

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Identitäts- und Zugriffsmanagement für die Websuche
<a name="security-web-search"></a>

Die Websuche auf Amazon Bedrock verwendet AWS Identity and Access Management (IAM), um zu steuern, wer in welchen Regionen Suchen und Abrufe ausführen kann. Auf dieser Seite werden das IAM-Präfix, die Aktionen, AWS verwalteten Richtlinien, Bedingungsschlüssel, Beispielrichtlinien und die Steuerelemente beschrieben, mit denen Administratoren die Websuche deaktivieren.

Das IAM-Dienstpräfix für die Websuche lautet. `bedrock-websearch` Verwenden Sie dieses Präfix, wenn Sie beispielsweise `bedrock-websearch:InvokeSearch` Grundsatzerklärungen verfassen.

## Aktionen
<a name="security-web-search-actions"></a>

Die Websuche unterstützt drei Aktionen.


| **Action (Aktion)** | **Beschreibung** | **Zugriffsebene** | 
| --- | --- | --- | 
| bedrock-websearch:InvokeSearch | Stellen Sie eine Suchabfrage. Gibt URLs, Titel und Snippets aus dem Amazon Bedrock-Webindex zurück. Führt keine ausgehenden Anrufe durch. | Lesen/Schreiben | 
| bedrock-websearch:InvokeFetch | Ruft den zwischengespeicherten Seiteninhalt für eine bestimmte URL aus dem Amazon Bedrock-Cache ab. Führt keine ausgehenden Live-Anrufe durch. | Lesen/Schreiben | 
| bedrock-websearch:ExternalWebAccess | Steuert, ob Search and Fetch zusätzlich zum Amazon Bedrock-Webindex und -Cache auf das externe Web zugreifen darf. Gilt für beide Operationen. | Lesen/Schreiben | 

Alle drei Aktionen unterstützen den `*` Ressourcentyp.

Das Modell entscheidet, wann die Suche und wann der Abruf aufgerufen wird, basierend auf seinen Überlegungen zu jeder Anfrage und den Antworten auf frühere Tool-Aufrufe. Beide Tools sind für das Modell verfügbar, wenn `web_search` sie zu einer Anfrage hinzugefügt werden. IAM-Berechtigungen ändern nicht, was das Modell sieht, und jede Berechtigung wird nur dann bewertet, wenn das Modell tatsächlich versucht, diesen Aufruf durchzuführen. Wenn ein Anruf abgelehnt wird, fährt das Modell mit den Informationen fort, über die es bereits verfügt, und teilt Ihnen mit, ob es nicht genügend aktuelle Informationen abrufen konnte, um eine Antwort zu erhalten.

Die beiden Aktionen gewähren unterschiedliche Funktionen. Mit, `InvokeSearch` aber nicht`InvokeFetch`, kann das Modell Suchanfragen ausführen und seine Antwort auf die Titel, URLs und Codefragmente stützen, die die Suche zurückgibt, aber den zwischengespeicherten Inhalt einer Seite nicht lesen. Mit, `InvokeFetch` aber nicht`InvokeSearch`, kann das Modell keine Suchen ausführen, um Quellen zu finden, aber Fetch gilt trotzdem für jede URL, die das Modell generiert — eine, die Sie in Ihrer Anfrage angeben oder eine, die das Modell aus eigenem Wissen generiert — vorausgesetzt, dieser Inhalt befindet sich im Amazon Bedrock-Cache. Fetch ist nicht auf die von Ihnen angegebenen URLs beschränkt. Wenn Sie also beabsichtigen, das Modell auf bestimmte Quellen zu beschränken, erreichen Sie dies nicht `InvokeSearch` allein.

## Verwaltete Richtlinien
<a name="security-web-search-managed-policies"></a>

Die Websuche bietet die folgenden AWS verwalteten Richtlinien.


| **Verwaltete Richtlinie** | **Gewährungen** | 
| --- | --- | 
| AmazonBedrockWebSearchFullAccess | Nur Such- und zwischengespeicherte Abrufaktionen. Kein externer Webzugriff mit dieser Richtlinie. | 
| AmazonBedrockWebSearchReadOnly | Such- und zwischengespeicherte Abrufaktionen in einer schreibgeschützten Variante ohne externen Webzugriff. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine Richtlinie pro Dienst erwartet wird. ReadOnly  | 
| AmazonBedrockExternalWebSearchFullAccess | Alle Web-SuchaktionenExternalWebAccess, auch ohne Einschränkungen durch Bedingungsschlüssel. Für den uneingeschränkten Gebrauch vorgesehen. | 
| AmazonBedrockExternalWebSearchReadOnly | Alle Aktionen der WebsucheExternalWebAccess, auch in einer schreibgeschützten Variante. Wird für die Parität mit anderen AWS Diensten und für die Automatisierung von Richtlinien bereitgestellt, bei der eine ReadOnly Richtlinie pro Dienst erwartet wird. | 

Zusätzlich zu den oben genannten Richtlinien für die Websuche wurden die grundlegenden Aktionen (`bedrock-websearch:InvokeSearch`und`bedrock-websearch:InvokeFetch`) für die Websuche zu den folgenden verwalteten Richtlinien hinzugefügt: AWS 
+ `AmazonBedrockFullAccess`
+ `AmazonMantleFullAccess`
+ `AmazonBedrockLimitedAccess`
+ `AmazonBedrockMantleInferenceAccess`

Keine dieser allgemeinen Richtlinien gewährt`bedrock-websearch:ExternalWebAccess`, sodass Identitäten, die sie enthalten, die Suche und den zwischengespeicherten Abruf ohne zusätzliche Richtlinienänderung verwenden können, während der Abruf aus dem Live-Web explizit gewährt werden muss. `AmazonBedrockFullAccess`unterscheidet sich von`AmazonBedrockExternalWebSearchFullAccess`, wodurch alle Aktionen der Websuche gewährt werden, einschließlich`ExternalWebAccess`; im Gegensatz dazu werden `AmazonBedrockWebSearchFullAccess` nur die Suche und der zwischengespeicherte Abruf gewährt.

## Bedingungsschlüssel
<a name="security-web-search-condition-keys"></a>

Die Websuche stellt den folgenden IAM-Bedingungsschlüssel bereit:


| **Bedingungsschlüssel ** | **Gilt für** | **Beschreibung** | 
| --- | --- | --- | 
| aws:RequestedRegion | Beide Aktionen | Beschränken Sie die Websuche auf bestimmte Regionen. Dies ist der AWS globale Standardbedingungsschlüssel. | 

## Deaktivieren Sie die Websuche
<a name="security-web-search-disable"></a>

Administratoren können die Websuche in verschiedenen Bereichen deaktivieren.


| **Scope** | **Mechanismus** | 
| --- | --- | 
| Organisation | Eine Service Control Policy (SCP), die alle bedrock-websearch Aktionen innerhalb einer Organisation ablehnt. AWS  | 
| Account | Eine standardmäßige IAM-Ablehnung der Aktionen. bedrock-websearch | 
| Region | Eine Ablehnung, bei der der aws:RequestedRegion Bedingungsschlüssel verwendet wird. | 

Das Modell entscheidet anhand des Inhalts jeder Anfrage, wann die Suche und wann der Abruf aufgerufen werden soll. Bevor Sie eine der Aktionen einschränken oder deaktivieren, testen Sie Ihre spezifischen Anforderungsmuster, um zu verstehen, welche Operationen sie auslösen. Auf diese Weise können Sie sicherstellen, dass eine Richtlinienänderung die von Ihnen beabsichtigte Wirkung hat und die Antworten nicht unerwartet beeinträchtigt.

## Beispielrichtlinien
<a name="security-web-search-example-policies"></a>

**Suche und zwischengespeicherten Abruf in einer bestimmten Region zulassen **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchInRegion",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": "us-west-2"
        }
      }
    }
  ]
}
```

**Suche, zwischengespeicherten Abruf und externen Webzugriff zulassen **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchWithExternalAccess",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch",
        "bedrock-websearch:ExternalWebAccess"
      ],
      "Resource": "*"
    }
  ]
}
```

**Nur zwischengespeicherten Abruf zulassen **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCachedFetch",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*"
    }
  ]
}
```

**Organisationsweite Websuche verweigern (SCP) **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyAllWebSearch",
      "Effect": "Deny",
      "Action": "bedrock-websearch:*",
      "Resource": "*"
    }
  ]
}
```