As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Atribuição principal do IAM
O Amazon Bedrock captura automaticamente a identidade principal do IAM (usuários e funções do IAM) para cada solicitação de inferência. Opcionalmente, você pode anexar etiquetas aos seus diretores para obter dimensões adicionais de custo, como equipe, departamento ou centro de custo. Isso oferece visibilidade do custo por usuário e por função sem alterações de código ou recursos adicionais.
A atribuição principal do IAM funciona com as APIs do Amazon Bedrock no bedrock-runtime endpoint (API/API InvokeModel Converse/API de conclusão de bate-papo) e no bedrock-mantle endpoint (API de respostas /API de conclusão de bate-papo). API de respostas no endpoint básico
Como funciona
Quando um usuário ou função do IAM faz uma solicitação de inferência, o Amazon Bedrock registra a identidade do chamador. Essas informações fluem para o AWS Cost Explorer e para os Relatórios de AWS Custo e Uso (CUR 2.0), nos quais você pode filtrar e agrupar os custos por identidade. Nenhuma alteração em suas chamadas de API do Amazon Bedrock é necessária. A atribuição é baseada em quem fez a chamada, não nos parâmetros da API.
Opcionalmente, você pode anexar tags aos seus diretores do IAM para adicionar dimensões organizacionais (equipe, departamento, centro de custo) aos seus dados de faturamento. As tags não são necessárias para atribuição em nível de identidade. A identidade do chamador é sempre capturada.
nota
A atribuição principal do IAM fornece custo agregado ao Cost Explorer e ao AWS CUR 2.0. O melhor grão é por tipo de uso por dia, atribuído por identidade ou etiqueta — ele não produz um custo por solicitação. Para obter detalhes por solicitação, consulte Per-request marcação de metadados e. Monitore a invocação do modelo usando CloudWatch Logs e Amazon S3
Tipos principais
O Amazon Bedrock captura a identidade de qualquer tipo principal de IAM. Os dois mais comuns são usuários do IAM e funções do IAM.
Os usuários do IAM ligam diretamente para o Amazon Bedrock usando chaves de acesso de longa duração. O nome de usuário do IAM e todas as tags anexadas ao usuário são registrados no AWS Faturamento.
As funções do IAM são assumidas por usuários, aplicativos ou identidades federadas por meio de. AWS STS Quando um diretor ligasts:AssumeRole, as credenciais temporárias resultantes carregam a identidade da função. As tags podem vir de duas fontes:
-
Tags principais — Tags anexadas diretamente à função do IAM. Eles são estáticos e se aplicam a todas as sessões.
-
Tags de sessão — Tags passadas no momento da assunção da função. AWS STS Eles são dinâmicos e podem variar por sessão, o que os torna úteis para transmitir atributos específicos do usuário, como e-mail, equipe ou centro de custos, por meio de uma função compartilhada.
Importante
Se uma tag de sessão e uma tag principal compartilharem a mesma chave, o valor da tag de sessão substituirá o valor da tag principal dessa sessão. Para obter mais informações, consulte Transferir tags de sessão em AWS STS.
A maioria das organizações usa funções em vez de usuários do IAM para acessar o Amazon Bedrock. Se vários usuários compartilham a mesma função, as tags de sessão são a forma como você os distingue no faturamento.
Configurando a atribuição principal do IAM
Identity-level a atribuição (o usuário do IAM ou o ARN da função do chamador) é capturada automaticamente para cada solicitação do Amazon Bedrock. Para adicionar dimensões organizacionais, como equipe ou centro de custo, aos seus dados de faturamento, siga estas etapas para marcar seus diretores e ativar as tags no AWS Faturamento.
Etapa 1: aplicar tags aos seus diretores do IAM (opcional)
As tags fluem para seus dados de faturamento de duas maneiras:
As tags principais são anexadas diretamente aos usuários ou funções do IAM. Defina-os uma vez e eles se aplicam a todas as solicitações desse diretor. Isso é ideal para marcar desenvolvedores individuais (usuários do IAM) ou aplicativos (funções do IAM). Você pode aplicar tags principais usando o console do IAM, a AWS CLI (aws iam tag-role,aws iam tag-user) ou a API do IAM (TagRole,TagUser).
Para saber mais sobre a marcação do IAM e as melhores práticas, consulte Tags para recursos do IAM.
As tags de sessão são passadas dinamicamente ao assumir uma função do IAM. AWS STS Eles são ideais para usuários federados (autenticados por meio de um provedor de identidade como Okta, Auth0 ou Entra) e gateways LLM que fazem solicitações por proxy em nome de vários usuários ou inquilinos. As tags de sessão podem ser passadas de três maneiras:
-
AssumeRole— Passe
--tagsao ligarsts:AssumeRole(por exemplo, um gateway LLM assumindo uma função Amazon Bedrock por usuário ou inquilino). -
AssumeRoleWithWebIdentity (OIDC) — Incorpore tags na
https://aws.amazon.com/tagsreivindicação no token de ID emitido pelo seu provedor de identidade. -
AssumeRoleWithSAML— Mapeie
PrincipalTag:*atributos na declaração SAML do seu IdP.
A política de confiança da função do IAM deve permitir que sts:TagSession as tags de sessão fluam. Para saber mais, consulte Transferir tags de sessão em AWS STS.
As tags principais e as tags de sessão aparecem no CUR 2.0 com o iamPrincipal/ prefixo.
Etapa 2: ativar etiquetas da alocação de custos
Para fazer com que suas tags principais do IAM apareçam no AWS Cost Explorer e no CUR 2.0, você deve ativá-las como tags de alocação de custos:
-
Abra o console de gerenciamento AWS de cobrança e custos.
-
No painel de navegação, escolha Cost Allocation Tags (Tags de alocação de custo).
-
Filtre por tipo IAM principal para encontrar as tags que você aplicou aos seus diretores.
-
Selecione as tags e escolha Ativar.
nota
As tags só aparecem no AWS Faturamento depois que o diretor do IAM faz pelo menos uma chamada de API do Amazon Bedrock. As etiquetas de alocação de custos não são retroativas — somente os custos incorridos após a ativação são marcados. As tags podem levar até 24 horas para aparecer após a ativação.
Etapa 3: criar uma exportação de dados CUR 2.0 com IAM-level dados
Para ver os detalhamentos de custos em nível de identidade, crie uma exportação de dados CUR 2.0 que inclua a identidade do chamador:
-
Abra o console de gerenciamento AWS de cobrança e custos.
-
No painel de navegação, selecione Exportações de dados.
-
Escolha Criar para criar uma nova exportação CUR 2.0.
-
Configure a exportação e certifique-se de selecionar a opção de incluir o ARN da identidade do chamador.
Importante
Se você criou uma exportação de dados CUR 2.0 antes de ativar a atribuição principal do IAM, deverá criar uma nova exportação e selecionar a opção de identidade do chamador. As exportações existentes não incluem retroativamente dados de identidade. Você também deve garantir que suas tags de alocação de custos estejam ativadas (Etapa 2) para que as tags apareçam na exportação.
Para obter mais informações, consulte Criação de relatórios no Guia do usuário de relatórios de AWS custo e uso.
Dimensões de marcação
Você pode usar qualquer chave de tag que represente sua estrutura organizacional. As dimensões comuns incluem:
| Chave de tag | Finalidade | Exemplos de valores |
|---|---|---|
User |
Identidade individual | jane@example.com, bob@example.com |
Team |
Ownership | PlatformEngineering, DataScience |
Department |
Unidade organizacional | Engenharia, Pesquisa, Marketing |
CostCenter |
Mapeamento financeiro | CC-1001, CC-2002 |
Environment |
Estágio do ciclo de vida | Produção, Desenvolvimento |
Você pode aplicar até 50 tags principais ou de sessão por usuário ou função do IAM.
Acesso federado e tags de sessão
Para organizações que usam provedores de identidade federados (AWS IAM Identity Center, Okta, Entra, Ping), as tags de sessão permitem que você transmita atributos de usuário do seu IdP para o. AWS Quando um usuário federado assume uma função AWS STS, o IdP pode passar atributos como e-mail do usuário, equipe e centro de custo como tags de sessão. Essas tags são capturadas junto com a solicitação do Amazon Bedrock e fluem para o AWS CUR 2.0 e o AWS Cost Explorer.
Para configurar isso:
-
Configure seu IdP para incluir atributos do usuário (e-mail, equipe, centro de custo) como atributos SAML ou declarações do OIDC.
-
Mapeie esses atributos para tags de AWS sessão na política de confiança da sua função do IAM usando
sts:TagSession. -
As tags de sessão ficam então disponíveis como tags de alocação de custos no AWS Faturamento após a ativação.
Para obter mais informações, consulte Passar tags de sessão no AWS STS.
