View a markdown version of this page

Identitäts- und Zugriffsmanagement für die Websuche - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Identitäts- und Zugriffsmanagement für die Websuche

Die Websuche auf Amazon Bedrock verwendet AWS Identity and Access Management (IAM), um zu steuern, wer in welchen Regionen Suchen und Abrufe ausführen kann. Auf dieser Seite werden das IAM-Präfix, die Aktionen, AWS verwalteten Richtlinien, Bedingungsschlüssel, Beispielrichtlinien und die Steuerelemente beschrieben, mit denen Administratoren die Websuche deaktivieren.

Das IAM-Dienstpräfix für die Websuche lautet. bedrock-websearch Verwenden Sie dieses Präfix, wenn Sie beispielsweise bedrock-websearch:InvokeSearch Grundsatzerklärungen verfassen.

Aktionen

Die Websuche unterstützt drei Aktionen.

Action (Aktion) Beschreibung Zugriffsebene
bedrock-websearch:InvokeSearch Stellen Sie eine Suchabfrage. Gibt URLs, Titel und Snippets aus dem Amazon Bedrock-Webindex zurück. Führt keine ausgehenden Anrufe durch. Lesen/Schreiben
bedrock-websearch:InvokeFetch Ruft den zwischengespeicherten Seiteninhalt für eine bestimmte URL aus dem Amazon Bedrock-Cache ab. Führt keine ausgehenden Live-Anrufe durch. Lesen/Schreiben
bedrock-websearch:ExternalWebAccess Steuert, ob Search and Fetch zusätzlich zum Amazon Bedrock-Webindex und -Cache auf das externe Web zugreifen darf. Gilt für beide Operationen. Lesen/Schreiben

Alle drei Aktionen unterstützen den * Ressourcentyp.

Das Modell entscheidet, wann die Suche und wann der Abruf aufgerufen wird, basierend auf seinen Überlegungen zu jeder Anfrage und den Antworten auf frühere Tool-Aufrufe. Beide Tools sind für das Modell verfügbar, wenn web_search sie zu einer Anfrage hinzugefügt werden. IAM-Berechtigungen ändern nicht, was das Modell sieht, und jede Berechtigung wird nur dann bewertet, wenn das Modell tatsächlich versucht, diesen Aufruf durchzuführen. Wenn ein Anruf abgelehnt wird, fährt das Modell mit den Informationen fort, über die es bereits verfügt, und teilt Ihnen mit, ob es nicht genügend aktuelle Informationen abrufen konnte, um eine Antwort zu erhalten.

Die beiden Aktionen gewähren unterschiedliche Funktionen. Mit, InvokeSearch aber nichtInvokeFetch, kann das Modell Suchanfragen ausführen und seine Antwort auf die Titel, URLs und Codefragmente stützen, die die Suche zurückgibt, aber den zwischengespeicherten Inhalt einer Seite nicht lesen. Mit, InvokeFetch aber nichtInvokeSearch, kann das Modell keine Suchen ausführen, um Quellen zu finden, aber Fetch gilt trotzdem für jede URL, die das Modell generiert — eine, die Sie in Ihrer Anfrage angeben oder eine, die das Modell aus eigenem Wissen generiert — vorausgesetzt, dieser Inhalt befindet sich im Amazon Bedrock-Cache. Fetch ist nicht auf die von Ihnen angegebenen URLs beschränkt. Wenn Sie also beabsichtigen, das Modell auf bestimmte Quellen zu beschränken, erreichen Sie dies nicht InvokeSearch allein.

Verwaltete Richtlinien

Die Websuche bietet die folgenden AWS verwalteten Richtlinien.

Verwaltete Richtlinie Gewährungen
AmazonBedrockWebSearchFullAccess Nur Such- und zwischengespeicherte Abrufaktionen. Kein externer Webzugriff mit dieser Richtlinie.
AmazonBedrockWebSearchReadOnly Such- und zwischengespeicherte Abrufaktionen in einer schreibgeschützten Variante ohne externen Webzugriff. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine Richtlinie pro Dienst erwartet wird. ReadOnly
AmazonBedrockExternalWebSearchFullAccess Alle Web-SuchaktionenExternalWebAccess, auch ohne Einschränkungen durch Bedingungsschlüssel. Für den uneingeschränkten Gebrauch vorgesehen.
AmazonBedrockExternalWebSearchReadOnly Alle Aktionen der WebsucheExternalWebAccess, auch in einer schreibgeschützten Variante. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine ReadOnly Richtlinie pro Dienst erwartet wird.

Zusätzlich zu den oben genannten Richtlinien für die Websuche wurden die grundlegenden Aktionen (bedrock-websearch:InvokeSearchundbedrock-websearch:InvokeFetch) für die Websuche zu den folgenden verwalteten Richtlinien hinzugefügt: AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Keine dieser allgemeinen Richtlinien gewährtbedrock-websearch:ExternalWebAccess, sodass Identitäten, die sie enthalten, die Suche und den zwischengespeicherten Abruf ohne zusätzliche Richtlinienänderung verwenden können, während der Abruf aus dem Live-Web explizit gewährt werden muss. AmazonBedrockFullAccessunterscheidet sich vonAmazonBedrockExternalWebSearchFullAccess, wodurch alle Aktionen der Websuche gewährt werden, einschließlichExternalWebAccess; im Gegensatz dazu werden AmazonBedrockWebSearchFullAccess nur die Suche und der zwischengespeicherte Abruf gewährt.

Bedingungsschlüssel

Die Websuche stellt den folgenden IAM-Bedingungsschlüssel bereit:

Bedingungsschlüssel Gilt für Beschreibung
aws:RequestedRegion Beide Aktionen Beschränken Sie die Websuche auf bestimmte Regionen. Dies ist der AWS globale Standardbedingungsschlüssel.

Deaktivieren Sie die Websuche

Administratoren können die Websuche in verschiedenen Bereichen deaktivieren.

Scope Mechanismus
Organisation Eine Service Control Policy (SCP), die alle bedrock-websearch Aktionen innerhalb einer Organisation ablehnt. AWS
Account Eine standardmäßige IAM-Ablehnung der Aktionen. bedrock-websearch
Region Eine Ablehnung, bei der der aws:RequestedRegion Bedingungsschlüssel verwendet wird.

Das Modell entscheidet anhand des Inhalts jeder Anfrage, wann die Suche und wann der Abruf aufgerufen werden soll. Bevor Sie eine der Aktionen einschränken oder deaktivieren, testen Sie Ihre spezifischen Anforderungsmuster, um zu verstehen, welche Operationen sie auslösen. Auf diese Weise können Sie sicherstellen, dass eine Richtlinienänderung die von Ihnen beabsichtigte Wirkung hat und die Antworten nicht unerwartet beeinträchtigt.

Beispielrichtlinien

Suche und zwischengespeicherten Abruf in einer bestimmten Region zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Suche, zwischengespeicherten Abruf und externen Webzugriff zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Nur zwischengespeicherten Abruf zulassen

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Organisationsweite Websuche verweigern (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }