Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Identitas dan manajemen akses untuk Pencarian Web
Pencarian Web di Amazon Bedrock menggunakan AWS Identity and Access Management (IAM) untuk mengontrol siapa yang dapat menjalankan pencarian dan pengambilan dan di Wilayah mana. Halaman ini menjelaskan awalan IAM layanan, tindakan, kebijakan ter AWS kelola, kunci kondisi, kebijakan contoh, dan kontrol yang digunakan administrator untuk menonaktifkan Pencarian Web.
Awalan layanan IAM untuk Pencarian Web adalahbedrock-websearch. Gunakan awalan ini ketika Anda menulis pernyataan kebijakan, misalnyabedrock-websearch:InvokeSearch.
Tindakan
Pencarian Web mendukung tiga tindakan.
| Tindakan | Deskripsi | Tingkat akses |
|---|---|---|
bedrock-websearch:InvokeSearch |
Keluarkan permintaan pencarian. Mengembalikan URL, judul, dan cuplikan dari indeks web Amazon Bedrock. Tidak melakukan panggilan keluar. | Baca/Tulis |
bedrock-websearch:InvokeFetch |
Ambil konten halaman untuk URL tertentu. Fetch hanya menggunakan cache Amazon Bedrock kecuali permintaan juga memungkinkan akses web eksternal dan identitas diizinkan untuk menggunakannya. | Baca/Tulis |
bedrock-websearch:ExternalWebAccess |
Izinkan Fetch untuk mengambil dari web eksternal setelah cache hilang. Pencarian terus menggunakan indeks web Amazon Bedrock. | Membaca/Tulis |
Ketiga tindakan mendukung jenis * sumber daya.
Model memutuskan kapan harus memanggil pencarian dan kapan memanggil fetch berdasarkan alasannya atas setiap permintaan dan tanggapan terhadap panggilan alat sebelumnya. Kedua alat diekspos ke model setiap kali web_search ditambahkan ke permintaan; izin IAM tidak mengubah apa yang dilihat model, dan setiap izin dievaluasi hanya ketika model benar-benar mencoba panggilan itu. Ketika panggilan ditolak, model dapat melanjutkan dengan informasi yang sudah dimilikinya atau diperoleh dari panggilan alat lain. Respons model tidak dijamin untuk mengungkapkan penolakan. Untuk mengaudit panggilan yang ditolak, aktifkan pencatatan peristiwa CloudTrail data untuk Pencarian Web.
Kedua tindakan memberikan kemampuan yang berbeda. Dengan InvokeSearch tetapi tidakInvokeFetch, model dapat menjalankan pencarian dan mendasarkan jawabannya pada judul, URL, dan cuplikan yang dikembalikan oleh pencarian, tetapi tidak dapat membaca konten halaman yang di-cache. Dengan InvokeFetch tetapi tidakInvokeSearch, model tidak dapat menjalankan pencarian untuk menemukan sumber, tetapi fetch masih berlaku untuk URL apa pun yang dihasilkan model — yang Anda berikan dalam permintaan Anda atau yang dihasilkan model dari pengetahuannya sendiri — tunduk pada mode dan izin Fetch yang dikonfigurasi. Fetch tidak terbatas pada URL yang Anda berikan, jadi jika Anda bermaksud membatasi model ke sumber tertentu, membatasi InvokeSearch saja tidak mencapai itu.
Kebijakan terkelola
Penelusuran Web menyediakan kebijakan ter AWS kelola berikut.
| Kebijakan terkelola | Izin |
|---|---|
AmazonBedrockWebSearchFullAccess |
Hanya tindakan pengambilan pencarian dan cache. Tidak ada akses web eksternal dengan kebijakan ini. |
AmazonBedrockWebSearchReadOnly |
Tindakan pengambilan pencarian dan cache dalam varian read-only, tanpa akses web eksternal. Disediakan untuk paritas dengan AWS layanan lain dan untuk otomatisasi kebijakan yang mengharapkan ReadOnly kebijakan per layanan. |
AmazonBedrockExternalWebSearchFullAccess |
Ketiga tindakan Pencarian Web, termasukExternalWebAccess, pada semua sumber daya Pencarian Web. |
AmazonBedrockExternalWebSearchReadOnly |
Tindakan dan sumber daya yang sama sepertiAmazonBedrockExternalWebSearchFullAccess, di bawah nama ReadOnly kebijakan yang disediakan untuk konvensi penamaan kebijakan dan otomatisasi. |
penting
Versi saat ini AmazonBedrockExternalWebSearchReadOnly dan AmazonBedrockExternalWebSearchFullAccess memiliki izin efektif yang identik. ReadOnly Kebijakan ini tidak membatasi pengambilan web eksternal. Gunakan kebijakan khusus jika Anda memerlukan kumpulan izin yang lebih sempit.
Selain kebijakan khusus pencarian web di atas, tindakan Penelusuran Web dasar (bedrock-websearch:InvokeSearchdanbedrock-websearch:InvokeFetch) telah ditambahkan ke kebijakan terkelola berikut: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Tak satu pun dari kebijakan umum ini memberikan hibahbedrock-websearch:ExternalWebAccess. Identitas yang menahannya dapat menggunakan Pencarian. Untuk menggunakan Fetch yang di-cache tanpa perubahan kebijakan tambahan, set external_web_access el secara eksplisit ke. false Jika Anda membiarkan parameter pada defaultnyatrue, setiap upaya Fetch gagal otorisasi sebelum cache dibaca. Pengambilan dari web eksternal harus diberikan secara eksplisit. AmazonBedrockFullAccessberbeda dariAmazonBedrockExternalWebSearchFullAccess, yang memberikan semua tindakan Pencarian Web termasukExternalWebAccess;AmazonBedrockWebSearchFullAccess, sebaliknya, memberikan pencarian dan pengambilan cache saja.
Kunci syarat
Pencarian Web menyediakan kunci kondisi IAM berikut:
| Kunci kondisi | Berlaku untuk | Deskripsi |
|---|---|---|
aws:RequestedRegion |
Kedua tindakan | Batasi Pencarian Web ke Wilayah tertentu. Ini adalah kunci kondisi AWS global standar. |
Nonaktifkan Pencarian Web
Administrator dapat mematikan Pencarian Web di beberapa cakupan.
| Lingkup | Mekanisme |
|---|---|
| Organisasi | Kebijakan Kontrol Layanan (SCP) yang menolak semua bedrock-websearch tindakan di seluruh AWS Organisasi. |
| Akun | IAM standar menolak bedrock-websearch tindakan tersebut. |
| Region | Penolakan yang menggunakan kunci aws:RequestedRegion kondisi. |
Model memutuskan kapan harus memanggil pencarian dan kapan memanggil fetch berdasarkan konten setiap permintaan. Sebelum membatasi atau menonaktifkan salah satu tindakan, uji pola permintaan spesifik Anda untuk memahami operasi mana yang dipicunya. Dengan begitu Anda dapat mengonfirmasi bahwa perubahan kebijakan memiliki efek yang Anda inginkan dan tidak secara tak terduga menurunkan respons.
Contoh kebijakan
Izinkan pencarian dan pengambilan cache di Wilayah tertentu
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Izinkan pencarian, pengambilan cache, dan akses web eksternal
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Izinkan pengambilan cache saja
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Tolak Pencarian Web di seluruh organisasi (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }