View a markdown version of this page

사용자 관리형 설정(3LO)에 대한 IAM 권한 - Amazon Bedrock

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

사용자 관리형 설정(3LO)에 대한 IAM 권한

사용자 관리형 설정(3LO)을 사용하면 Amazon Bedrock 지식 기반 콘솔에서 직접 타사 데이터 소스(예: SharePointOneDrive, 또는 Confluence)에 로그인하고 Amazon Bedrock 관리형 지식 기반에서 인증을 처리합니다. 이 흐름을 완료하려면 로그인을 시작하는 IAM 보안 주체가 권한 부여 URL을 요청하고 결과 코드를 토큰과 교환할 수 있어야 합니다. 보안 주체는 토큰을 저장하는 AWS Secrets Manager 보안 암호도 생성할 수 있어야 합니다. 이 페이지에서는 해당 보안 주체에 부여해야 하는 IAM 권한을 설명합니다.

참고

이 페이지의 권한은 사용자 관리형 설정(3LO)을 시작하는 콘솔 사용자에게 적용됩니다. 토큰 새로 고침을 위해 보안 암호에 대한 읽기 및 쓰기 액세스 권한이 필요한 지식 기반 실행 역할에 부여된 권한과는 별개입니다. 실행 역할 권한은 , 사용자 관리형 설정(3LO) 사용자 관리형 설정(3LO)또는와 같은 커넥터별 설정 페이지를 참조하세요사용자 관리형 설정(3LO).

로그인 흐름에 대한 Amazon Bedrock 권한

사용자 관리형 설정(3LO) 로그인 흐름을 시작하려면 다음 Amazon Bedrock 권한이 필요합니다. Amazon Bedrock은 GetDataSourceAuthorizationUrl를 사용하여 로그인 팝업에서 열리는 타사 권한 부여 URL을 빌드합니다. 연결을 승인한 후를 사용하여 권한 부여 코드를 토큰으로 CreateDataSourceToken 교환합니다.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager 생성된 보안 암호에 대한 권한

로그인하면 Amazon Bedrock Managed Knowledge Base가 AWS 계정에 보안 암호를 생성하여 3LO 새로 고침 토큰을 저장합니다. Amazon Bedrock이 생성하는 보안 암호에 대한 secretsmanager:CreateSecret 권한이 필요합니다.

로그인을 선택하면 선택적으로 보안 암호 이름 접두사를 제공할 수 있습니다. Amazon Bedrock 관리형 지식 기반은 생성된 보안 암호 ARN에이 접두사를 포함합니다. 접두사를 사용하면 Amazon Bedrock이 사용자 관리형 설정을 위해 생성하는 보안 암호로만 Resource 요소의 범위를 지정할 수 있습니다. 접두사를 제공하지 않으면 Amazon Bedrock은를 접두사default로 사용합니다.

생성된 보안 암호 ARN은 다음 패턴을 따릅니다.

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

접두사가 있는 보안 암호에 secretsmanager:CreateSecret 범위가 지정된를 부여하려면 다음 정책을 연결합니다.

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
참고

보안 암호 이름 접두사를 제공하지 않는 경우 Resource 요소의 접두사 세그먼트를 로 바꾸어 범위가 default가 되도록 합니다arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*.

결합된 정책 예제

다음 정책은 Amazon Bedrock과 콘솔 사용자가 사용자 관리형 설정(3LO)을 완료하는 데 필요한 AWS Secrets Manager 권한을 결합합니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }