View a markdown version of this page

Autorizzazioni IAM per la configurazione gestita dall'utente (3LO) - Amazon Bedrock

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni IAM per la configurazione gestita dall'utente (3LO)

Con la configurazione gestita dall'utente (3LO), accedi a un'origine dati di terze parti (ad esempio SharePointOneDrive, oConfluence) direttamente dalla console Amazon Bedrock Knowledge Bases e Amazon Bedrock Managed Knowledge Base gestisce l'autenticazione. Per completare questo flusso, il responsabile IAM che avvia l'accesso deve essere in grado di richiedere l'URL di autorizzazione e scambiare il codice risultante con un token. Il principale deve inoltre essere in grado di creare il AWS Secrets Manager segreto che memorizza il token. Questa pagina descrive le autorizzazioni IAM che devi concedere a quel principale.

Nota

Le autorizzazioni in questa pagina si applicano all'utente della console che avvia la configurazione gestita dagli utenti (3LO). Sono separate dalle autorizzazioni concesse al ruolo di esecuzione della knowledge base, che richiede l'accesso in lettura e scrittura al segreto per l'aggiornamento del token. Per le autorizzazioni del ruolo di esecuzione, consulta le pagine di configurazione specifiche del connettore, ad esempio,, o. User-managed configurazione (3LO) User-managed configurazione (3LO) User-managed configurazione (3LO)

Autorizzazioni Amazon Bedrock per il flusso di accesso

Sono necessarie le seguenti autorizzazioni Amazon Bedrock per avviare il flusso di accesso alla configurazione gestita dagli utenti (3LO). Amazon Bedrock utilizza GetDataSourceAuthorizationUrl per creare l'URL di autorizzazione di terze parti che si apre nel popup di accesso. Viene utilizzato CreateDataSourceToken per scambiare il codice di autorizzazione con un token dopo aver autorizzato la connessione.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager autorizzazioni per il segreto generato

Quando accedi, Amazon Bedrock Managed Knowledge Base crea un segreto nel tuo AWS account per memorizzare il token di aggiornamento 3LO. È necessaria secretsmanager:CreateSecret l'autorizzazione sui segreti creati da Amazon Bedrock.

Quando scegli Accedi, puoi facoltativamente fornire un prefisso di nome segreto. Amazon Bedrock Managed Knowledge Base include questo prefisso nell'ARN segreto generato. Con un prefisso, puoi assegnare all'Resourceelemento solo i segreti che Amazon Bedrock crea per la configurazione gestita dall'utente. Se non fornisci un prefisso, Amazon Bedrock lo utilizza come prefisso. default

L'ARN segreto generato segue questo schema:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

Allega la seguente policy per concedere l'secretsmanager:CreateSecretambito ai segreti con il tuo prefisso:

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
Nota

Se non fornisci un prefisso di nome segreto, sostituisci il your-prefix segmento nell'Resourceelemento condefault, in modo che abbia un ambito. arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

Esempio di politica combinata

La seguente policy combina Amazon Bedrock e AWS Secrets Manager le autorizzazioni necessarie all'utente della console per completare la configurazione gestita dagli utenti (3LO):

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }