本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用者受管設定的 IAM 許可 (3LO)
使用使用者受管設定 (3LO),您可以直接從 Amazon Bedrock 知識庫主控台登入第三方資料來源 (例如 SharePointOneDrive、 或 Confluence),Amazon Bedrock 受管知識庫會處理身分驗證。若要完成此流程,啟動登入的 IAM 主體必須能夠請求授權 URL,並將產生的程式碼交換為字符。委託人也必須能夠建立存放字符的 AWS Secrets Manager 秘密。此頁面說明您必須授予該委託人的 IAM 許可。
注意
此頁面上的許可適用於啟動使用者受管設定的主控台使用者 (3LO)。它們與授予知識庫執行角色的許可不同,該角色需要對秘密進行讀取和寫入存取權才能重新整理字符。如需執行角色許可,請參閱連接器特定的設定頁面,例如 使用者受管設定 (3LO)、 使用者受管設定 (3LO)或 使用者受管設定 (3LO)。
登入流程的 Amazon Bedrock 許可
您需要下列 Amazon Bedrock 許可,才能啟動使用者受管設定 (3LO) 登入流程。Amazon Bedrock 使用 GetDataSourceAuthorizationUrl建置在登入快顯視窗中開啟的第三方授權 URL。在您授權連線之後CreateDataSourceToken,它會使用 交換權杖的授權碼。
{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }
AWS Secrets Manager 產生的秘密的 許可
當您登入時,Amazon Bedrock 受管知識庫會在 AWS 您的帳戶中建立秘密,以存放 3LO 重新整理字符。您需要 Amazon Bedrock 建立之秘密的secretsmanager:CreateSecret許可。
當您選擇登入時,您可以選擇提供秘密名稱字首。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。使用字首,您可以將 Resource元素範圍限定為僅限 Amazon Bedrock 為使用者受管設定建立的秘密。如果您未提供字首,Amazon Bedrock 會使用 default做為字首。
產生的秘密 ARN 遵循此模式:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
連接下列政策,以使用字首將secretsmanager:CreateSecret範圍授予秘密:
{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
注意
如果您未提供秘密名稱字首,請將 Resource元素中的字首區段取代為 default,使其範圍為 arn:aws:secretsmanager:。region:account-id:secret:bedrock-managedkb-oauth/default/*
合併政策範例
下列政策結合了 Amazon Bedrock 和主控台使用者完成使用者受管設定 (3LO) 所需的 AWS Secrets Manager 許可:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }