View a markdown version of this page

웹 검색을 위한 자격 증명 및 액세스 관리 - Amazon Bedrock

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

웹 검색을 위한 자격 증명 및 액세스 관리

Amazon Bedrock의 웹 검색은 AWS Identity and Access Management (IAM)을 사용하여 검색 및 가져오기를 실행할 수 있는 사용자와 리전을 제어합니다. 이 페이지에서는 서비스의 IAM 접두사, 작업, AWS 관리형 정책, 조건 키, 예제 정책 및 관리자가 웹 검색을 비활성화하는 데 사용하는 제어에 대해 설명합니다.

웹 검색의 IAM 서비스 접두사는 입니다bedrock-websearch. 와 같은 정책 설명을 작성할 때이 접두사를 사용합니다bedrock-websearch:InvokeSearch.

작업

웹 검색은 세 가지 작업을 지원합니다.

작업 설명 액세스 레벨
bedrock-websearch:InvokeSearch 검색 쿼리를 실행합니다. Amazon Bedrock 웹 인덱스에서 URLs, 제목 및 코드 조각을 반환합니다. 아웃바운드 전화를 걸지 않습니다. 읽기/쓰기
bedrock-websearch:InvokeFetch 특정 URL에 대한 페이지 콘텐츠를 검색합니다. Fetch는 요청이 외부 웹 액세스도 활성화하고 자격 증명이 이를 사용할 수 있는 경우를 제외하고 Amazon Bedrock 캐시만 사용합니다. 읽기/쓰기
bedrock-websearch:ExternalWebAccess 캐시 누락 후 외부 웹에서 가져오기를 허용합니다. 검색은 Amazon Bedrock 웹 인덱스를 계속 사용합니다. 읽기/쓰기

세 가지 작업 모두 * 리소스 유형을 지원합니다.

모델은 각 요청에 대한 추론과 이전 도구 호출에 대한 응답을 기반으로 검색을 호출할 시기와 가져오기를 호출할 시기를 결정합니다. 두 도구 모두 web_search가 요청에 추가될 때마다 모델에 노출됩니다. IAM 권한은 모델이 보는 내용을 변경하지 않으며, 각 권한은 모델이 실제로 호출을 시도할 때만 평가됩니다. 호출이 거부되면 모델은 이미 가지고 있거나 다른 도구 호출에서 얻은 정보를 계속 사용할 수 있습니다. 모델 응답이 거부를 공개한다는 보장은 없습니다. 거부된 호출을 감사하려면 웹 검색에 대한 CloudTrail 데이터 이벤트 로깅을 활성화합니다.

두 작업은 서로 다른 기능을 부여합니다. InvokeSearch를 사용하지 않고 InvokeFetch를 사용하면 모델은 검색을 실행하고 검색이 반환하지만 페이지의 캐시된 콘텐츠를 읽을 수 없는 제목, URLs 및 코드 조각에 답변을 올릴 수 있습니다. InvokeFetch는 아니지만 InvokeSearch에서는 모델이 소스를 검색하기 위한 검색을 실행할 수 없지만, 가져오기는 구성된 가져오기 모드 및 권한에 따라 요청에서 제공하는 URL 또는 모델이 자체 지식에서 생성하는 URL 등 모델이 생성하는 모든 URL에 계속 적용됩니다. 가져오기는 사용자가 제공하는 URLs로 제한되지 않으므로 모델을 특정 소스로 제한하려는 경우 제한InvokeSearch만으로는 이를 달성할 수 없습니다.

관리형 정책

웹 검색은 다음과 같은 AWS 관리형 정책을 제공합니다.

관리형 정책 권한 부여
AmazonBedrockWebSearchFullAccess 검색 및 캐시된 가져오기 작업만 해당됩니다. 이 정책을 사용하는 외부 웹 액세스는 없습니다.
AmazonBedrockWebSearchReadOnly 외부 웹 액세스 없이 읽기 전용 변형에서 가져오기 작업을 검색하고 캐싱했습니다. 다른 AWS 서비스와의 패리티 및 서비스당 ReadOnly 정책을 기대하는 정책 자동화를 위해 제공됩니다.
AmazonBedrockExternalWebSearchFullAccess 모든 웹 검색 리소스ExternalWebAccess에서를 포함한 세 가지 웹 검색 작업.
AmazonBedrockExternalWebSearchReadOnly 정책 이름 지정 및 자동화 규칙에 대해 제공된 ReadOnly 정책 이름AmazonBedrockExternalWebSearchFullAccess에서와 동일한 작업 및 리소스입니다.
중요

AmazonBedrockExternalWebSearchReadOnly 및의 현재 버전에는 동일한 유효 권한이 AmazonBedrockExternalWebSearchFullAccess 있습니다. ReadOnly 정책은 외부 웹 검색을 제한하지 않습니다. 더 좁은 권한 세트가 필요한 경우 사용자 지정 정책을 사용합니다.

위의 web-search-specific 정책 외에도 기본 웹 검색 작업(bedrock-websearch:InvokeSearch 및 bedrock-websearch:InvokeFetch)이 다음 AWS 관리형 정책에 추가되었습니다.

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

이러한 일반 정책 중 어느 것도를 부여하지 않습니다bedrock-websearch:ExternalWebAccess. 자격 증명을 보유한 자격 증명은 검색을 사용할 수 있습니다. 추가 정책 변경 없이 캐시된 가져오기를 사용하려면를 external_web_access로 명시적으로 설정합니다false. 파라미터를 기본값인 로 두면 캐시를 읽기 전에 true각 가져오기 시도가 권한 부여에 실패합니다. 외부 웹에서 검색하려면 명시적으로 부여해야 합니다. AmazonBedrockFullAccess는 AmazonBedrockExternalWebSearchFullAccess를 포함한 모든 웹 검색 작업을 부여하는 과는 별개이며AmazonBedrockWebSearchFullAccess, 반대로 ExternalWebAccess는 검색 및 캐시된 가져오기만 부여합니다.

조건 키

웹 검색은 다음과 같은 IAM 조건 키를 제공합니다.

조건 키 적용 대상 설명
aws:RequestedRegion 두 작업 모두 웹 검색을 특정 리전으로 제한합니다. 표준 AWS 전역 조건 키입니다.

웹 검색 비활성화

관리자는 여러 범위에서 웹 검색을 끌 수 있습니다.

범위 메커니즘
Organization AWS 조직 전체의 모든 bedrock-websearch 작업을 거부하는 서비스 제어 정책(SCP)입니다.
Account bedrock-websearch 작업에 대한 표준 IAM 거부입니다.
리전 aws:RequestedRegion 조건 키를 사용하는 거부입니다.

모델은 각 요청의 내용을 기반으로 검색을 호출할 시기와 가져오기를 호출할 시기를 결정합니다. 두 작업을 제한하거나 비활성화하기 전에 특정 요청 패턴을 테스트하여 트리거되는 작업을 파악합니다. 이렇게 하면 정책 변경이 의도한 효과가 있고 응답을 예기치 않게 저하시키지 않는지 확인할 수 있습니다.

정책 예제

특정 리전에서 검색 및 캐시된 가져오기 허용

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

검색, 캐시된 가져오기 및 외부 웹 액세스 허용

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

캐시된 가져오기만 허용

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

조직 전체의 웹 검색 거부(SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }