Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überwachen Sie Amazon Bedrock API-Aufrufe mit CloudTrail
Amazon Bedrock ist in einen Dienst integriert AWS CloudTrail, der eine Aufzeichnung der Aktionen eines Benutzers, einer Rolle oder eines AWS Dienstes in Amazon Bedrock bereitstellt. CloudTrail erfasst alle API-Aufrufe für Amazon Bedrock als Ereignisse. Zu den erfassten Aufrufen gehören Aufrufe von der Amazon-Bedrock-Konsole und Code-Aufrufe der API-Operationen von Amazon Bedrock. Wenn Sie einen Trail erstellen, können Sie die kontinuierliche Übertragung von CloudTrail Ereignissen an einen Amazon S3-Bucket aktivieren, einschließlich Ereignissen für Amazon Bedrock.
Anmerkung
Auf dieser Seite wird die CloudTrail Protokollierung für den bedrock-runtime. Endpunkt beschrieben. Wenn Ihre Anwendung den region.amazonaws.com.rproxy.goskope.combedrock-mantle. Endpunkt aufruft, lesen Sie Überwachen Sie Bedrock-Mantle-API-Aufrufe mit CloudTrail stattdessen nach.region.api.aws
Wenn Sie keinen Trail konfigurieren, können Sie trotzdem die neuesten Ereignisse in der CloudTrail Konsole im Event-Verlauf einsehen.
Anhand der gesammelten Informationen von können Sie ermitteln CloudTrail, welche Anfrage an Amazon Bedrock gestellt wurde, die IP-Adresse, von der aus die Anfrage gestellt wurde, wer die Anfrage gestellt hat, wann sie gestellt wurde und weitere Details.
Weitere Informationen finden CloudTrail Sie im AWS CloudTrail Benutzerhandbuch.
Informationen zu Amazon Bedrock finden Sie unter CloudTrail
CloudTrail ist auf Ihrem aktiviert AWS-Konto , wenn Sie das Konto erstellen. Wenn in Amazon Bedrock eine Aktivität stattfindet, wird diese Aktivität zusammen mit anderen AWS Serviceereignissen im CloudTrail Eventverlauf in einem Ereignis aufgezeichnet. Sie können die letzten Ereignisse in Ihrem AWS-Konto anzeigen, suchen und herunterladen. Weitere Informationen finden Sie unter Ereignisse mit dem CloudTrail Eventverlauf anzeigen.
Für eine fortlaufende Aufzeichnung der Ereignisse in Ihrem AWS-Konto, einschließlich der Ereignisse für Amazon Bedrock, erstellen Sie einen Trail. Ein Trail ermöglicht die CloudTrail Übermittlung von Protokolldateien an einen Amazon S3-Bucket. Wenn Sie einen Trail in der Konsole anlegen, gilt dieser für alle AWS-Regionen-Regionen. Der Trail protokolliert Ereignisse aus allen Regionen in der AWS Partition und übermittelt die Protokolldateien an den von Ihnen angegebenen Amazon S3-Bucket. Darüber hinaus können Sie andere AWS Dienste konfigurieren, um die in den CloudTrail Protokollen gesammelten Ereignisdaten weiter zu analysieren und darauf zu reagieren. Weitere Informationen finden Sie hier:
Jeder Ereignis- oder Protokolleintrag enthält Informationen zu dem Benutzer, der die Anforderung generiert hat. Die Identitätsinformationen unterstützen Sie bei der Ermittlung der folgenden Punkte:
-
Ob die Anfrage mit Root- oder AWS Identity and Access Management (IAM-) Benutzeranmeldeinformationen gestellt wurde.
-
Gibt an, ob die Anforderung mit temporären Sicherheitsanmeldeinformationen für eine Rolle oder einen Verbundbenutzer gesendet wurde.
-
Ob die Anfrage von einem anderen AWS Dienst gestellt wurde.
Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.
Amazon Bedrock-Datenereignisse in CloudTrail
Datenereignisse liefern Informationen über die Ressourcenoperationen, die auf oder in einer Ressource ausgeführt werden (z. B. Lesen oder Schreiben in ein Amazon-S3-Objekt). Sie werden auch als Vorgänge auf Datenebene bezeichnet. Datenereignisse sind häufig umfangreiche Aktivitäten, die standardmäßig CloudTrail nicht protokolliert werden.
Amazon Bedrock protokolliert einige Laufzeit-API-Operationen in Amazon Bedrock (wie InvokeModel, InvokeModelWithResponseStream, Converse, ConverseStream und ListAsyncInvokes) als Verwaltungsereignisse.
Amazon Bedrock protokolliert andere Laufzeit-API-Operationen in Amazon Bedrock (wie InvokeModelWithBidirectionalStream, GetAsyncInvoke und StartAsyncInvokes) als Datenereignisse.
Amazon Bedrock protokolliert alle Aktionen von Agenten für Amazon Bedrock Runtime-API-Operationen (wie InvokeAgent undInvokeInlineAgent) CloudTrail als Datenereignisse.
-
Konfigurieren Sie erweiterte Ereignisauswahlen, um Datenereignisse für den
AWS::Bedrock::AgentAlias-Ressourcentyp aufzuzeichnen und InvokeAgent-Aufrufe zu protokollieren. -
Konfigurieren Sie erweiterte Ereignisauswahlen, um Datenereignisse für den
AWS::Bedrock::InlineAgent-Ressourcentyp aufzuzeichnen und InvokeInlineAgent-Aufrufe zu protokollieren. -
Um InvokeModelWithBidirectionalStream Aufrufe zu protokollieren, konfigurieren Sie erweiterte Event-Selektoren, um Datenereignisse für den
AWS::Bedrock::ModelRessourcentyp und aufzuzeichnen.AWS:Bedrock::AsyncInvoke -
Zum Protokollieren GetAsyncInvoke und StartAsyncInvoke Aufrufen konfigurieren Sie erweiterte Event-Selektoren, um Datenereignisse für den
AWS::Bedrock::ModelRessourcentyp und aufzuzeichnen.AWS:Bedrock::AsyncInvoke -
Konfigurieren Sie erweiterte Ereignisauswahlen, um Datenereignisse für den
AWS::Bedrock::KnowledgeBase-Ressourcentyp aufzuzeichnen und Retrieve- und RetrieveAndGenerate-Aufrufe zu protokollieren. -
Konfigurieren Sie erweiterte Ereignisauswahlen, um Datenereignisse für den
AWS::Bedrock::FlowAlias-Ressourcentyp aufzuzeichnen und InvokeFlow-Aufrufe zu protokollieren. -
Konfigurieren Sie erweiterte Ereignisauswahlen, um Datenereignisse für den
AWS::Bedrock::Prompt-Ressourcentyp aufzuzeichnen undRenderPrompt-Aufrufe zu protokollieren.RenderPromptist eine Aktion, die nur mit Berechtigungen ausgeführt werden kann und die mithilfe des Prompt-Managements erstellte Prompts für den Modellaufruf (InvokeModel(WithResponseStream)undConverse(Stream)) rendert. -
Um
ApplyGuardrailAufrufe zu protokollieren, einschließlich Guardrail-Auswertungen, die während des Modellaufrufs vorgenommen werden, konfigurieren Sie erweiterte Event-Selektoren, um Datenereignisse für den Ressourcentyp aufzuzeichnen.AWS::Bedrock::Guardrail
Wählen Sie in der CloudTrail Konsole den Bedrock-Agent-Alias oder Bedrock Knowledge Base für den Ereignistyp Data aus. Sie können zusätzlich nach den Feldern eventName und resources.ARN filtern, indem Sie eine benutzerdefinierte Protokollauswahlvorlage auswählen. Weitere Informationen finden Sie unter Protokollieren von Datenereignissen mit der AWS Management Console.
Stellen Sie aus dem AWS CLI den resource.type Wert gleich, AWS::Bedrock::AgentAlias AWS::Bedrock::KnowledgeBaseAWS::Bedrock::FlowAlias, oder ein AWS::Bedrock::Guardrail und legen Sie den Wert eventCategory gleich festData. Weitere Informationen finden Sie unter Protokollieren von Datenereignissen mit der AWS CLI.
Das folgende Beispiel zeigt, wie Sie Ihren Trail so konfigurieren, dass sämtliche Amazon-Bedrock-Datenereignisse für alle Amazon-Bedrock-Ressourcentypen in der AWS CLI enthalten sind.
aws cloudtrail put-event-selectors --trail-nametrailName\ --advanced-event-selectors \ '[ { "Name": "Log all data events on an alias of an agent in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::AgentAlias"] } ] }, { "Name": "Log all data events on a knowledge base in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::KnowledgeBase"] } ] }, { "Name": "Log all data events on a flow in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::FlowAlias"] } ] }, { "Name": "Log all data events on a guardrail in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::Guardrail"] } ] } ]'
Sie können zusätzlich nach den Feldern eventName und resources.ARN filtern. Weitere Informationen zu diesen Feldern finden Sie unter AdvancedFieldSelector.
Für Datenereignisse werden zusätzliche Gebühren fällig. Weitere Informationen zur CloudTrail Preisgestaltung finden Sie unter AWS CloudTrail Preisgestaltung
Veranstaltungen zur Verwaltung von Amazon Bedrock in CloudTrail
Verwaltungsereignisse bieten Informationen zu Verwaltungsvorgängen, die für Ressourcen in Ihrem AWS Konto ausgeführt werden. Diese Operationen werden auch als Operationen auf der Kontrollebene bezeichnet. CloudTrail protokolliert standardmäßig API-Operationen für Verwaltungsereignisse.
Amazon Bedrock protokolliert Laufzeit-API-Operationen in Amazon Bedrock (InvokeModel, InvokeModelWithResponseStream, Converse und ConverseStream) als Verwaltungsereignisse.
Amazon Bedrock protokolliert den Rest der Amazon-Bedrock-API-Operationen als Verwaltungsereignisse. Eine Liste der Amazon Bedrock-API-Operationen, bei denen Amazon Bedrock sich protokolliert CloudTrail, finden Sie auf den folgenden Seiten in der Amazon Bedrock-API-Referenz.
Alle Amazon Bedrock-API-Operationen und Agenten für Amazon Bedrock-API-Operationen werden von der Amazon Bedrock-API-Referenz protokolliert CloudTrail und dort dokumentiert. https://docs.aws.amazon.com/bedrock/latest/APIReference/ Beispielsweise generieren Aufrufe von InvokeModelStopModelCustomizationJob, und CreateAgent Aktionen Einträge in den CloudTrail Protokolldateien.
Amazon überwacht und analysiert GuardDuty
Erläuterungen der Amazon-Bedrock-Protokolldateieinträge
Ein Trail ist eine Konfiguration, die die Übertragung von Ereignissen als Protokolldateien an einen von Ihnen angegebenen Amazon S3-Bucket ermöglicht. CloudTrail Protokolldateien enthalten einen oder mehrere Protokolleinträge. Ein Ereignis stellt eine einzelne Anforderung aus einer beliebigen Quelle dar und enthält Informationen über die angeforderte Aktion, Datum und Uhrzeit der Aktion, Anforderungsparameter usw. CloudTrail Logdateien sind kein geordneter Stack-Trace der öffentlichen API-Aufrufe, daher erscheinen sie in keiner bestimmten Reihenfolge.
Das folgende Beispiel zeigt einen CloudTrail Logeintrag, der die InvokeModel Aktion demonstriert.
{ "eventVersion": "1.08", "userIdentity": { "type": "IAMUser", "principalId": "AROAICFHPEXAMPLE", "arn": "arn:aws:iam::111122223333:user/userxyz", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "userxyz" }, "eventTime": "2023-10-11T21:58:59Z", "eventSource": "bedrock.amazonaws.com", "eventName": "InvokeModel", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.0", "userAgent": "Boto3/1.28.62 md/Botocore#1.31.62 ua/2.0 os/macos#22.6.0 md/arch#arm64 lang/python#3.9.6 md/pyimpl#CPython cfg/retry-mode#legacy Botocore/1.31.62", "requestParameters": { "modelId": "stability.stable-diffusion-xl-v0" }, "responseElements": null, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 ", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "cipher suite", "clientProvidedHostHeader": "bedrock-runtime.us-west-2.amazonaws.com" } }
Das folgende Beispiel zeigt die Felder, die für ein ApplyGuardrail Datenereignis für einen Modellaufruf relevant sind, und zwar sowohl anhand einer in der Anfrage angegebenen Leitplanke als auch anhand einer von einer Organisation erzwungenen Leitplanke. Standardfelder für CloudTrail Identität und Netzwerk werden im Beispiel weggelassen.
{ "eventVersion": "1.08", "eventTime": "2026-08-20T16:57:41Z", "eventSource": "bedrock.amazonaws.com", "eventName": "ApplyGuardrail", "awsRegion": "us-east-1", "requestParameters": { "guardrailVersion": "1", "guardrailIdentifier": "abcd1234efgh", "source": "INPUT" }, "responseElements": { "action": "GUARDRAIL_INTERVENED", "assessments": [ { "contentPolicy": { "filters": [ { "type": "VIOLENCE", "confidence": "HIGH", "action": "BLOCKED", "detected": true } ] } }, { "sensitiveInformationPolicy": { "piiEntities": [ { "type": "EMAIL", "action": "BLOCKED", "detected": true } ] } } ] }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE44444", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data", "resources": [ { "accountId": "111122223333", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:111122223333:guardrail/abcd1234efgh" }, { "accountId": "444455556666", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:444455556666:guardrail/wxyz5678lmno" } ] }
Anmerkung
Wenn ein Aufruf anhand mehrerer Leitplanken ausgewertet wird, enthält die assessments Liste einen Eintrag für jede Leitplanke, die den Inhalt bewertet hat. Die Reihenfolge der Einträge ist nicht garantiert, und das CloudTrail Ereignis identifiziert nicht, welches Leitplanken zu den einzelnen Bewertungen geführt hat. Verwenden Sie nicht die Position einer Bewertung, um sie einer bestimmten Leitplanke oder einem Eintrag in der resources Liste zuzuordnen. Für das Ereignis gibt es keine Leitplanken-ID pro Bewertung oder ein anderes Zuordnungsfeld.
In dem action Feld wird das kombinierte Ergebnis für alle geltenden Leitplanken angezeigt. Die resources Liste identifiziert die Leitplankenressourcen, die im Geltungsbereich lagen, und jede accountId identifiziert den Eigentümer dieser Ressource. Falls verfügbar, verwenden Sie den Leitplanken-Trace für plankenspezifische Bewertungsdetails. Weitere Informationen finden Sie unter So testen Sie Ihren Integritätsschutz.
Wenn in der Aufrufanforderung kein Leitplanken angegeben ist und ein oder mehrere durchgesetzte Leitplanken gelten, lauten die Anforderungsparameter im Datenereignis wie folgt. guardrailIdentifier guardrailVersion ENFORCED Bei diesem Wert handelt es sich um eine Markierung und nicht um eine Leitplanken-ID oder -version. Wenn eine durchgesetzte Leitplanke gilt, gehört der einzelne assessments Eingang zu dieser Leitplanke. Wenn mehrere durchgesetzte Leitplanken gelten, gelten dieselben Einschränkungen in Bezug auf Reihenfolge und Zuordnung.