View a markdown version of this page

문제 해결 - Amazon Quick

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

문제 해결

액세스 거부 오류 문제 해결

Amazon Quick에서 Amazon Bedrock 관리형 지식 기반을 쿼리하면 모든 권한 계층에서 허용하는 경우에만 검색이 승인됩니다. 이 지식 기반에 액세스할 수 있는 권한이 충분하지 않음 오류가 표시되면 다음 계층을 순서대로 진행하고 충족되지 않는 첫 번째 계층에서 중지합니다.

작은 정보

먼저 이벤트의 AWS CloudTrailAccessDenied을 확인하여 거부된 보안 주체와 작업을 식별합니다. 그런 다음 다음 목록에서 일치하는 계층으로 바로 이동합니다.

  1. 서비스 역할 권한. Amazon Quick 서비스 역할이 지식 기반bedrock:GetDocumentContent에서 bedrock:Retrieve 및를 부여하는지 확인합니다.

  2. 교차 계정 리소스 정책. 교차 계정 설정의 경우 지식 기반 리소스 정책이 Amazon Quick 서비스 역할에 동일한 작업을 부여하는지 확인합니다.

  3. 고객 관리형 키입니다. 지식 기반이 고객 관리형 키로 암호화된 경우 서비스 역할에 해당 키kms:DescribeKey에 kms:Decrypt 및가 있는지 확인합니다.

  4. 지식 기반 ARN. Amazon Quick 관리자 구성에서 지식 기반 ARN이 올바른지 확인합니다. Amazon Quick은 서비스 역할 정책의 범위를 입력한 ARN으로 지정하므로 잘못된 ARN은 검색을 거부합니다.

  5. IAM 정책 할당. 계정에서 IAM 정책 할당이 활성화된 경우 Amazon Quick은 검색 시 사용자당 세션 정책을 적용하고 이를 서비스 역할 권한과 교차합니다. 작업은 서비스 역할과 사용자에게 할당된 IAM 정책이 모두 허용하는 경우에만 성공합니다. 지식 기반이 관리자에 대해 작동하지만 특정 사용자 또는 그룹에 대해 실패할 때이 계층을 확인합니다.

    영향을 받는 사용자에게 검색 권한을 부여하려면
    1. Quick 콘솔을 엽니다.

    2. 계정 관리를 선택한 다음 IAM 정책 할당을 선택합니다.

    3. 지식 기반 검색 작업을 허용하도록 새 할당을 생성하거나 기존 할당 뒤에 있는 IAM 정책을 편집합니다. 예제:

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. 영향을 받는 사용자 또는 그룹을 할당에 추가한 다음 저장하고 활성화합니다.

    IAM 정책 할당에 대한 자세한 내용은 섹션을 참조하세요IAM 정책 할당.