Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Creación de un rol de servicio para los agentes de Amazon Bedrock
Para usar un rol de servicio personalizado para los agentes en lugar del que Amazon Bedrock crea automáticamente, cree un rol de IAM y adjunte los siguientes permisos siguiendo los pasos que se indican en Crear un rol para delegar permisos a un AWS servicio.
-
Política de confianza
-
Una política que contenga los siguientes permisos basados en identidades:
-
Acceso a los modelos base de Amazon Bedrock
-
Acceso a los objetos de Amazon S3 que contienen los esquemas de OpenAPI para los grupos de acciones de sus agentes
-
Permisos para que Amazon Bedrock consulte las bases de conocimientos que desea asociar a los agentes
-
Si alguna de las siguientes situaciones aparece en su caso de uso, añada la instrucción a la política o añada una política con la instrucción al rol de servicio:
-
(Opcional) Si habilita la colaboración entre múltiples agentes, los permisos para obtener los alias e invocar los colaboradores del agente.
-
(Opcional) Si asocia un rendimiento aprovisionado a su alias de agente, permisos para invocar modelos con ese rendimiento aprovisionado
-
(Opcional) Si asocia una barrera de protección al agente, permisos para aplicarla. Si la barrera de protección está cifrada con una clave de KMS, el rol de servicio también necesitará permisos para descifrar la clave.
-
(Opcional) Si cifra su agente con una clave KMS, permisos para descifrar la clave.
-
-
Independientemente de si utiliza un rol personalizado o no, también debe asociar una política basada en recursos a las funciones de Lambda para los grupos de acciones de sus agentes para proporcionar permisos para que el rol de servicio acceda a las funciones. Para obtener más información, consulte Resource-based política para permitir a Amazon Bedrock invocar una función Lambda de grupo de acciones.
Relación de confianza
La siguiente política de confianza permite a Amazon Bedrock asumir este rol y crear y administrar agentes. Sustitúyalo ${values} según sea necesario. La política contiene claves de condición opcionales (consulte Claves de condición para Amazon Bedrock y Claves de contexto de condición globales de AWS) en el campo Condition que es una práctica de seguridad que recomendamos.
nota
Como práctica recomendada por motivos de seguridad, sustituya los ID * de agente por otros específicos después de haberlos creado.
Identity-based permisos para la función de servicio de agente
Adjunte la siguiente política para conceder permisos para la función de servicio y sustituirla ${values} según sea necesario. La política contiene las siguientes instrucciones. Omita una instrucción si no es aplicable a su caso de uso. La política contiene claves de condición opcionales (consulte Claves de condición para Amazon Bedrock y Claves de contexto de condición globales de AWS) en el campo Condition que es una práctica de seguridad que recomendamos.
nota
Si cifra el agente con una clave de KMS administrada por el cliente, consulte Cifrado de los recursos del agente para agentes creados antes del 22 de enero de 2025 para los permisos que debe agregar.
-
Permisos para usar los modelos fundacionales de Amazon Bedrock para ejecutar inferencias de modelos en las peticiones utilizadas en la orquestación de su agente.
-
Permisos para acceder a los esquemas de API de los grupos de acciones de su agente en Amazon S3. Omita esta instrucción si su agente no tiene grupos de acciones.
-
Permisos para acceder a las bases de conocimientos asociadas al agente. Omita esta instrucción si su agente no tiene bases de conocimientos asociadas.
-
Permisos para acceder a una base de conocimientos de terceros (Pinecone o Redis Enterprise Cloud) asociada a su agente. Omita esta declaración si su base de conocimientos es de primera mano (Amazon OpenSearch Serverless o Amazon Aurora) o si su agente no tiene ninguna base de conocimientos asociada.
-
Permisos para acceder a una petición desde Administración de peticiones. Omita esta instrucción si no tiene previsto probar una petición de administración de peticiones con su agente en la consola de Amazon Bedrock.
importante
Si su agente usa un perfil de inferencia en lugar de un modelo básico directamente, debe realizar los siguientes cambios en la declaración: AgentModelInvocationPermissions
-
Agregue el ARN del perfil de inferencia a la lista.
ResourceEl formato esarn:aws:bedrock:.region:account-id:inference-profile/inference-profile-id -
Añada las siguientes acciones a la
Actionlista:bedrock:InvokeModelWithResponseStreambedrock:GetInferenceProfilebedrock:GetFoundationModel
Identity-based Política (opcional) que permite a Amazon Bedrock utilizar Provisioned Throughput con el alias de su agente
Si asocia un rendimiento aprovisionado a un alias del agente, asocie la siguiente política basada en identidades al rol de servicio o añada la instrucción a la política en Identity-based permisos para la función de servicio de agente.
Identity-based Política (opcional) que permite a Amazon Bedrock asociar e invocar agentes colaboradores
Si habilita la colaboración entre múltiples agentes, asocie la siguiente política basada en identidades al rol de servicio o añada la instrucción a la política en Identity-based permisos para la función de servicio de agente.
Identity-based Política (opcional) que permite a Amazon Bedrock utilizar barreras de seguridad con su agente
Si asocia una barrera de protección al agente, asocie la siguiente política basada en identidades al rol de servicio o añada la instrucción a la política en Identity-based permisos para la función de servicio de agente.
Identity-based Política (opcional) que permite a Amazon Bedrock acceder a los archivos de S3 para utilizarlos en la interpretación de código
Si la habilitaActivación de la interpretación del código en Amazon Bedrock, adjunte la siguiente política basada en la identidad a la función de servicio o añada la declaración a la política en los Identity-based permisos para la función de servicio de agente.
Resource-based política para permitir a Amazon Bedrock invocar una función Lambda de grupo de acciones
Siga los pasos que se indican en Uso de políticas basadas en recursos para Lambda y adjunte la siguiente política basada en recursos a una función de Lambda para permitir a Amazon Bedrock acceder a la función Lambda para los grupos de acción de su agente, sustituyéndola según sea necesario. ${values} La política contiene claves de condición opcionales (consulte Claves de condición para Amazon Bedrock y Claves de contexto de condición globales de AWS) en el campo Condition que es una práctica de seguridad que recomendamos.