidak diperlukan untuk atribusi tingkat identitas. Identitas penelepon selalu ditangkap.
catatan
Atribusi utama IAM memberikan biaya agregat ke Cost AWS Explorer dan CUR 2.0. Biji-bijian terbaik adalah per jenis penggunaan per hari, dikaitkan dengan identitas atau tag - itu tidak menghasilkan biaya per permintaan. Untuk detail per prompt, lihat Per-request penandaan metadata danMemantau pemanggilan model menggunakan CloudWatch Log dan Amazon S3.
Jenis utama
Amazon Bedrock menangkap identitas dari jenis utama IAM apa pun. Dua yang paling umum adalah pengguna IAM dan peran IAM.
Pengguna IAM memang gil Amazon Bedrock secara langsung menggunakan kunci akses berumur panjang. Nama pengguna IAM dan tag apa pun yang dilampirkan pada pengguna dicatat di Pen AWS agihan.
Peran IAM diasumsikan oleh pengguna, aplikasi, atau identitas federasi melalui. AWS STS Ketika kepala sekolah meneleponsts:AssumeRole, kredenSIAL sementara yang dihasilkan membawa identitas peran. Tag dapat berasal dari dua sumber:
-
Tag utama — Tag yang dilampirkan langsung ke peran IAM. Ini statis dan berlaku untuk setiap sesi.
-
Tag sesi — Tag yang diteruskan pada saat asumsi peran dilakukan AWS STS. Ini dinamis dan dapat bervariasi per sesi, membuatnya berguna untuk meneruskan atribut khusus pengguna seperti email, tim, atau pusat biaya melalui peran bersama.
penting
Jika tag sesi dan tag utama berbagi kunci yang sama, nilai tag sesi menggantikan nilai tag utama untuk sesi tersebut. Untuk informasi selengkapnya, lihat Meneruskan tag sesi di AWS STS.
Sebagian besar organisasi menggunakan peran daripada pengguna IAM untuk akses Amazon Bedrock. Jika beberapa pengguna berbagi peran yang sama, tag sesi adalah cara Anda membedakannya dalam penagihan.
Menyiapkan atribusi utama IAM
Identity-level atribusi (pengguna IAM penelepon atau ARN peran) ditangkap secara otomatis untuk setiap permintaan Amazon Bedrock. Untuk menambahkan dimensi organisasi seperti tim atau pusat biaya ke data penagihan Anda, ikuti langkah-langkah berikut untuk menandai kepala sekolah Anda dan mengaktifkan tag di Pen AWS agihan.
Langkah 1: Terapkan tag ke prinsipal IAM Anda (opsional)
Tag mengalir ke data penagihan Anda dengan dua cara:
Tag utama dilampirkan langsung ke pengguna atau peran IAM. Tetapkan sekali dan mereka berlaku untuk setiap permintaan dari kepala sekolah itu. Ini sangat ideal untuk menandai pengembang individu (pengguna IAM) atau aplikasi (peran IAM). Anda dapat menerapkan tag utama menggunakan konsol IAM, AWS CLI (aws iam tag-role,aws iam tag-user), atau IAM API (TagRole,). TagUser
Untuk mempelajari lebih lanjut tentang penandaan IAM dan praktik terbaik, lihat Tag untuk sumber daya IAM.
Tag sesi dilewatkan secara dinamis saat mengasumsikan peran IAM melalui AWS STS. Mereka ideal untuk pengguna federasi (otentikasi melalui penyedia identitas seperti Okta, Auth0, atau Entra) dan gateway LLM yang meminta proxy atas nama beberapa pengguna atau penyewa. Tag sesi dapat diteruskan dengan tiga cara:
-
AssumeRole— Lul
--tagsus saatsts:AssumeRolemenelepon (misalnya, gateway LLM yang mengasumsikan peran Amazon Bedrock per pengguna atau penyewa). -
AssumeRoleWithWebIdentity (OIDC) — Menanamkan tag dalam
https://aws.amazon.com/tagsklaim di token ID yang dikeluarkan oleh penyedia identitas Anda. -
AssumeRoleWithSAML— Peta
PrincipalTag:*atribut dalam pernyataan SAML IdP Anda.
Kebijakan kepercayaan peran IAM harus memungkinkan sts:TagSession tag sesi mengalir melalui. Untuk mempelajari selengkapnya, lihat Meneruskan tag sesi di AWS STS.
Tag utama dan tag sesi muncul di CUR 2.0 dengan iamPrincipal/ awalan.
Langkah 2: Aktifkan tag alokasi biaya
Untuk membuat tag utama IAM Anda muncul di AWS Cost Explorer dan CUR 2.0, Anda harus mengaktifkannya sebagai tag alokasi biaya:
-
Buka konsol Pen AWS agihan dan Manajemen Biaya.
-
Di panel navigasi, pilih Tag alokasi biaya.
-
Filter berdasarkan tipe IAM principal untuk menemukan tag yang Anda terapkan ke prinsipal Anda.
-
Pilih tag dan pilih Aktifkan.
catatan
Tag hanya muncul di Pen AWS agihan setelah prinsipal IAM melakukan setidaknya satu panggilan API Amazon Bedrock. Tag alokasi biaya tidak berlaku surut — hanya biaya yang dikeluarkan setelah aktivasi ditandai. Tag dapat memakan waktu hingga 24 jam untuk muncul setelah aktivasi.
Langkah 3: Buat ekspor data CUR 2.0 dengan IAM-level data
Untuk melihat rincian biaya tingkat identitas, buat ekspor data CUR 2.0 yang menyertakan identitas pemanggil:
-
Buka konsol Pen AWS agihan dan Manajemen Biaya.
-
Di panel navigasi, pilih Ek spor Data.
-
Pilih Buat untuk membuat ekspor CUR 2.0 baru.
-
Konfigurasikan ekspor dan pastikan Anda memilih opsi untuk menyertakan identitas pemanggil ARN.
penting
Jika Anda membuat ekspor data CUR 2.0 sebelum mengaktifkan atribusi utama IAM, Anda harus membuat ekspor baru dan memilih opsi identitas pemanggil. Ekspor yang ada tidak secara retroaktif menyertakan data identitas. Anda juga harus memastikan bahwa tag alokasi biaya diaktifkan (Langkah 2) agar tag muncul dalam ekspor.
Untuk informasi selengkapnya, lihat Membuat laporan di Panduan Pengguna Laporan AWS Biaya dan Penggunaan.
Dimensi penandaan
Anda dapat menggunakan kunci tag apa pun yang mewakili struktur organisasi Anda. Dimensi umum meliputi:
| Tombol tanda | Tujuan | Contoh nilai |
|---|---|---|
User |
Identitas individu | jane@example.com, bob@example.com |
Team |
Kepemilikan | PlatformEngineering, DataScience |
Department |
Unit organisasi | Teknik, Penelitian, Pemasaran |
CostCenter |
Pemetaan keuangan | CC-1001, CC-2002 |
Environment |
Tahap siklus hidup | Produksi, Pengembangan |
Anda dapat menerapkan hingga 50 tag utama atau sesi per pengguna atau peran IAM.
Akses federasi dan tag sesi
Untuk organisasi yang menggunakan penyedia identitas federasi (Pusat Identi AWS tas IAM, Okta, Entra, Ping), tag sesi memungkinkan Anda meneruskan atribut pengguna dari IdP Anda ke. AWS Ketika pengguna federasi mengambil peran melalui AWS STS, IdP dapat meneruskan atribut seperti email pengguna, tim, dan pusat biaya sebagai tag sesi. Tag ini ditangkap bersama permintaan Amazon Bedrock dan mengalir ke AWS CUR 2.0 dan AWS Cost Explorer.
Untuk mengatur ini:
-
Konfigurasikan IdP Anda untuk menyertakan atribut pengguna (email, tim, pusat biaya) sebagai atribut SAML atau klaim OIDC.
-
Petakan atribut tersebut ke tag AWS sesi dalam kebijakan kepercayaan peran IAM Anda menggunakan
sts:TagSession. -
Tag sesi kemudian tersedia sebagai tag alokasi biaya di Pen AWS agihan setelah aktivasi.
Untuk informasi selengkapnya, lihat Meneruskan tag sesi di AWS STS.
Contoh Python berikut menunjukkan gateway yang mengasumsikan peran Amazon Bedrock-nya untuk pengguna tertentu, meneruskan pengguna sebagai a RoleSessionName (yang muncul identity.arn di log pemanggilan Anda) dan sebagai tag sesi (yang muncul sebagai data alokasi AWS biaya di Cost Explorer dan CUR 2.0). Kebijakan kepercayaan peran harus memungkinkansts:TagSession. Cache kredenSIAL yang dikembalikan selama masa pakai sesi alih-alih memanggil AssumeRole setiap permintaan.
import boto3 sts = boto3.client("sts") creds = sts.assume_role( RoleArn="arn:aws:iam::123456789012:role/BedrockGatewayRole", RoleSessionName="alice", # appears in identity.arn Tags=[ {"Key": "user", "Value": "alice@example.com"}, {"Key": "team", "Value": "growth"}, ], # session tags, surface as cost allocation data )["Credentials"] bedrock = boto3.client( "bedrock-runtime", aws_access_key_id=creds["AccessKeyId"], aws_secret_access_key=creds["SecretAccessKey"], aws_session_token=creds["SessionToken"], ) # Every call made with this client is attributed to alice in billing # and carries her identity ARN in invocation logs.
penting
Identitas dan tag sesi terikat pada AWS STS AssumeRole waktu dan direkam terhadap sesi, bukan permintaan individu. Nilai mereka konstan di setiap panggilan yang dilakukan dengan kredenSIAL sesi itu, dan hanya muncul sebagai data penagihan gabungan. Tag sesi tidak ditulis ke log pemang gilan model Anda; log menangkap penelepon identity.arn sebagai gantinya. Untuk membedakan pengguna pada sesi bersama di tingkat permintaan, gunakan per-pengguna RoleSessionName sehingga identitas ARN berbeda per pengguna, atau atur pengguna dalam metadata permintaan pada setiap panggilan.
Pola pemanggilan
Atribusi utama IAM berfungsi terlepas dari bagaimana aplikasi Anda memanggil Amazon Bedrock:
| Pola | Bagaimana identitas mengalir |
|---|---|
| Panggilan API langsung | Identitas pengguna atau peran IAM ditangkap secara otomatis |
| API Gateway | Identitas peran yang memanggil Amazon Bedrock ditangkap |
| LLM Gateway (LiteLM, kustom) | Identitas peran eksekusi gateway ditangkap. Lewati tag sesi dari gateway untuk mempertahankan atribusi tingkat pengguna. |
| Identitas federasi (Okta, Entra) | Tag sesi dari IdP ditangkap selama asumsi peran |
Jika Anda menggunakan gateway LLM atau gateway API dan tidak melihat identitas tingkat pengguna di Pen AWS agihan, konfirmasikan bahwa gateway meneruskan tag sesi dengan setiap permintaan.
catatan
Jika gateway Anda mengambil kembali peran per pengguna untuk memvariasikan identitas atau tag sesi, ambil peran satu kali per pengguna dan simpan kredenSIAL untuk masa pakai sesi. Menelep sts:AssumeRole on pada setiap permintaan dapat melebihi AWS STS kuota tarif permintaan.
Melihat biaya
Setelah mengaktifkan tag alokasi biaya, Anda dapat menganalisis biaya Amazon Bedrock berdasarkan prinsip dalam alat berikut:
-
AWS Penjelaj ah Biaya - Filter berdasarkan tag utama untuk melihat tren biaya berdasarkan pengguna, tim, atau departemen. Kelompokkan berdasarkan tag untuk membandingkan biaya lintas dimensi.
-
AWS Laporan Biaya dan Penggunaan (CUR 2.0) — Kueri data CUR untuk rincian biaya item baris berdasarkan tag utama.
Data biaya dapat memakan waktu hingga 24 jam untuk muncul di AWS Cost Explorer dan CUR 2.0 setelah permintaan dibuat.
Menggunakan atribusi utama IAM dengan metode lain
Atribusi utama IAM dapat digunakan bersama Proyek dan profil inferensi aplikasi. Ini memberi Anda visibilitas biaya multi-dimensi.
Sebaiknya gunakan Proyek untuk atribusi tingkat aplikasi dan atribusi utama IAM untuk atribusi tingkat pengguna dalam akun yang sama.
| Metode | Atribut oleh | API yang didukung | bedrock-runtime |
bedrock-mantle |
|---|---|---|---|---|
| Atribusi utama IAM | Identitas (pengguna, peran, tim) | InvokeModel API/API Convers /API Penyel esaian Obrolan aktifbedrock-runtime; API Tang gapan/API Penyelesaian Obrolan aktif bedrock-mantle |
||
| Proyek (Direkomendasikan) | Aplikasi atau beban kerja | API Tanggapan/API Pen yelesaian Obrolan | ||
| Profil inferensi aplikasi | Aplikasi atau beban kerja | InvokeModel API/API Con verse API/API Penyel esaian Obrolan |