View a markdown version of this page

地理跨區域推論 - Amazon Bedrock

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

地理跨區域推論

地理跨區域推論會將資料處理保持在指定的地理邊界 (例如美國、歐洲和亞太區域) 內。此選項非常適合具有資料落地要求和合規法規的組織。

地理跨區域推論考量

請注意下列有關地理跨區域推論的資訊:

  • 跨區域推論請求與地理 (例如美國、歐洲和亞太區) 繫結的推論描述檔會保留在該地理中。您的資料會保留在 AWS 區域 原本所在的 中。例如,在美國提出的請求會保留 AWS 區域 在美國的 內。根據預設,資料只會存放在來源區域中。不過,在跨區域推論期間,您的輸入提示和輸出結果可能會移動到來源區域之外。如果我們存放資料以進行濫用偵測,您的輸入提示和輸出結果將存放在目的地區域。如需哪些模型需要儲存體的詳細資訊Amazon Bedrock 濫用偵測,請參閱 。所有資料都會透過 Amazon 的安全網路進行加密傳輸。

  • 如需使用與地理位置 (例如美國、歐洲和亞太區) 繫結的推論設定檔時的預設跨區域輸送量配額,請參閱《 AWS 一般參考》中的 ${Model} 的每分鐘跨區域模型推論請求,以及 Amazon Bedrock 服務配額中 ${Model} 值的每分鐘跨區域模型推論字符。

地理跨區域推論的 IAM 政策需求

若要允許 IAM 使用者或角色叫用地理跨區域推論設定檔,您需要允許存取下列資源:

  1. 地理特定的跨區域推論設定檔 (這些設定檔具有地理字首,例如 us、eu、apac)

  2. 來源區域中的基礎模型

  3. 地理設定檔中列出的所有目的地區域中的基礎模型

下列範例政策授予使用 Claude Sonnet 4.5 基礎模型與美國地理跨區域推論描述檔的必要許可,其中來源區域為 us-east-2,us-east-1而目的地區域為 us-east-1、 和 us-west-2:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GrantGeoCrisInferenceProfileAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" ] }, { "Sid": "GrantGeoCrisModelAccess", "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-east-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0", "arn:aws:bedrock:us-west-2::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0" ], "Condition": { "StringEquals": { "bedrock:InferenceProfileArn": "arn:aws:bedrock:us-east-1:<ACCOUNT_ID>:inference-profile/us.anthropic.claude-sonnet-4-5-20250929-v1:0" } } } ] }

第一個陳述式會授予來自請求區域的請求之地理跨區域推論描述檔的 bedrock:InvokeModel API 存取權。第二個陳述式授予 bedrock:InvokeModel API 在請求區域和推論設定檔中列出的所有目的地區域中對基礎模型的存取權。

地理跨區域推論的服務控制政策需求

許多組織透過 AWS Organizations 中的服務控制政策實作區域存取控制,以確保安全和合規。如果您組織的安全政策使用 SCPs 封鎖未使用的區域,您必須允許存取來源區域地理跨區域推論設定檔中列出的所有目的地區域,或新增推論設定檔例外狀況,如以下備註所述。

如果您使用沒有推論設定檔例外狀況的區域允許清單,則需要了解來源區域 (進行 API 呼叫的位置) 與目的地區域 (可路由請求的位置) 之間的關係。檢查推論設定檔文件以識別來源區域的所有目的地區域,然後確保您的 SCPs存取所有這些目的地區域。

例如,如果您使用 US Anthropic Claude Sonnet 4.5 地理設定檔從 us-east-1 (來源區域) 呼叫 ,請求可以路由到 us-east-1、us-east-2 和 us-west-2 (目的地區域)。如果 SCP 僅限制對 us-east-1 的存取,且不包含推論設定檔例外狀況,則嘗試路由至 us-east-2 或 us-west-2 時,跨區域推論將會失敗。若要使用設定檔,請允許 SCP 中的所有三個目的地區域,或新增推論設定檔例外狀況。

將 SCPs設定為區域排除時,請記住,在沒有推論設定檔例外狀況的情況下封鎖目的地區域,將阻止跨區域推論正常運作,即使您的來源區域仍可存取。如需全域跨區域推論的 SCP 需求,請參閱 全域跨區域推論的服務控制政策需求。

注意

當請求使用地理跨區域推論描述檔時,Amazon Bedrock 會評估推論描述檔資源的授權、來源區域中的基礎模型,以及每個候選目的地區域中的基礎模型。bedrock:InferenceProfileArn 條件索引鍵會填入基礎模型資源評估,但不會填入推論設定檔資源評估。

由於基礎模型資源評估具有目的地區域,因此您可以在區域拒絕的 SCP bedrock:InferenceProfileArn中使用 來豁免跨區域路由,而無需將這些目的地區域新增至區域允許清單以取得其他服務和動作。此豁免無法略過原始呼叫的區域限制。推論設定檔資源評估會攜帶來源區域,但不包含 bedrock:InferenceProfileArn。

若要改善安全性,請考慮使用 bedrock:InferenceProfileArn條件,將例外狀況限制為特定推論描述檔。

使用地理跨區域推論

若要使用地理跨區域推論,您可以在執行模型推論時以下列方式包含推論描述檔:

若要了解如何使用推論設定檔,跨區域傳送模型調用請求,請參閱在模型調用中使用推論設定檔。

若要進一步了解跨區域推論,請參閱 Amazon Bedrock 中的跨區域推論入門。

如需全域跨區域推論的詳細資訊,包括 IAM 設定和服務配額管理,請參閱 全域跨區域推論。