View a markdown version of this page

ユーザー管理セットアップ (3LO) の IAM アクセス許可 - Amazon Bedrock

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ユーザー管理セットアップ (3LO) の IAM アクセス許可

ユーザー管理のセットアップ (3LO) ではSharePoint、Amazon Bedrock ナレッジベースコンソールから直接サードパーティーデータソース (OneDrive、、 などConfluence) にサインインし、Amazon Bedrock マネージドナレッジベースが認証を処理します。このフローを完了するには、サインインを開始する IAM プリンシパルが認可 URL をリクエストし、結果のコードをトークンと交換できる必要があります。プリンシパルは、トークンを保存する AWS Secrets Manager シークレットを作成できる必要があります。このページでは、そのプリンシパルに付与する必要がある IAM アクセス許可について説明します。

注記

このページのアクセス許可は、ユーザー管理設定 (3LO) を開始するコンソールユーザーに適用されます。これらは、トークンの更新のためにシークレットへの読み取りおよび書き込みアクセスを必要とするナレッジベース実行ロールに付与されるアクセス許可とは別です。実行ロールのアクセス許可については、、、ユーザー管理のセットアップ (3LO)ユーザー管理のセットアップ (3LO)または などのコネクタ固有のセットアップページを参照してくださいユーザー管理のセットアップ (3LO)

サインインフローの Amazon Bedrock アクセス許可

ユーザー管理のセットアップ (3LO) サインインフローを開始するには、次の Amazon Bedrock アクセス許可が必要です。Amazon Bedrock は GetDataSourceAuthorizationUrl を使用して、サインインポップアップで開くサードパーティー認可 URL を構築します。接続CreateDataSourceTokenを認可した後、 を使用してトークンの認可コードを交換します。

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager 生成されたシークレットの アクセス許可

サインインすると、Amazon Bedrock Managed Knowledge Base は AWS アカウントにシークレットを作成し、3LO 更新トークンを保存します。Amazon Bedrock が作成するシークレットに対するsecretsmanager:CreateSecretアクセス許可が必要です。

サインインを選択すると、オプションでシークレット名のプレフィックスを指定できます。Amazon Bedrock マネージドナレッジベースには、生成されたシークレット ARN にこのプレフィックスが含まれています。プレフィックスを使用すると、Amazon Bedrock がユーザー管理のセットアップ用に作成するシークレットのみに Resource要素をスコープできます。プレフィックスを指定しない場合、Amazon Bedrock はプレフィックスdefaultとして を使用します。

生成されたシークレット ARN は次のパターンに従います。

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

次のポリシーをアタッチして、 プレフィックスを持つシークレットにsecretsmanager:CreateSecretスコープ付き を付与します。

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
注記

シークレット名のプレフィックスを指定しない場合は、 Resource要素の your-prefix セグメントを に置き換えてdefault、 にスコープしますarn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

複合ポリシーの例

次のポリシーは、コンソールユーザーがユーザー管理のセットアップ (3LO) を完了するために必要な Amazon Bedrock と AWS Secrets Manager アクセス許可を組み合わせたものです。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }