As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciamento de identidade e acesso para pesquisa na Web
A pesquisa na Web no Amazon Bedrock usa AWS Identity and Access Management (IAM) para controlar quem pode executar pesquisas e buscas e em quais regiões. Esta página descreve o prefixo do IAM do serviço, as ações, as políticas AWS gerenciadas, as chaves de condição, as políticas de exemplo e os controles que os administradores usam para desativar a Pesquisa na Web.
O prefixo do serviço IAM para Pesquisa na Web ébedrock-websearch. Use esse prefixo ao escrever declarações de política, por exemplobedrock-websearch:InvokeSearch.
Ações
A Pesquisa na Web suporta três ações.
| Ação | Descrição | Nível de acesso |
|---|---|---|
bedrock-websearch:InvokeSearch |
Emita uma consulta de pesquisa. Retorna URLs, títulos e trechos do índice da web Amazon Bedrock. Não faz chamadas externas. | Ler/Escrever |
bedrock-websearch:InvokeFetch |
Recupere o conteúdo da página para um URL específico. O Fetch usa o cache do Amazon Bedrock somente, a menos que a solicitação também permita o acesso externo à web e a identidade tenha permissão para usá-lo. | Ler/Escrever |
bedrock-websearch:ExternalWebAccess |
Permita que o Fetch se recupere da web externa após uma falha de cache. A pesquisa continua usando o índice da web Amazon Bedrock. | Ler/Escrever |
Todas as três ações suportam o tipo de * recurso.
O modelo decide quando chamar search e quando chamar fetch com base em seu raciocínio sobre cada solicitação e nas respostas às chamadas de ferramentas anteriores. Ambas as ferramentas são expostas ao modelo sempre que web_search são adicionadas a uma solicitação; as permissões do IAM não alteram o que o modelo vê, e cada permissão é avaliada somente quando o modelo realmente tenta essa chamada. Quando uma chamada é negada, o modelo pode continuar com as informações que já possui ou obteve de outra chamada de ferramenta. Não é garantido que a resposta do modelo divulgue a negação. Para auditar chamadas negadas, ative o registro CloudTrail de eventos de dados para a Pesquisa na Web.
As duas ações concedem capacidades diferentes. Com InvokeSearch mas nãoInvokeFetch, o modelo pode executar pesquisas e basear sua resposta nos títulos, URLs e trechos retornados pela pesquisa, mas não pode ler o conteúdo em cache de uma página. Com, InvokeFetch mas nãoInvokeSearch, o modelo não pode executar pesquisas para descobrir fontes, mas a busca ainda se aplica a qualquer URL que o modelo produza — uma que você fornece em sua solicitação ou uma que o modelo gera a partir de seu próprio conhecimento — sujeita ao modo de busca e às permissões configurados. A busca não se limita aos URLs que você fornece, portanto, se você pretende restringir o modelo a fontes específicas, a restrição InvokeSearch por si só não faz isso.
Políticas gerenciadas
A Pesquisa na Web fornece as seguintes políticas AWS gerenciadas.
| Política gerenciada | Concessões |
|---|---|
AmazonBedrockWebSearchFullAccess |
Somente ações de pesquisa e busca em cache. Sem acesso externo à web com esta política. |
AmazonBedrockWebSearchReadOnly |
Ações de busca e busca em cache em uma variante somente leitura, sem acesso externo à web. Fornecido em paridade com outros AWS serviços e para automação de políticas que espera uma ReadOnly política por serviço. |
AmazonBedrockExternalWebSearchFullAccess |
Todas as três ações de Pesquisa na Web, inclusiveExternalWebAccess, em todos os recursos da Pesquisa na Web. |
AmazonBedrockExternalWebSearchReadOnly |
As mesmas ações e recursos queAmazonBedrockExternalWebSearchFullAccess, sob um nome de ReadOnly política fornecido para convenções de nomenclatura e automação de políticas. |
Importante
As versões atuais de AmazonBedrockExternalWebSearchReadOnly e AmazonBedrockExternalWebSearchFullAccess têm permissões efetivas idênticas. A ReadOnly política não restringe a recuperação externa na web. Use uma política personalizada se precisar de um conjunto de permissões mais restrito.
Além das políticas específicas de pesquisa na Web acima, as ações básicas de Pesquisa na Web (bedrock-websearch:InvokeSearchebedrock-websearch:InvokeFetch) foram adicionadas às seguintes políticas gerenciadas: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Nenhuma dessas políticas gerais concedebedrock-websearch:ExternalWebAccess. As identidades que os contêm podem usar a Pesquisa. Para usar o Fetch em cache sem uma alteração adicional na política, defina explicitamente como. external_web_access false Se você deixar o parâmetro como padrãotrue, cada tentativa de busca falhará na autorização antes que o cache seja lido. A recuperação da web externa deve ser concedida explicitamente. AmazonBedrockFullAccessé diferente deAmazonBedrockExternalWebSearchFullAccess, que concede todas as ações de Pesquisa na Web, incluindoExternalWebAccess;AmazonBedrockWebSearchFullAccess, por outro lado, concede somente pesquisa e busca em cache.
Chave de condição
A Pesquisa na Web fornece a seguinte chave de condição do IAM:
| Chave de condição | Aplica-se a | Descrição |
|---|---|---|
aws:RequestedRegion |
Ambas as ações | Restrinja a pesquisa na Web a regiões específicas. Essa é a chave de condição AWS global padrão. |
Desativar pesquisa na Web
Os administradores podem desativar a Pesquisa na Web em vários escopos.
| Escopo | Mecanismo |
|---|---|
| Organização | Uma Política de Controle de Serviços (SCP) que nega todas as bedrock-websearch ações em uma AWS organização. |
| Conta | Uma negação padrão do IAM sobre as bedrock-websearch ações. |
| Região | Uma negação que usa a chave de aws:RequestedRegion condição. |
O modelo decide quando chamar search e quando chamar fetch com base no conteúdo de cada solicitação. Antes de restringir ou desativar qualquer uma das ações, teste seus padrões específicos de solicitação para entender quais operações eles acionam. Dessa forma, você pode confirmar que uma mudança de política tem o efeito que você pretende e não prejudica inesperadamente as respostas.
Exemplo de política
Permitir pesquisa e busca em cache em uma região específica
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Permitir pesquisa, busca em cache e acesso externo à web
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Permitir somente a busca em cache
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Negar pesquisa na Web em uma organização (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }