View a markdown version of this page

跨区域地理推断 - Amazon Bedrock

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

跨区域地理推断

跨区域地理推理使数据处理保持在指定的地理边界内(例如美国、欧盟和亚太地区)。此选项非常适合具有数据驻留要求和合规性法规的组织。

跨地域推理注意事项

请注意以下有关跨区域地理推理的信息:

  • Cross-Region 对与某个地理位置(例如美国、欧盟和亚太地区)相关的推理概况的推断请求仍在该地理区域内。您的数据将保留 AWS 区域 在其最初所在的位置。例如,在美国境内提出的请求保存在美国境内。 AWS 区域 默认情况下,数据仅存储在源区域。但是,在跨区域推理期间,您的输入提示和输出结果可能会移到源区域之外。在我们存储用于滥用检测的数据的范围内,您的输入提示和输出结果将存储在目标区域。Amazon Bedrock 滥用检测有关哪些型号需要存储的更多信息,请参阅。所有数据都将通过 Amazon 的安全网络进行加密传输。

  • 有关使用与地理位置(例如美国、欧盟和亚太地区)关联的推理配置文件时的默认跨区域吞吐量配额,请参阅《一般参考》中 $ {Model} 的每分钟Cross-region 模型推理请求和 Cross-region Amazon Bedrock 服务配额中 $ {Model} 值的每分钟模型推理令牌值。 AWS

跨区域地理推理的 IAM 政策要求

要允许 IAM 用户或角色调用地理跨区域推理配置文件,您需要允许访问以下资源:

  1. 特定地理区域的跨区域推理配置文件(这些配置文件具有地理前缀,例如、、)useuapac

  2. 源区域中的基础模型

  3. 地理概况中列出的所有目的地区域的基础模型

以下示例策略授予了使用Claude Sonnet 4.5基础模型所需的权限,该模型具有美国的地理跨区域推理配置文件,其中来源区域在us-east-1和目标区域是us-east-1,以及:us-east-2us-west-2

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GrantGeoCrisInferenceProfileAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" ] }, { "Sid": "GrantGeoCrisModelAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-east-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-west-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0" ], "Condition": { "StringEquals": { "bedrock:InferenceProfileArn": "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" } } } ] }

第一条语句授予 bedrock:InvokeModel API 对来自请求区域的请求的地理跨区域推理配置文件的访问权限。第二条语句授予 bedrock:InvokeModel API 对请求区域和推理配置文件中列出的所有目标区域的基础模型的访问权限。

跨区域地理推理的服务控制策略要求

许多组织通过 AWS 组织中的服务控制策略实施区域访问控制,以确保安全性和合规性。如果贵组织的安全政策使用 SCP 封锁未使用的区域,则必须允许访问来源区域的地理跨区域推理配置文件中列出的所有目标区域,或者添加推理配置文件例外情况,如以下说明所述。

如果您使用没有推理配置文件异常的区域许可名单,则需要了解您的源区域(发出 API 调用的地方)和目标区域(可以路由请求的地方)之间的关系。查看推理配置文件文档,确定来源区域的所有目标区域,然后确保您的 SCP 允许访问所有这些目标区域。

例如,如果您使用美国 Anthropic Claude Sonnet 4.5 地理配置文件从 us-east-1(来源区域)拨打电话,则可以将请求路由到 us-east-1、us-east-2 和 us-west-2(目标区域)。如果 SCP 仅限访问 us-east-1 且不包含推理配置文件异常,则在尝试路由到 us-east-2 或 us-west-2 时,跨区域推理将失败。要使用该配置文件,请在您的 SCP 中允许所有三个目标区域,或者添加推理配置文件例外情况。

为区域排除配置 SCP 时,请记住,即使您的源区域仍然可以访问,在没有推理配置文件异常的情况下封锁目标区域也会导致跨区域推理无法正常运行。有关全球跨区域推理的 SCP 要求,请参阅。全球跨区域推理的服务控制策略要求

注意

当请求使用跨地域推理配置文件时,Amazon Bedrock 会评估推理配置文件资源的授权、源区域的基础模型以及每个候选目标区域的基础模型。bedrock:InferenceProfileArn条件密钥是为基础模型资源评估填充的,但不是为推理配置文件资源评估填充的。

由于基础模型资源评估包含目标区域,因此您可以在 Region-deny SCP bedrock:InferenceProfileArn 中使用来豁免跨区域路由,而无需将这些目标区域添加到其他服务和操作的区域许可清单中。此豁免无法绕过对始发呼叫的区域限制。推理配置文件资源评估以源区域为准,不包括bedrock:InferenceProfileArn。

为了提高安全性,可以考虑使用bedrock:InferenceProfileArn条件将异常限制在特定的推理配置文件中。

使用跨区域地理推断

要使用跨区域地理推理,请在运行模型推理时通过以下方式添加推理配置文件:

要了解如何使用推理配置文件跨区域发送模型调用请求,请参阅在模型调用中使用推理配置文件。

要了解有关跨区域推理的更多信息,请参阅开始使用 Amazon Bedrock 中的跨区域推理。

有关全球跨区域推理的详细信息,包括 IAM 设置和服务配额管理,请参阅。全球跨区域推理