O exemplo de Python a seguir mostra um gateway assumindo sua função Amazon Bedrock para um usuário específico, passando o usuário como um RoleSessionName (que aparece identity.arn em seus registros de invocação) e como tags de sessão (que aparecem como dados de alocação de custos no Cost Explorer e no AWS CUR 2.0). A política de confiança da função deve permitirsts:TagSession. Armazene em cache as credenciais retornadas durante a duração da sessão, em vez de chamar AssumeRole todas as solicitações.
import boto3 sts = boto3.client("sts") creds = sts.assume_role( RoleArn="arn:aws:iam::123456789012:role/BedrockGatewayRole", RoleSessionName="alice", # appears in identity.arn Tags=[ {"Key": "user", "Value": "alice@example.com"}, {"Key": "team", "Value": "growth"}, ], # session tags, surface as cost allocation data )["Credentials"] bedrock = boto3.client( "bedrock-runtime", aws_access_key_id=creds["AccessKeyId"], aws_secret_access_key=creds["SecretAccessKey"], aws_session_token=creds["SessionToken"], ) # Every call made with this client is attributed to alice in billing # and carries her identity ARN in invocation logs.
Importante
As tags de identidade e sessão são vinculadas por AWS STS AssumeRole vez e registradas na sessão, não na solicitação individual. Seus valores são constantes em todas as chamadas feitas com as credenciais dessa sessão e aparecem apenas como dados de cobrança agregados. As tags de sessão não são gravadas nos registros de invocação do modelo; em vez disso, os registros capturam os do chamador. identity.arn Para distinguir usuários em uma sessão compartilhada no nível da solicitação, use um por usuário RoleSessionName para que o ARN de identidade seja diferente por usuário ou defina o usuário nos metadados de solicitação em cada chamada.
Padrões de invocação
A atribuição principal do IAM funciona independentemente de como seu aplicativo chama Amazon Bedrock:
| Padrão | Como a identidade flui |
|---|---|
| Chamada direta à API | Identidade de usuário ou função do IAM capturada automaticamente |
| API Gateway | A identidade da função que invoca o Amazon Bedrock é capturada |
| Gateway LLM (LiteLM, personalizado) | A identidade da função de execução do gateway é capturada. Passe tags de sessão do gateway para preservar a atribuição no nível do usuário. |
| Identidade federada (Okta, Entra) | As tags de sessão do IdP são capturadas durante a suposição da função |
Se você usa um gateway LLM ou gateway de API e não vê a identidade em nível de usuário no AWS Billing, confirme se o gateway está passando tags de sessão com cada solicitação.
nota
Se seu gateway reassumir a função por usuário para variar as tags de identidade ou sessão, assuma a função uma vez por usuário e armazene as credenciais em cache durante a vida útil da sessão. sts:AssumeRoleLigar para cada solicitação pode exceder as cotas da taxa de AWS STS solicitação.
Custos de visualização
Depois de ativar suas tags de alocação de custos, você pode analisar os custos do Amazon Bedrock por princípio nas seguintes ferramentas:
-
AWS Explorador de custos — Filtre por tags principais para visualizar tendências de custo por usuário, equipe ou departamento. Agrupe por tag para comparar os custos em todas as dimensões.
-
AWS Relatórios de custo e uso (CUR 2.0) — Consulte os dados do CUR para obter detalhamentos de custos por item de linha por tag principal.
Os dados de custo podem levar até 24 horas para aparecer no AWS Cost Explorer e no CUR 2.0 após a solicitação ser feita.
Usando a atribuição principal do IAM com outros métodos
A atribuição principal do IAM pode ser usada junto com projetos e perfis de inferência de aplicativos. Isso oferece visibilidade multidimensional dos custos.
Recomendamos usar projetos para atribuição em nível de aplicativo e atribuição principal do IAM para atribuição em nível de usuário na mesma conta.
| Método | Atributos por | APIs aceitas do : | bedrock-runtime |
bedrock-mantle |
|---|---|---|---|---|
| Atribuição principal do IAM | Identidade (usuário, função, equipe) | InvokeModel API//API Inferência usando a API Converse Converse/API de conclusão de bate-papo ativadabedrock-runtime; API de respostas /API de conclusão de bate-papo ativada bedrock-mantle |
||
| Projetos (recomendados) | Aplicativo ou carga de trabalho | API de respostas/API de conclusão de bate-papos | ||
| Perfis de inferência de aplicações | Aplicativo ou carga de trabalho | InvokeModel API//API Inferência usando a API Converse Converse/API de conclusão de bate-papo |