View a markdown version of this page

Identitas dan manajemen akses untuk Pencarian Web - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Identitas dan manajemen akses untuk Pencarian Web

Pencarian Web di Amazon Bedrock menggunakan AWS Identity and Access Management (IAM) untuk mengontrol siapa yang dapat menjalankan pencarian dan pengambilan dan di Wilayah mana. Halaman ini menjelaskan awalan IAM layanan, tindakan, kebijakan ter AWS kelola, kunci kondisi, kebijakan contoh, dan kontrol yang digunakan administrator untuk menonaktifkan Pencarian Web.

Awalan layanan IAM untuk Pencarian Web adalahbedrock-websearch. Gunakan awalan ini ketika Anda menulis pernyataan kebijakan, misalnyabedrock-websearch:InvokeSearch.

Tindakan

Pencarian Web mendukung tiga tindakan.

Tindakan Deskripsi Tingkat akses
bedrock-websearch:InvokeSearch Keluarkan permintaan pencarian. Mengembalikan URL, judul, dan cuplikan dari indeks web Amazon Bedrock. Tidak melakukan panggilan keluar. Baca/Tulis
bedrock-websearch:InvokeFetch Ambil konten halaman untuk URL tertentu. Fetch hanya menggunakan cache Amazon Bedrock kecuali permintaan juga memungkinkan akses web eksternal dan identitas diizinkan untuk menggunakannya. Baca/Tulis
bedrock-websearch:ExternalWebAccess Izinkan Fetch untuk mengambil dari web eksternal setelah cache hilang. Pencarian terus menggunakan indeks web Amazon Bedrock. Membaca/Tulis

Ketiga tindakan mendukung jenis * sumber daya.

Model memutuskan kapan harus memanggil pencarian dan kapan memanggil fetch berdasarkan alasannya atas setiap permintaan dan tanggapan terhadap panggilan alat sebelumnya. Kedua alat diekspos ke model setiap kali web_search ditambahkan ke permintaan; izin IAM tidak mengubah apa yang dilihat model, dan setiap izin dievaluasi hanya ketika model benar-benar mencoba panggilan itu. Ketika panggilan ditolak, model dapat melanjutkan dengan informasi yang sudah dimilikinya atau diperoleh dari panggilan alat lain. Respons model tidak dijamin untuk mengungkapkan penolakan. Untuk mengaudit panggilan yang ditolak, aktifkan pencatatan peristiwa CloudTrail data untuk Pencarian Web.

Kedua tindakan memberikan kemampuan yang berbeda. Dengan InvokeSearch tetapi tidakInvokeFetch, model dapat menjalankan pencarian dan mendasarkan jawabannya pada judul, URL, dan cuplikan yang dikembalikan oleh pencarian, tetapi tidak dapat membaca konten halaman yang di-cache. Dengan InvokeFetch tetapi tidakInvokeSearch, model tidak dapat menjalankan pencarian untuk menemukan sumber, tetapi fetch masih berlaku untuk URL apa pun yang dihasilkan model — yang Anda berikan dalam permintaan Anda atau yang dihasilkan model dari pengetahuannya sendiri — tunduk pada mode dan izin Fetch yang dikonfigurasi. Fetch tidak terbatas pada URL yang Anda berikan, jadi jika Anda bermaksud membatasi model ke sumber tertentu, membatasi InvokeSearch saja tidak mencapai itu.

Kebijakan terkelola

Penelusuran Web menyediakan kebijakan ter AWS kelola berikut.

Kebijakan terkelola Izin
AmazonBedrockWebSearchFullAccess Hanya tindakan pengambilan pencarian dan cache. Tidak ada akses web eksternal dengan kebijakan ini.
AmazonBedrockWebSearchReadOnly Tindakan pengambilan pencarian dan cache dalam varian read-only, tanpa akses web eksternal. Disediakan untuk paritas dengan AWS layanan lain dan untuk otomatisasi kebijakan yang mengharapkan ReadOnly kebijakan per layanan.
AmazonBedrockExternalWebSearchFullAccess Ketiga tindakan Pencarian Web, termasukExternalWebAccess, pada semua sumber daya Pencarian Web.
AmazonBedrockExternalWebSearchReadOnly Tindakan dan sumber daya yang sama sepertiAmazonBedrockExternalWebSearchFullAccess, di bawah nama ReadOnly kebijakan yang disediakan untuk konvensi penamaan kebijakan dan otomatisasi.
penting

Versi saat ini AmazonBedrockExternalWebSearchReadOnly dan AmazonBedrockExternalWebSearchFullAccess memiliki izin efektif yang identik. ReadOnly Kebijakan ini tidak membatasi pengambilan web eksternal. Gunakan kebijakan khusus jika Anda memerlukan kumpulan izin yang lebih sempit.

Selain kebijakan khusus pencarian web di atas, tindakan Penelusuran Web dasar (bedrock-websearch:InvokeSearchdanbedrock-websearch:InvokeFetch) telah ditambahkan ke kebijakan terkelola berikut: AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Tak satu pun dari kebijakan umum ini memberikan hibahbedrock-websearch:ExternalWebAccess. Identitas yang menahannya dapat menggunakan Pencarian. Untuk menggunakan Fetch yang di-cache tanpa perubahan kebijakan tambahan, set external_web_access el secara eksplisit ke. false Jika Anda membiarkan parameter pada defaultnyatrue, setiap upaya Fetch gagal otorisasi sebelum cache dibaca. Pengambilan dari web eksternal harus diberikan secara eksplisit. AmazonBedrockFullAccessberbeda dariAmazonBedrockExternalWebSearchFullAccess, yang memberikan semua tindakan Pencarian Web termasukExternalWebAccess;AmazonBedrockWebSearchFullAccess, sebaliknya, memberikan pencarian dan pengambilan cache saja.

Kunci syarat

Pencarian Web menyediakan kunci kondisi IAM berikut:

Kunci kondisi Berlaku untuk Deskripsi
aws:RequestedRegion Kedua tindakan Batasi Pencarian Web ke Wilayah tertentu. Ini adalah kunci kondisi AWS global standar.

Nonaktifkan Pencarian Web

Administrator dapat mematikan Pencarian Web di beberapa cakupan.

Lingkup Mekanisme
Organisasi Kebijakan Kontrol Layanan (SCP) yang menolak semua bedrock-websearch tindakan di seluruh AWS Organisasi.
Akun IAM standar menolak bedrock-websearch tindakan tersebut.
Region Penolakan yang menggunakan kunci aws:RequestedRegion kondisi.

Model memutuskan kapan harus memanggil pencarian dan kapan memanggil fetch berdasarkan konten setiap permintaan. Sebelum membatasi atau menonaktifkan salah satu tindakan, uji pola permintaan spesifik Anda untuk memahami operasi mana yang dipicunya. Dengan begitu Anda dapat mengonfirmasi bahwa perubahan kebijakan memiliki efek yang Anda inginkan dan tidak secara tak terduga menurunkan respons.

Contoh kebijakan

Izinkan pencarian dan pengambilan cache di Wilayah tertentu

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Izinkan pencarian, pengambilan cache, dan akses web eksternal

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Izinkan pengambilan cache saja

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Tolak Pencarian Web di seluruh organisasi (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }