View a markdown version of this page

Aplique salvaguardas entre contas com as fiscalizações do Amazon Bedrock Guardrails - Amazon Bedrock

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Aplique salvaguardas entre contas com as fiscalizações do Amazon Bedrock Guardrails

O Amazon Bedrock Guardrails permite que você aplique automaticamente proteções em várias contas em uma organização por meio AWS Organizations das políticas do Amazon Bedrock. Isso permite uma proteção uniforme em todas as contas com controle e gerenciamento centralizados. Além disso, esse recurso também oferece flexibilidade para aplicar controles específicos do aplicativo e no nível da conta, dependendo dos requisitos do caso de uso.

Capacidades gerais

A seguir estão os principais recursos da fiscalização de barreiras de proteção:

  • Organization-level fiscalização — aplique barreiras para todas as invocações de modelos com o Amazon Bedrock em unidades organizacionais (OUs), contas individuais ou toda a sua organização usando as políticas do Amazon Bedrock com. AWS Organizations

  • Account-level fiscalização — Designe uma versão específica de uma grade de proteção em uma AWS conta para todas as invocações do modelo Amazon Bedrock dessa conta.

  • Proteção em camadas — Combine organização e barreiras específicas do aplicativo quando ambas estiverem presentes. O controle de segurança efetivo será uma união de ambas as grades de proteção com os controles mais restritivos tendo precedência no caso do mesmo controle de ambas as grades de proteção.

Os tópicos a seguir descrevem como usar as normas do Amazon Bedrock Guardrails:

Guia de implementação

As etapas abaixo fornecem detalhes sobre a implementação de medidas de proteção para contas dentro de uma AWS organização e para uma única conta. AWS Com essas exigências, todas as invocações de modelos para o Amazon Bedrock aplicarão as salvaguardas configuradas dentro da grade de proteção designada.

Organization-level fiscalização

Esta seção detalha a configuração da fiscalização de guardrail em sua AWS organização. Depois de configurado, você terá uma grade de proteção que se aplica automaticamente a todas as invocações do modelo Amazon Bedrock em contas ou OUs especificadas.

Pré-requisitos

AWS Administradores da organização (com acesso à conta de gerenciamento) com permissões para criar barreiras e gerenciar políticas. AWS Organizations

O que você precisará

O seguinte é obrigatório:

Para configurar a fiscalização da grade de proteção em nível organizacional
  1. Planeje sua configuração de guardrail
    1. Defina suas salvaguardas:

      • Revise os filtros de guardrail disponíveis na documentação do Amazon Bedrock Guardrails

      • Identifique qual filtro você precisa. Atualmente, filtros de conteúdo, tópicos negados, filtros de palavras, filtros de informações confidenciais e verificações de fundamento contextual são suportados.

      • Importante

        Não inclua a política de raciocínio automatizado, pois ela não é suportada pela aplicação de barreiras de proteção e causará falhas no tempo de execução.

    2. Identifique as contas-alvo:

      • Determine quais OUs, contas ou toda a sua organização terão essa barreira aplicada

  2. Crie seu guardrail na conta de gerenciamento

    Crie uma grade de proteção em cada região em que você deseja aplicá-la com um dos seguintes métodos:

    • Usando o Console de gerenciamento da AWS:

      1. Faça login no Console de gerenciamento da AWS com uma identidade IAM que tenha permissões para usar o console Amazon Bedrock. Em seguida, abra o console Amazon Bedrock em https://console.aws.amazon.com/bedrock.

      2. No painel de navegação esquerdo, escolha Guardrails

      3. Escolha Criar guardrail

      4. Siga o assistente para configurar os filtros ou proteções desejados (filtros de conteúdo, tópicos negados, filtros de palavras, filtros de informações confidenciais, verificações contextuais de base)

      5. Não habilite a política de raciocínio automatizado

      6. Complete o assistente para criar sua grade de proteção

    • Usando a API: Use a CreateGuardrail API

    Verificar

    Depois de criado, você deve vê-lo na lista de grades de proteção na página inicial do Guardrails ou procurá-lo na lista de grades de proteção usando o nome do guardrail.

  3. Crie uma versão de guardrail

    Crie uma versão numérica para garantir que a configuração do guardrail permaneça imutável e não possa ser modificada pelas contas dos membros.

    • Usando o Console de gerenciamento da AWS:

      1. Selecione a grade de proteção criada na etapa anterior na página Guardrails no console Amazon Bedrock

      2. Escolha Criar versão

      3. Observe o ARN do guardrail e o número da versão (por exemplo, “1", “2")

    • Usando a API: Use a CreateGuardrailVersion API

    Verificar

    Confirme se a versão foi criada com sucesso verificando a lista de versões na página de detalhes do Guardrail.

  4. Anexe uma política baseada em recursos

    Permita o acesso entre contas anexando uma política baseada em recursos à sua grade de proteção.

    Verificar

    Teste o acesso de uma conta de membro usando a ApplyGuardrail API para garantir que a autorização seja configurada corretamente.

  5. Configurar permissões do IAM nas contas dos membros

    Certifique-se de que todas as funções nas contas dos membros tenham permissões do IAM para acessar a barreira de proteção aplicada.

    Permissões obrigatórias

    As funções da conta do membro precisam de bedrock:ApplyGuardrail permissão para a proteção da conta de gerenciamento. Consulte Configurar permissões para usar Barreiras de Proteção do Amazon Bedrock exemplos detalhados de políticas de IAM

    Verificar

    Confirme se as funções com permissões de escopo reduzido nas contas dos membros podem chamar a ApplyGuardrail API com sucesso com a grade de proteção.

  6. Habilitar a política Amazon Bedrock Digite AWS Organizations
    • Usando o Console de gerenciamento da AWS — Para habilitar o tipo de política Amazon Bedrock usando o console:

      1. Navegue até o AWS Organizations console

      2. Escolha as políticas

      3. Escolha as políticas da Amazon Bedrock

      4. Escolha Habilitar políticas do Amazon Bedrock para habilitar o tipo de política do Amazon Bedrock para sua organização

    • Usando a API — Use a AWS Organizations EnablePolicyType API com o tipo de política BEDROCK_POLICY

    Verificar

    Confirme se o tipo de política Amazon Bedrock é exibido como habilitado no AWS Organizations console.

  7. Crie e anexe um AWS Organizations política

    Crie uma política de gerenciamento que especifique sua grade de proteção e a anexe às suas contas de destino ou OUs.

    • Usando o Console de gerenciamento da AWS — Para criar e anexar uma AWS Organizations política usando o console:

      1. No AWS Organizations console, navegue até Políticas > Políticas do Amazon Bedrock

      2. Escolha Criar política.

      3. Especifique o ARN e a versão do guardrail

        Importante

        Certifique-se de especificar o ARN preciso do guardrail na política. A especificação de um ARN incorreto ou inválido resultará em violações de políticas, na não aplicação de salvaguardas e na incapacidade de usar os modelos no Amazon Bedrock para inferência.

      4. Configure controles seletivos de proteção de conteúdo (opcional).

        • As APIs do Amazon Bedrock permitem que os chamadores marquem conteúdo específico em suas solicitações de entrada para avaliação do guardrail.

        • Os controles seletivos de proteção de conteúdo permitem que os administradores decidam se devem honrar as decisões de marcação tomadas pelos chamadores da API.

        • Os messages controles system e determinam como as solicitações do sistema e o conteúdo das mensagens são processados pelos guardrails. Cada um aceita um dos seguintes valores:

          • Seletivo: avalie somente o conteúdo dentro das tags de conteúdo de proteção. Quando nenhuma tag é especificada, o comportamento depende do controle. Parasystem, nenhum conteúdo é avaliado e paramessages, todo o conteúdo é avaliado.

          • Abrangente: avalie todo o conteúdo, independentemente das tags de proteção de conteúdo.

        • Se não estiverem configurados, os dois controles assumirão como padrão Abrangente.

        { "bedrock": { "guardrail_inference": { "us-east-1": { "config_1": { "identifier": { "@@assign": "arn:aws:bedrock:us-east-1:123456789012:guardrail/guardrail-id:1" }, "selective_content_guarding": { "system": { "@@assign": "selective" }, "messages": { "@@assign": "comprehensive" } }, "model_enforcement": { "included_models": { "@@assign": ["ALL"] }, "excluded_models": { "@@assign": ["amazon.titan-embed-text-v2:0", "cohere.embed-english-v3"] } } } } } } }
      5. Salve a política

      6. Anexe a política às metas desejadas (raiz da organização, OUs ou contas individuais) navegando até a guia Metas e escolhendo Anexar

    • Usando a API — Use a AWS Organizations CreatePolicy API com o tipo de políticaBEDROCK_POLICY. Use AttachPolicy para anexar aos alvos

    Saiba mais: Políticas da Amazon Bedrock em AWS Organizations

    Verificar

    Verifique se a política está anexada aos alvos corretos no AWS Organizations console.

  8. Teste e verifique a fiscalização

    Teste se a proteção está sendo aplicada nas contas dos membros.

    Verifique qual grade de proteção é aplicada
    • Usando o Console de gerenciamento da AWS — Em uma conta de membro, navegue até o console Amazon Bedrock, escolha Guardrails no painel de navegação esquerdo. Na página inicial do Guardrails, você deve ver a grade de proteção aplicada da organização na seção configurações de Organization-level fiscalização na conta de gerenciamento e Organization-level as proteções aplicadas na conta membro.

    • Usando a API — De uma conta de membro, ligue DescribeEffectivePolicy com seu ID de conta de membro como ID de destino

    Teste a partir de uma conta de membro
    1. Faça uma chamada de inferência do Amazon Bedrock usando InvokeModel InvokeModelWithResponseStream, Converse ou. ConverseStream

    2. A grade de proteção reforçada deve ser aplicada automaticamente às entradas e saídas

    3. Verifique a resposta para obter informações sobre a avaliação do guardrail. A resposta do guardrail incluirá informações forçadas sobre o guardrail.

Account-level fiscalização

Esta seção detalha a configuração da fiscalização da proteção em uma única AWS conta. Depois de configurado, você terá uma grade de proteção que se aplica automaticamente a todas as invocações do modelo Amazon Bedrock em sua conta.

Pré-requisitos

AWS administradores de contas com permissões para criar barreiras e definir configurações no nível da conta.

O que você precisará

O seguinte é obrigatório:

  • Uma AWS conta com permissões de IAM apropriadas

  • Compreensão dos requisitos de segurança da sua conta

Para configurar a fiscalização do guardrail em nível de conta
  1. Planeje sua configuração de guardrail
    Defina suas salvaguardas

    Para definir suas salvaguardas:

    • Analise os filtros de guardrail disponíveis na documentação do Amazon Bedrock Guardrails

    • Identifique qual filtro você precisa. Atualmente, filtros de conteúdo, tópicos negados, filtros de palavras, filtros de informações confidenciais e verificações de fundamento contextual são suportados.

    • Importante

      Não inclua a política de raciocínio automatizado, pois ela não é compatível com a aplicação de barreiras de proteção e causará falhas no tempo de execução

  2. Criar uma barreira de proteção

    Crie uma grade de proteção em todas as regiões em que você deseja aplicá-la.

    Via Console de gerenciamento da AWS

    Para criar uma grade de proteção usando o console:

    1. Faça login no Console de gerenciamento da AWS com uma identidade IAM que tenha permissões para usar o console Amazon Bedrock. Em seguida, abra o console Amazon Bedrock em https://console.aws.amazon.com/bedrock.

    2. No painel de navegação esquerdo, escolha Guardrails

    3. Escolha Criar guardrail

    4. Siga o assistente para configurar as políticas desejadas (filtros de conteúdo, tópicos negados, filtros de palavras, filtros de informações confidenciais)

    5. Não habilite a política de raciocínio automatizado

    6. Complete o assistente para criar sua grade de proteção

    Por meio da API

    Usar a API CreateGuardrail

    Verificar

    Depois de criado, você deve vê-lo na lista de grades de proteção na página inicial do Guardrails ou procurá-lo na lista de grades de proteção usando o nome do guardrail.

  3. Crie uma versão de guardrail

    Crie uma versão numérica para garantir que a configuração do guardrail permaneça imutável e não possa ser modificada pelas contas dos membros.

    Via Console de gerenciamento da AWS

    Para criar uma versão do guardrail usando o console:

    1. Selecione a grade de proteção criada na etapa anterior na página Guardrails no console Amazon Bedrock

    2. Escolha Criar versão

    3. Observe o ARN do guardrail e o número da versão (por exemplo, “1", “2")

    Por meio da API

    Usar a API CreateGuardrailVersion

    Verificar

    Confirme se a versão foi criada com sucesso verificando a lista de versões na página de detalhes do Guardrail.

  4. Anexar uma política baseada em recursos (opcional)

    Se você quiser compartilhar a grade de proteção com funções específicas em sua conta, anexe uma política baseada em recursos.

    Via Console de gerenciamento da AWS

    Para anexar uma política baseada em recursos usando o console:

    1. No console Amazon Bedrock Guardrails, selecione seu guardrail

    2. Escolha Adicionar para adicionar uma política baseada em recursos

    3. Adicione uma política que conceda bedrock:ApplyGuardrail permissão às funções desejadas

    4. Salve a política

  5. Habilitar a fiscalização em nível de conta

    Configure a conta para usar sua grade de proteção em todas as invocações do Amazon Bedrock. Isso deve ser feito em todas as regiões em que você deseja fiscalização.

    Via Console de gerenciamento da AWS

    Para ativar a imposição em nível de conta usando o console:

    1. Navegue até o console Amazon Bedrock

    2. Escolha Guardrails no painel de navegação esquerdo

    3. Na seção de configurações de Account-level imposição, escolha Adicionar

    4. Selecione sua grade de proteção e versão

    5. Configure controles seletivos de proteção de conteúdo (opcional).

      • As APIs do Amazon Bedrock permitem que os chamadores marquem conteúdo específico em suas solicitações de entrada para avaliação do guardrail.

      • Os controles seletivos de proteção de conteúdo permitem que os administradores decidam se devem honrar as decisões de marcação tomadas pelos chamadores da API.

      • Os messages controles system e determinam como as solicitações do sistema e o conteúdo das mensagens são processados pelos guardrails. Cada um aceita um dos seguintes valores:

        • Seletivo: avalie somente o conteúdo dentro das tags de conteúdo de proteção.

        • Abrangente: avalie todo o conteúdo, independentemente das tags de proteção de conteúdo.

      • Se não estiverem configurados, os dois controles assumirão como padrão Abrangente.

    6. Envie a configuração

    7. Repita o procedimento para cada região em que você deseja a fiscalização

    Por meio da API

    Use a PutEnforcedGuardrailConfiguration API em todas as regiões em que você deseja aplicar a barreira de proteção

    Verificar

    Você deve ver a grade de proteção aplicada pela conta na seção Configuração da grade de proteção aplicada pela conta na página Guardrails. Você pode chamar a ListEnforcedGuardrailsConfiguration API para garantir que a grade de proteção aplicada esteja listada.

  6. Teste e verifique a fiscalização
    Teste usando uma função em sua conta

    Para testar a fiscalização em sua conta:

    1. Faça uma chamada de inferência do Amazon Bedrock usandoInvokeModel,,Converse, ou InvokeModelWithResponseStream ConverseStream

    2. A grade de proteção aplicada pela conta deve ser aplicada automaticamente às entradas e saídas

    3. Verifique a resposta para obter informações sobre a avaliação do guardrail. A resposta do guardrail incluirá informações forçadas sobre o guardrail.

Monitoramento

Preços

A fiscalização do Amazon Bedrock Guardrails segue o modelo atual de preços do Amazon Bedrock Guardrails com base no número de unidades de texto consumidas por proteção configurada. As cobranças se aplicam a cada grade de proteção aplicada de acordo com suas salvaguardas configuradas. Para obter informações detalhadas sobre preços sobre salvaguardas individuais, consulte os preços do Amazon Bedrock.

Perguntas frequentes

Como o consumo em relação às cotas é calculado quando as barreiras de proteção impostas são aplicadas?

O consumo será calculado por ARN de proteção associado a cada solicitação e será contabilizado na AWS conta que está fazendo a chamada de API. Por exemplo: uma ApplyGuardrail chamada com 1000 caracteres de texto e 3 grades de proteção geraria 3 unidades de consumo de texto por grade de proteção por salvaguarda na grade de proteção.

As chamadas da conta do membro usando a Política Amazon Bedrock serão contabilizadas nas cotas de serviço da conta do membro. Consulte a documentação do Service Quotas do Console ou do Service Quotas e certifique-se de que os limites de tempo de execução do Guardrails sejam suficientes para o volume de chamadas.

O que acontece se eu tiver barreiras de proteção aplicadas no nível da organização e da conta, bem como uma grade de proteção na minha solicitação?

Todos os 3 guardrails serão aplicados em tempo de execução. O efeito final é a união de todas as barreiras de proteção, com o controle mais restritivo tendo precedência.

Quando devo usar o controle de proteção seletivo ou abrangente?

Use a opção Seletiva quando você confia nos chamadores para marcar o conteúdo certo e quiser reduzir o processamento desnecessário. Isso é útil quando os chamadores lidam com uma mistura de conteúdo pré-validado e gerado pelo usuário e precisam apenas de grades de proteção aplicadas a partes específicas. Use Abrangente quando quiser impor barreiras em tudo, independentemente do que o chamador identifique. Esse é o padrão mais seguro quando você não quer confiar nos chamadores para identificar corretamente o conteúdo confidencial.

Como posso incluir ou excluir determinados modelos da fiscalização?

Use o controle de imposição de modelos para definir quais modelos no Amazon Bedrock um guardrail se aplica para inferência. Se não estiver configurada, a fiscalização se aplica a todos os modelos no Amazon Bedrock por padrão. Esse controle aceita as seguintes listas:

  • Modelos incluídos: Modelos para reforçar o guardrail. Aceita identificadores de modelo específicos ou a palavra-chave ALL para incluir explicitamente todos os modelos. Quando vazia, a fiscalização se aplica a todos os modelos.

  • Modelos excluídos: modelos a serem excluídos da fiscalização do guardrail. Quando vazio, nenhum modelo é excluído.

Se um modelo aparecer nas duas listas, ele será excluído.

Quando devo usar modelos de inclusão versus de exclusão?
  • Use modelos incluídos quando quiser aplicar a grade de proteção somente em modelos específicos.

  • Use modelos excluídos quando quiser uma ampla fiscalização, mas precisar criar exceções para modelos específicos.

Posso excluir uma grade de proteção que está sendo usada em uma configuração de fiscalização?

Não. Por padrão, a DeleteGuardrail API impede a exclusão de proteções associadas às configurações de fiscalização no nível da conta ou da organização.