

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 设置权限
<a name="guardrails-use-invoke-guardrail-checks-permissions"></a>

要进行呼叫`InvokeGuardrailChecks`，呼叫者的 IAM 身份需要获得权限才能在 Amazon Bedrock 上调用该操作。创建或使用附加以下策略的 IAM 角色或用户。

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "bedrock:InvokeGuardrailChecks"
      ],
      "Resource": "*"
    }
  ]
}
```

`InvokeGuardrailChecks`资源匮乏 — 没有护栏 ARN 可以作为政策范围的依据。使用基于 IAM 身份的策略、O AWS rganizations 服务控制策略和标准 AWS 条件密钥（例如`aws:SourceIp`或`aws:PrincipalTag`）来限制谁可以调用 API。