View a markdown version of this page

使用者受管設定的 IAM 許可 (3LO) - Amazon Bedrock

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用者受管設定的 IAM 許可 (3LO)

使用使用者受管設定 (3LO),您可以直接從 Amazon Bedrock 知識庫主控台登入第三方資料來源 (例如 SharePointOneDrive、 或 Confluence),Amazon Bedrock 受管知識庫會處理身分驗證。若要完成此流程,啟動登入的 IAM 主體必須能夠請求授權 URL,並將產生的程式碼交換為字符。委託人也必須能夠建立存放字符的 AWS Secrets Manager 秘密。此頁面說明您必須授予該委託人的 IAM 許可。

注意

此頁面上的許可適用於啟動使用者受管設定的主控台使用者 (3LO)。它們與授予知識庫執行角色的許可不同,該角色需要對秘密進行讀取和寫入存取權才能重新整理字符。如需執行角色許可,請參閱連接器特定的設定頁面,例如 使用者受管設定 (3LO)使用者受管設定 (3LO)使用者受管設定 (3LO)

登入流程的 Amazon Bedrock 許可

您需要下列 Amazon Bedrock 許可,才能啟動使用者受管設定 (3LO) 登入流程。Amazon Bedrock 使用 GetDataSourceAuthorizationUrl建置在登入快顯視窗中開啟的第三方授權 URL。在您授權連線之後CreateDataSourceToken,它會使用 交換權杖的授權碼。

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }

AWS Secrets Manager 產生的秘密的 許可

當您登入時,Amazon Bedrock 受管知識庫會在 AWS 您的帳戶中建立秘密,以存放 3LO 重新整理字符。您需要 Amazon Bedrock 建立之秘密的secretsmanager:CreateSecret許可。

當您選擇登入時,您可以選擇提供秘密名稱字首。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。使用字首,您可以將 Resource元素範圍限定為僅限 Amazon Bedrock 為使用者受管設定建立的秘密。如果您未提供字首,Amazon Bedrock 會使用 default做為字首。

產生的秘密 ARN 遵循此模式:

arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid

連接下列政策,以使用字首將secretsmanager:CreateSecret範圍授予秘密:

{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
注意

如果您未提供秘密名稱字首,請將 Resource元素中的字首區段取代為 default,使其範圍為 arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*

合併政策範例

下列政策結合了 Amazon Bedrock 和主控台使用者完成使用者受管設定 (3LO) 所需的 AWS Secrets Manager 許可:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }