View a markdown version of this page

Integración de Amazon Bedrock para RDS para Oracle - Amazon Relational Database Service

Integración de Amazon Bedrock para RDS para Oracle

RDS para Oracle admite la integración con Amazon Bedrock, lo que permite invocar modelos fundacionales directamente desde la base de datos de Oracle mediante SQL. Con esta integración, puede utilizar las capacidades de IA generativa, como la generación de texto, el resumen y la generación de incrustaciones, sin necesidad de mover los datos fuera de la base de datos.

nota

La integración de Amazon Bedrock solo se admite para Oracle Database 26ai.

Requisitos para la integración de Bedrock

Para utilizar la integración de Amazon Bedrock con RDS para Oracle, asegúrese de cumplir los siguientes requisitos.

Requisitos de base de datos

  • La instancia de base de datos debe ejecutar Oracle Database 26ai (26.0.0.0) o superiores.

  • El usuario de la base de datos que invoca los modelos de Bedrock debe tener el privilegio EXECUTE sobre los paquetes DBMS_CLOUD y DBMS_CLOUD_AI.

  • La base de datos se debe configurar con entradas de control de acceso (ACE) que permitan el acceso HTTPS saliente al punto de conexión del tiempo de ejecución de Bedrock. Para obtener más información, consulte Configuración de la integración de Bedrock.

Requisitos de credenciales de AWS

  • Debe tener un usuario o rol de IAM con permisos para invocar los modelos fundacionales de Amazon Bedrock que desee (las acciones bedrock:InvokeModel y, opcionalmente, bedrock:InvokeModelWithResponseStream).

  • Debe haber solicitado y obtenido acceso a los modelos fundacionales que desee mediante la consola de Amazon Bedrock. Para obtener más información, consulte Acceso a los modelos fundacionales de Amazon Bedrock en la Guía del usuario de Amazon Bedrock.

  • Debe tener claves de acceso de AWS (un ID de clave de acceso y una clave de acceso secreta) para que la identidad de IAM pueda almacenarse en la base de datos mediante DBMS_CLOUD.CREATE_CREDENTIAL.

Requisitos de la red de Amazon VPC

La instancia de base de datos de RDS para Oracle debe poder llegar al punto de conexión del tiempo de ejecución de Amazon Bedrock (bedrock-runtime.region.amazonaws.com) en el puerto 443 (HTTPS). Puede lograr esto en una de las siguientes formas.

Opción 1: punto de conexión de interfaz de Amazon VPC (AWS PrivateLink): recomendado

Cree un punto de conexión de interfaz de Amazon VPC para el servicio de tiempo de ejecución de Amazon Bedrock. Esto mantiene la privacidad de todo el tráfico dentro de la red de AWS y no requiere acceso a Internet.

  1. Cree un punto de conexión de la interfaz de Amazon VPC mediante el nombre del servicio: com.amazonaws.region.bedrock-runtime.

  2. Coloque el punto de conexión en la misma Amazon VPC y subredes que la instancia de base de datos de Amazon RDS (o en subredes con conectividad a las subredes de la instancia de base de datos).

  3. Adjunte un grupo de seguridad al punto de conexión que permita el tráfico HTTPS entrante (puerto 443) desde el grupo de seguridad de la instancia de base de datos.

  4. Habilite el DNS privado para el punto de conexión de modo que el nombre de host estándar bedrock-runtime.region.amazonaws.com se resuelva en la dirección IP del punto de conexión privado.

  5. Asegúrese de que el grupo de seguridad de la instancia de base de datos permita el tráfico HTTPS saliente (puerto 443) al grupo de seguridad del punto de conexión (o a las direcciones IP privadas del punto de conexión).

Opción 2: puerta de enlace NAT (ruta de Internet)

Si no utiliza un punto de conexión de Amazon VPC, la subred de la instancia de base de datos debe tener una ruta a Internet a través de una puerta de enlace NAT.

  1. Asegúrese de que la instancia de base de datos esté en una subred privada con una ruta a una puerta de enlace NAT.

  2. La puerta de enlace NAT debe estar en una subred pública con una ruta a una puerta de enlace de Internet.

  3. El grupo de seguridad de la instancia de base de datos debe permitir el tráfico HTTPS saliente (puerto 443) a bedrock-runtime.region.amazonaws.com.

  4. Todas las ACL de red de Amazon VPC de la subred de la instancia de base de datos deben permitir el TCP 443 saliente y el correspondiente tráfico efímero de retorno entrante (puertos TCP 1024-65535).

En la siguiente tabla, se resumen las rutas de red.

Rutas de red para la integración de Bedrock
Método Se necesita acceso a Internet Ruta de tráfico

Punto de conexión de Amazon VPC (AWS PrivateLink)

No

Instancia de base de datos → Punto de conexión de Amazon VPC → Servicio de Bedrock

Puerta de enlace de NAT

Sí (solo saliente)

Instancia de base de datos → Puerta de enlace NAT → Puerta de enlace de Internet → Servicio de Bedrock

Configuración de la integración de Bedrock

Para configurar la integración de Amazon Bedrock para la instancia de base de datos de RDS para Oracle, complete los pasos siguientes.

Paso 1: configuración de la conectividad de red de Amazon VPC

Asegúrese de que la instancia de base de datos pueda llegar al punto de conexión de tiempo de ejecución de Bedrock mediante una de las opciones de red que se describen en Requisitos de la red de Amazon VPC. Para verificar la conectividad después de la configuración, puede realizar una prueba desde la base de datos en un paso posterior.

Paso 2: obtención de credenciales de AWS con permisos de Bedrock

Cree un usuario o rol de IAM con la siguiente política (o asóciela a una identidad existente).

{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockInvoke", "Effect": "Allow", "Action": [ "bedrock:InvokeModel", "bedrock:InvokeModelWithResponseStream" ], "Resource": [ "arn:aws:bedrock:region::foundation-model/*" ] } ] }

Para restringir el acceso a modelos específicos, sustituya el comodín por ARN de modelos específicos, por ejemplo:

"arn:aws:bedrock:us-east-1::foundation-model/anthropic.claude-sonnet-4-5-20250929-v1:0"

genere claves de acceso para este usuario de IAM desde la consola de IAM. Para el siguiente paso necesitará el ID de la clave de acceso y la clave de acceso secreta.

Paso 3: concesión de privilegios de base de datos

Conéctese como DBA y conceda los privilegios necesarios al usuario de la aplicación.

-- Grant EXECUTE on DBMS_CLOUD and DBMS_CLOUD_AI GRANT EXECUTE ON DBMS_CLOUD TO db_user; GRANT EXECUTE ON DBMS_CLOUD_AI TO db_user;

Paso 4: concesión de acceso a la ACL de red para el punto de conexión de Bedrock

Conceda al usuario de la base de datos acceso a la ACL de red para el punto de conexión de tiempo de ejecución de Bedrock.

BEGIN DBMS_NETWORK_ACL_ADMIN.APPEND_HOST_ACE( host => 'bedrock-runtime.region.amazonaws.com', ace => xs$ace_type( privilege_list => xs$name_list('http'), principal_name => 'db_user', principal_type => xs_acl.ptype_db) ); END; /

Sustituya region por la región de AWS (por ejemplo, us-east-1) y db_user por el usuario de la base de datos de Oracle que invocará los modelos de Bedrock.

Paso 5: creación de una credencial en la base de datos

Conéctese como usuario de la aplicación y cree un objeto de credenciales mediante DBMS_CLOUD.

BEGIN DBMS_CLOUD.CREATE_CREDENTIAL( credential_name => 'AWS_BEDROCK_CRED', username => 'your_AWS_access_key_id', password => 'your_AWS_secret_access_key' ); END; /

Paso 6: creación de un perfil de IA para Bedrock

Cree un perfil de IA mediante DBMS_CLOUD_AI que haga referencia a la credencial y especifique AWS como proveedor.

BEGIN DBMS_CLOUD_AI.CREATE_PROFILE( profile_name => 'BEDROCK_PROFILE', attributes => '{"provider": "aws", "credential_name": "AWS_BEDROCK_CRED", "model": "us.anthropic.claude-sonnet-4-5-20250929-v1:0", "object_list": [{"owner": "schema", "name": "table1"}, {"owner": "schema", "name": "table2"}] }' ); END; /

Para usar un punto de conexión de tiempo de ejecución de Amazon Bedrock en una región que no sea us-east-1, incluya los atributos region y target_language en el JSON de los atributos del perfil. Establezca region en la región en la que se encuentra el punto de conexión de tiempo de ejecución de Amazon Bedrock (por ejemplo, us-west-2).

Si establece region, también debe incluir target_language o source_language. Debe configurar ambos atributos juntos, incluso para las acciones que no utilizan la traducción, como chat o runsql.

El valor target_language solo afecta a la acción translate. Si incluye solo target_language sin region, el perfil seguirá usando bedrock-runtime.us-east-1.amazonaws.com.

nota

Debe establecer target_language junto con region debido a una limitación conocida del paquete DBMS_CLOUD_AI de Oracle.

En el ejemplo siguiente, se crea un perfil que usa la región us-west-2.

BEGIN DBMS_CLOUD_AI.CREATE_PROFILE( profile_name => 'BEDROCK_PROFILE_USW2', attributes => '{"provider": "aws", "credential_name": "AWS_BEDROCK_CRED", "region": "us-west-2", "target_language": "en", "model": "us.anthropic.claude-sonnet-4-5-20250929-v1:0", "object_list": [{"owner": "schema", "name": "table1"}, {"owner": "schema", "name": "table2"}] }' ); END; /

Debe especificar el atributo model de forma explícita. No se proporciona ningún modelo predeterminado para el proveedor de AWS. Para ver los ID de los modelos, consulte las siguientes referencias:

Verificación de la integración de Bedrock

Pruebe la conectividad con una petición sencilla.

EXEC DBMS_CLOUD_AI.SET_PROFILE('BEDROCK_PROFILE'); SELECT AI chat what is Amazon RDS;

Si la respuesta se devuelve correctamente, la integración de Bedrock está configurada correctamente.

Uso de la integración de Bedrock

Tras configurar la integración, puede invocar los modelos fundacionales de Amazon Bedrock desde la base de datos de Oracle mediante SQL con Select AI.

Para ver ejemplos de uso completos con Amazon Bedrock, incluidas las acciones SELECT AI (runsql, showsql, narrate, chat y explainsql), la función DBMS_CLOUD_AI.GENERATE, las conversaciones en varios turnos y la generación aumentada por recuperación (RAG), consulte la siguiente documentación de Oracle: