View a markdown version of this page

设置权限 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

设置权限

Amazon Quick 通过 Amazon Quick 服务角色使用 IAM Sigv4 凭证向 Amazon Bedrock 进行身份验证。服务角色需要在知识库中执行以下操作:

  • bedrock:Retrieve

  • bedrock:GetDocumentContent

以下示例显示了 Amazon Bedrock 托管知识库的 ARN 格式:

arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID

Cross-account 设置

Cross-account 如果托管知识库的账户与运行 Amazon Quick 实例的AWS账户不同,则需要访问权限。例如,中央数据团队可能在一个账户中拥有知识库,而您的 Amazon Quick 实例则在单独的账户中运行。

在这种情况下,在向服务角色授予访问权限之前,必须将资源策略附加到所有者账户中的知识库。资源策略授权 Amazon Quick 服务角色跨账户界限调用知识库。

以下资源策略示例授予 Amazon Quick 服务角色访问您的托管知识库的权限。使用您的特定账户 ID、地区和知识库 ID 替换占位符值:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::QUICK_ACCOUNT_ID:role/service-role/aws-quicksight-service-role-v0" }, "Action": [ "bedrock:Retrieve", "bedrock:GetDocumentContent" ], "Resource": "arn:aws:bedrock:REGION:KB_OWNER_ACCOUNT_ID:knowledge-base/KB_ID" } ] }

请参阅 Amazon Bedrock 用户指南中的跨账户共享托管知识库

授予服务角色访问权限

对于同账户和跨账户设置,请通过管理员控制台授予 Amazon Quick 服务角色访问托管知识库的权限:

  1. 以管理员身份登录 Amazon Quick 控制台。

  2. 导航至 “账户管理” > “AWS资源” > “基石”。

  3. 使用提供的表单将您的托管知识库 ARN 添加到 Amazon Quick 服务角色。Amazon Quick 将必要的 IAM 策略附加到服务角色,其范围仅限于输入的 ARN。