Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Attribuzione principale IAM
Amazon Bedrock acquisisce automaticamente l'identità principale IAM (utenti IAM e ruoli IAM) per ogni richiesta di inferenza. Facoltativamente, puoi allegare tag ai tuoi principali per dimensioni di costo aggiuntive come team, reparto o centro di costo. Ciò offre visibilità dei costi per utente e per ruolo senza modifiche al codice o risorse aggiuntive.
L'attribuzione principale IAM funziona con le API di Amazon Bedrock sia sull'bedrock-runtimeendpoint (InvokeModel API/Converse API/Chat Completions API) che sull'endpoint (API Responses/Chat Completions API). bedrock-mantle API di risposta sull'endpoint bedrock-mantle API di risposta sull'endpoint bedrock-mantle
Come funziona
Quando un utente o un ruolo IAM effettua una richiesta di inferenza, Amazon Bedrock registra l'identità del chiamante. Queste informazioni confluiscono in AWS Cost Explorer e AWS Cost and Usage Reports (CUR 2.0), in cui è possibile filtrare e raggruppare i costi per identità. Non sono necessarie modifiche alle chiamate API Amazon Bedrock. L'attribuzione si basa su chi ha effettuato la chiamata, non sui parametri API.
Facoltativamente, puoi allegare tag ai tuoi presidi IAM per aggiungere dimensioni organizzative (team, reparto, centro di costo) ai tuoi dati di fatturazione. I tag non sono richiesti per l'attribuzione a livello di identità. L'identità del chiamante viene sempre acquisita.
Nota
L'attribuzione del capitale IAM fornisce costi aggregati a AWS Cost Explorer e CUR 2.0. La granulometria migliore viene calcolata in base al tipo di utilizzo giornaliero, attribuita tramite identità o tag: non comporta costi per richiesta. Per informazioni dettagliate, vedere e. Per-request etichettatura dei metadati Monitora l'invocazione del modello utilizzando CloudWatch Logs e Amazon S3
Tipi principali
Amazon Bedrock acquisisce l'identità da qualsiasi tipo di principale IAM. I due più comuni sono gli utenti IAM e i ruoli IAM.
Gli utenti IAM chiamano Amazon Bedrock direttamente utilizzando chiavi di accesso a lunga durata. Il nome utente IAM e tutti i tag allegati all'utente vengono registrati in AWS Billing.
I ruoli IAM vengono assunti da utenti, applicazioni o identità federate tramite. AWS STS Quando un principale chiamasts:AssumeRole, le credenziali temporanee risultanti portano l'identità del ruolo. I tag possono provenire da due fonti:
-
Tag principali: tag allegati direttamente al ruolo IAM. Sono statici e si applicano a tutte le sessioni.
-
Tag di sessione: tag trasmessi al momento dell'assunzione del ruolo. AWS STS Sono dinamici e possono variare in base alla sessione, il che li rende utili per trasmettere attributi specifici dell'utente come email, team o centro di costo attraverso un ruolo condiviso.
Importante
Se un tag di sessione e un tag principale condividono la stessa chiave, il valore del tag di sessione ha la precedenza sul valore del tag principale per quella sessione. Per ulteriori informazioni, consulta Trasmettere i tag di sessione in. AWS STS
La maggior parte delle organizzazioni utilizza ruoli anziché utenti IAM per l'accesso ad Amazon Bedrock. Se più utenti condividono lo stesso ruolo, i tag di sessione sono il modo in cui li distingui nella fatturazione.
Impostazione dell'attribuzione principale IAM
Identity-level l'attribuzione (l'ARN dell'utente IAM o del ruolo del chiamante) viene acquisita automaticamente per ogni richiesta Amazon Bedrock. Per aggiungere dimensioni organizzative come team o centro di costo ai tuoi dati di fatturazione, segui questi passaggi per etichettare i committenti e attivare i tag in Fatturazione. AWS
Fase 1: Applica i tag ai tuoi presidi IAM (opzionale)
I tag fluiscono nei tuoi dati di fatturazione in due modi:
I tag principali vengono allegati direttamente agli utenti o ai ruoli IAM. Impostali una volta e si applicano a tutte le richieste di quel principale. È ideale per etichettare singoli sviluppatori (utenti IAM) o applicazioni (ruoli IAM). Puoi applicare i tag principali utilizzando la console IAM, la AWS CLI (aws iam tag-role,aws iam tag-user) o l'API IAM (TagRole,TagUser).
Per saperne di più sui tag IAM e sulle best practice, consulta Tags for IAM resources.
I tag di sessione vengono trasmessi dinamicamente quando si assume un ruolo IAM. AWS STS Sono ideali per gli utenti federati (che si autenticano tramite un provider di identità come Okta, Auth0 o Entra) e i gateway LLM che inoltrano le richieste tramite proxy per conto di più utenti o tenant. I tag di sessione possono essere trasmessi in tre modi:
-
AssumeRole— Passa
--tagsquando si chiamasts:AssumeRole(ad esempio, un gateway LLM che assume il ruolo di Amazon Bedrock per utente o tenant). -
AssumeRoleWithWebIdentity (OIDC) — Incorpora i tag nel
https://aws.amazon.com/tagsclaim nel token ID emesso dal tuo provider di identità. -
AssumeRoleWithSAML— Mappa
PrincipalTag:*gli attributi nell'asserzione SAML del tuo IdP.
La politica di fiducia del ruolo IAM deve consentire sts:TagSession il passaggio dei tag di sessione. Per saperne di più, consulta Pass session tags in AWS STS.
Sia i tag principali che i tag di sessione vengono visualizzati in CUR 2.0 con il iamPrincipal/ prefisso.
Fase 2: attivare tag di allocazione dei costi
Per far apparire i tag principali IAM in AWS Cost Explorer e CUR 2.0, devi attivarli come tag di allocazione dei costi:
-
Apri la console di AWS fatturazione e gestione dei costi.
-
Nel riquadro di navigazione scegli Tag per l'allocazione dei costi.
-
Filtra per tipo di committente IAM per trovare i tag che hai applicato ai tuoi presidi.
-
Seleziona i tag e scegli Attiva.
Nota
I tag vengono visualizzati nella AWS fatturazione solo dopo che il responsabile IAM ha effettuato almeno una chiamata all'API Amazon Bedrock. I tag di allocazione dei costi non sono retroattivi: vengono etichettati solo i costi sostenuti dopo l'attivazione. La visualizzazione dei tag può richiedere fino a 24 ore dopo l'attivazione.
Passaggio 3: creare un'esportazione di dati CUR 2.0 con IAM-level dati
Per visualizzare i costi a livello di identità, crea un'esportazione di dati CUR 2.0 che includa l'identità del chiamante:
-
Apri la console di fatturazione e gestione dei costi. AWS
-
Nel riquadro di navigazione, scegli Esportazioni di dati.
-
Scegliete Crea per creare una nuova esportazione CUR 2.0.
-
Configura l'esportazione e assicurati di selezionare l'opzione per includere l'ARN dell'identità del chiamante.
Importante
Se hai creato un'esportazione di dati CUR 2.0 prima di abilitare l'attribuzione principale IAM, devi creare una nuova esportazione e selezionare l'opzione di identità del chiamante. Le esportazioni esistenti non includono retroattivamente i dati di identità. È inoltre necessario assicurarsi che i tag di allocazione dei costi siano attivati (Fase 2) affinché i tag vengano visualizzati nell'esportazione.
Per ulteriori informazioni, vedere Creazione di report nella Guida per l'utente dei report sui AWS costi e l'utilizzo.
Dimensioni di etichettatura
Puoi utilizzare qualsiasi chiave di tag che rappresenti la tua struttura organizzativa. Le dimensioni comuni includono:
| Chiave tag | Scopo | Valori di esempio |
|---|---|---|
User |
Identità individuale | jane@example.com, bob@example.com |
Team |
Ownership | PlatformEngineering, DataScience |
Department |
Unità organizzativa | Ingegneria, ricerca, marketing |
CostCenter |
Mappatura finanziaria | CC-1001, CC-2002 |
Environment |
Fase del ciclo di vita | Produzione, sviluppo |
Puoi applicare fino a 50 tag principali o di sessione per utente o ruolo IAM.
Tag di accesso e sessione federati
Per le organizzazioni che utilizzano provider di identità federati (AWS IAM Identity Center, Okta, Entra, Ping), i tag di sessione consentono di trasferire gli attributi utente dal proprio IdP a. AWS Quando un utente federato assume un ruolo AWS STS, l'IdP può passare attributi come email utente, team e centro di costo come tag di sessione. Questi tag vengono acquisiti insieme alla richiesta di Amazon Bedrock e fluiscono verso AWS CUR 2.0 e Cost Explorer. AWS
Per configurarlo:
-
Configura il tuo IdP per includere gli attributi utente (email, team, centro di costo) come attributi SAML o attestazioni OIDC.
-
Associa questi attributi ai tag di AWS sessione nella politica di fiducia del tuo ruolo IAM utilizzando.
sts:TagSession -
I tag di sessione sono quindi disponibili come tag di allocazione dei costi in AWS Billing dopo l'attivazione.
Per ulteriori informazioni, consulta Passare i tag di sessione in AWS STS.
Il seguente esempio in Python mostra un gateway che assume il ruolo di Amazon Bedrock per un utente specifico, passando all'utente sia come a RoleSessionName (che appare identity.arn nei registri di chiamata) sia come tag di sessione (che appaiono come dati di allocazione dei costi in Cost Explorer e CUR 2.0). AWS La politica di fiducia del ruolo deve consentire. sts:TagSession Memorizza nella cache le credenziali restituite per tutta la durata della sessione invece di AssumeRole richiamarle a ogni richiesta.
import boto3 sts = boto3.client("sts") creds = sts.assume_role( RoleArn="arn:aws:iam::123456789012:role/BedrockGatewayRole", RoleSessionName="alice", # appears in identity.arn Tags=[ {"Key": "user", "Value": "alice@example.com"}, {"Key": "team", "Value": "growth"}, ], # session tags, surface as cost allocation data )["Credentials"] bedrock = boto3.client( "bedrock-runtime", aws_access_key_id=creds["AccessKeyId"], aws_secret_access_key=creds["SecretAccessKey"], aws_session_token=creds["SessionToken"], ) # Every call made with this client is attributed to alice in billing # and carries her identity ARN in invocation logs.
Importante
I tag di identità e di sessione sono associati in un determinato AWS STS AssumeRole momento e vengono registrati sulla sessione, non sulla singola richiesta. I loro valori sono costanti in ogni chiamata effettuata con le credenziali di quella sessione e vengono visualizzati solo come dati di fatturazione aggregati. I tag di sessione non vengono scritti nei log di richiamo del modello; i log acquisiscono invece quelli del chiamante. identity.arn Per distinguere gli utenti di una sessione condivisa a livello di richiesta, utilizzate un singolo utente in RoleSessionName modo che l'ARN di identità sia diverso per utente, oppure impostate l'utente nei metadati della richiesta per ogni chiamata. Per-request etichettatura dei metadati
Schemi di richiamo
L'attribuzione principale IAM funziona indipendentemente da come l'applicazione chiama Amazon Bedrock:
| Pattern | Come fluiscono le identità |
|---|---|
| Chiamata diretta all'API | Identità utente o ruolo IAM acquisita automaticamente |
| Gateway API | Viene acquisita l'identità del ruolo che richiama Amazon Bedrock |
| LLM Gateway (LiteLLM, personalizzato) | Viene acquisita l'identità del ruolo di esecuzione del gateway. Passa i tag di sessione dal gateway per preservare l'attribuzione a livello di utente. |
| Identità federata (Okta, Entra) | I tag di sessione dell'IdP vengono acquisiti durante l'assunzione del ruolo |
Se utilizzi un gateway LLM o un gateway API e non vedi l'identità a livello di utente in AWS Billing, conferma che il gateway trasmetta i tag di sessione ad ogni richiesta.
Nota
Se il gateway assume nuovamente il ruolo per utente per variare l'identità o i tag di sessione, assumi il ruolo una volta per utente e memorizza nella cache le credenziali per tutta la durata della sessione. Le chiamate sts:AssumeRole su ogni richiesta possono superare le quote di AWS STS richieste.
Visualizzazione dei costi
Dopo aver attivato i tag di allocazione dei costi, puoi analizzare i costi di Amazon Bedrock per committente con i seguenti strumenti:
-
AWS Cost Explorer: filtra per tag principali per visualizzare l'andamento dei costi per utente, team o reparto. Raggruppa per tag per confrontare i costi tra le diverse dimensioni.
-
AWS Rapporti su costi e utilizzo (CUR 2.0): interroga i dati CUR per la suddivisione dei costi delle singole voci per tag principale.
I dati sui costi possono richiedere fino a 24 ore per essere visualizzati in AWS Cost Explorer e CUR 2.0 dopo la richiesta.
Utilizzo dell'attribuzione principale IAM con altri metodi
L'attribuzione principale IAM può essere utilizzata insieme ai progetti e ai profili di inferenza delle applicazioni. Ciò offre una visibilità multidimensionale dei costi.
Ti consigliamo di utilizzare Projects per l'attribuzione a livello di applicazione e l'attribuzione principale IAM per l'attribuzione a livello di utente all'interno dello stesso account.
| Metodo | Attributi di | API supportate | bedrock-runtime |
bedrock-mantle |
|---|---|---|---|---|
| Attribuzione principale IAM | Identità (utente, ruolo, team) | InvokeModel API/API Converse/Chat Completations API attivabedrock-runtime; API Responses/API Chat Completations attiva bedrock-mantle |
||
| Progetti (consigliato) | Applicazione o carico di lavoro | API delle risposte/API di completamento delle chat | ||
| Profili di inferenza delle applicazioni | Applicazione o carico di lavoro | InvokeModel API/API Converse/API per il completamento delle chat |