View a markdown version of this page

Izin IAM untuk pengaturan yang dikelola pengguna (3LO) - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin IAM untuk pengaturan yang dikelola pengguna (3LO)

Dengan pengaturan yang dikelola pengguna (3LO), Anda masuk ke sumber data pihak ketiga (sepertiSharePoint,OneDrive, atauConfluence) langsung dari konsol Amazon Bedrock Knowledge Bases, dan Amazon Bedrock Managed Knowledge Base menangani otentikasi. Untuk menyelesaikan alur ini, prinsipal IAM yang memulai login harus dapat meminta URL otorisasi dan menukar kode yang dihasilkan dengan token. Kepala sekolah juga harus dapat membuat AWS Secrets Manager rahasia yang menyimpan token. Halaman ini menjelaskan izin IAM yang harus Anda berikan kepada kepala sekolah tersebut.

catatan

Izin di halaman ini berlaku untuk pengguna konsol yang memulai pengaturan yang dikelola pengguna (3LO). Mereka terpisah dari izin yang diberikan kepada peran eksekusi basis pengetahuan, yang membutuhkan akses baca dan tulis ke rahasia untuk penyegaran token. Untuk izin peran eksekusi, lihat halaman pengaturan khusus konektor, seperti, User-managed pengaturan (3LO)User-managed pengaturan (3LO), atau. User-managed pengaturan (3LO)

Izin Amazon Bedrock untuk alur masuk

Anda memerlukan izin Amazon Bedrock berikut untuk memulai alur masuk pengaturan yang dikelola pengguna (3LO). Amazon Bedrock menggunakan GetDataSourceAuthorizationUrl untuk membuat URL otorisasi pihak ketiga yang terbuka di popup masuk. Ini digunakan CreateDataSourceToken untuk menukar kode otorisasi dengan token setelah Anda mengotorisasi koneksi.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager izin untuk rahasia yang dihasilkan

Saat Anda masuk, Pangkalan Pengetahuan Terkelola Amazon Bedrock membuat rahasia di AWS akun Anda untuk menyimpan token penyegaran 3LO. Anda memerlukan secretsmanager:CreateSecret izin tentang rahasia yang dibuat Amazon Bedrock.

Saat memilih Mas uk, Anda dapat memberikan awalan nama rahasia secara opsional. Basis Pengetahuan Terkelola Amazon Bedrock menyertakan awalan ini dalam ARN rahasia yang dihasilkan. Dengan awalan, Anda dapat menjangkau Resource elemen hanya ke rahasia yang dibuat Amazon Bedrock untuk penyiapan yang dikelola pengguna. Jika Anda tidak memberikan awalan, Amazon Bedrock menggunakan default awalan.

ARN rahasia yang dihasilkan mengikuti pola ini:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Lampirkan kebijakan berikut untuk memberikan cak secretsmanager:CreateSecret upan rahasia dengan awalan Anda:

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
catatan

Jika Anda tidak memberikan awalan nama rahasia, ganti your-prefix segmen dalam Resource elemen dengandefault, sehingga cakupannya menjadiarn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*.

Contoh kebijakan gabungan

Kebijakan berikut menggabungkan Amazon Bedrock dan AWS Secrets Manager izin yang dibutuhkan pengguna konsol untuk menyelesaikan pengaturan yang dikelola pengguna (3LO):

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }