View a markdown version of this page

Aplique medidas de seguridad entre cuentas con las medidas de seguridad de Amazon Bedrock Guardrails - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Aplique medidas de seguridad entre cuentas con las medidas de seguridad de Amazon Bedrock Guardrails

Amazon Bedrock Guardrails le permite aplicar automáticamente medidas de seguridad en varias cuentas de una organización mediante las políticas de AWS Organizations Amazon Bedrock. Esto permite una protección uniforme en todas las cuentas con un control y una administración centralizados. Además, esta capacidad también ofrece flexibilidad para aplicar controles a nivel de cuenta y específicos de la aplicación, según los requisitos del caso de uso.

Capacidades clave

Las siguientes son las capacidades clave de las fuerzas de seguridad:

  • Organization-level cumplimiento: aplique medidas cautelares a todas las invocaciones de modelos con Amazon Bedrock en todas las unidades organizativas (OU), cuentas individuales o en toda su organización utilizando las políticas de Amazon Bedrock con. AWS Organizations

  • Account-level cumplimiento: designe una versión concreta de una barrera dentro de una AWS cuenta para todas las invocaciones del modelo de Amazon Bedrock desde esa cuenta.

  • Protección por capas: combine barreras de protección específicas de la organización y de la aplicación cuando ambas estén presentes. El control de seguridad efectivo consistirá en la unión de ambas barandillas, prevaleciendo los controles más restrictivos en caso de que ambas barandillas ejerzan el mismo control.

En los siguientes temas se describe cómo utilizar las medidas de cumplimiento de Amazon Bedrock Guardrails:

Guía de implementación

Los pasos que se indican a continuación proporcionan detalles sobre la implementación de las medidas de protección para las cuentas de una organización y para una AWS sola cuenta. AWS Con estas medidas, todos los modelos que invoquen a Amazon Bedrock aplicarán las medidas de seguridad configuradas en la barandilla designada.

Organization-level cumplimiento

En esta sección se detalla la configuración de la aplicación de las barreras en toda su AWS organización. Una vez configurada, dispondrá de una barrera que se aplicará automáticamente a todas las invocaciones del modelo Amazon Bedrock en las cuentas u unidades organizativas específicas.

Requisitos previos

AWS Administradores de la organización (con acceso a una cuenta de administración) con permisos para crear barreras de protección y administrar políticas. AWS Organizations

Qué necesitarás

Se requiere lo siguiente:

Para establecer el cumplimiento de las barreras a nivel de la organización
  1. Planifique la configuración de la barandilla
    1. Defina sus medidas de seguridad:

      • Consulte los filtros de barandilla disponibles en la documentación de Amazon Bedrock Guardrails

      • Identifique qué filtro necesita. Actualmente, se admiten los filtros de contenido, los temas rechazados, los filtros de palabras, los filtros de información confidencial y las comprobaciones contextuales.

      • importante

        No incluyas la política de razonamiento automático, ya que no es compatible con las medidas cautelares y puede provocar errores en el tiempo de ejecución.

    2. Identifique las cuentas objetivo:

      • Determine a qué unidades organizativas, cuentas o toda la organización se les aplicará esta barrera

  2. Cree su barrera en la cuenta de administración

    Crea una barandilla en cada región en la que quieras aplicarla con uno de los siguientes métodos:

    • Utilizando el: Consola de administración de AWS

      1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

      2. En el panel de navegación izquierdo, elige Guardrails

      3. Selecciona Crear barandilla

      4. Siga el asistente para configurar los filtros o medidas de seguridad que desee (filtros de contenido, temas rechazados, filtros de palabras, filtros de información confidencial, comprobaciones contextuales)

      5. No habilite la política de razonamiento automático

      6. Complete el asistente para crear su barandilla

    • Uso de la API: utilice la API CreateGuardrail

    Verificar

    Una vez creada, deberías verla en la lista de barandillas de la página de inicio de la barandilla o buscarla en la lista de barandillas con el nombre de la barandilla

  3. Cree una versión de barandilla

    Cree una versión numérica para garantizar que la configuración de la barandilla permanezca inmutable y no pueda ser modificada por las cuentas de los miembros.

    • Utilizando: Consola de administración de AWS

      1. Seleccione la barandilla creada en el paso anterior en la página de guardarraíles de la consola de Amazon Bedrock

      2. Seleccione Crear versión

      3. Anote el ARN de la barandilla y el número de versión (por ejemplo, «1", «2")

    • Uso de la API: utilice la API CreateGuardrailVersion

    Verificar

    Confirme que la versión se creó correctamente consultando la lista de versiones en la página de detalles de Guardrail.

  4. Adjunte una política basada en recursos

    Habilite el acceso entre cuentas adjuntando una política basada en los recursos a su barandilla.

    • Uso de Consola de administración de AWS : Para adjuntar una política basada en recursos mediante la consola:

      1. En la consola de Amazon Bedrock Guardrails, seleccione su barandilla

      2. Elija Agregar para agregar una política basada en recursos

      3. Agregue una política que otorgue bedrock:ApplyGuardrail permisos a todas las cuentas de los miembros o a la organización. Consulte Comparta la barandilla con su organización en Uso de políticas basadas en recursos para barandas.

      4. Guarda la política

    Verificar

    Pruebe el acceso desde una cuenta de miembro mediante la ApplyGuardrail API para asegurarse de que la autorización esté configurada correctamente.

  5. Configure los permisos de IAM en las cuentas de los miembros

    Asegúrese de que todos los roles de las cuentas de los miembros tengan permisos de IAM para acceder a la barrera impuesta.

    Permisos necesarios

    Los roles de las cuentas de los miembros necesitan bedrock:ApplyGuardrail permiso para la protección de la cuenta de administración. Consulte Configuración de permisos para usar Barreras de protección para Amazon Bedrock para ver ejemplos detallados de políticas de IAM

    Verificar

    Confirma que los roles con permisos limitados en las cuentas de los miembros puedan invocar correctamente la ApplyGuardrail API con la barrera de protección.

  6. Habilite la política de Amazon Bedrock. Escriba AWS Organizations
    • Uso de Consola de administración de AWS — Para habilitar la política de Amazon Bedrock, escriba desde la consola:

      1. Navegue hasta la consola AWS Organizations

      2. Elija Políticas

      3. Elija las políticas de Amazon Bedrock

      4. Seleccione Habilitar las políticas de Amazon Bedrock para habilitar el tipo de política de Amazon Bedrock para su organización

    • Uso de la API: utilice la AWS Organizations EnablePolicyType API con el tipo de política BEDROCK_POLICY

    Verificar

    Confirme que el tipo de política de Amazon Bedrock aparezca como habilitado en la AWS Organizations consola.

  7. Crea y adjunta un AWS Organizations policy

    Cree una política de administración que especifique su barrera de protección y adjúntela a las cuentas u unidades organizativas de destino.

    • Uso de Consola de administración de AWS : Para crear y adjuntar una AWS Organizations política mediante la consola:

      1. En la AWS Organizations consola, vaya a Políticas > Políticas de Amazon Bedrock

      2. Elija Create Policy

      3. Especifique el ARN y la versión de la barandilla

        importante

        Asegúrese de especificar el ARN de la barandilla exacto en la política. Si especifica un ARN incorrecto o no válido, se infringirá la política, no se aplicarán las medidas de protección y no se podrán utilizar los modelos de Amazon Bedrock con fines deductivos.

      4. Configure controles de protección selectiva del contenido (opcional).

        • Las API de Amazon Bedrock permiten a las personas que llaman etiquetar contenido específico dentro de sus instrucciones de entrada para evaluar las barreras.

        • Los controles de protección selectiva del contenido permiten a los administradores decidir si respetan las decisiones de etiquetado tomadas por las personas que llaman a la API.

        • Los messages controles system y determinan el modo en que las barandillas procesan las indicaciones del sistema y el contenido de los mensajes. Cada uno acepta uno de los valores siguientes:

          • Selectivo: evalúa solo el contenido que esté dentro de las etiquetas de contenido de guardia. Si no se especifica ninguna etiqueta, el comportamiento depende del control. Parasystem, no se evalúa ningún contenido y, paramessages, se evalúa todo el contenido.

          • Exhaustivo: evalúe todo el contenido, independientemente de las etiquetas de contenido protegidas.

        • Si no está configurado, ambos controles tienen el valor predeterminado Exhaustivo.

        { "bedrock": { "guardrail_inference": { "us-east-1": { "config_1": { "identifier": { "@@assign": "arn:aws:bedrock:us-east-1:123456789012:guardrail/guardrail-id:1" }, "selective_content_guarding": { "system": { "@@assign": "selective" }, "messages": { "@@assign": "comprehensive" } }, "model_enforcement": { "included_models": { "@@assign": ["ALL"] }, "excluded_models": { "@@assign": ["amazon.titan-embed-text-v2:0", "cohere.embed-english-v3"] } } } } } } }
      5. Guarde la política

      6. Adjunte la política a los objetivos que desee (la raíz de la organización, las unidades organizativas o las cuentas individuales); para ello, vaya a la pestaña Objetivos y seleccione Adjuntar

    • Uso de la API: utilice la AWS Organizations CreatePolicy API con el tipo BEDROCK_POLICY de política. Se usa AttachPolicy para adjuntar a objetivos

    Más información: políticas de Amazon Bedrock en AWS Organizations

    Verificar

    Compruebe que la política esté vinculada a los objetivos correctos de la AWS Organizations consola.

  8. Pruebe y verifique su cumplimiento

    Comprueba que la protección se aplica a las cuentas de los miembros.

    Verifique qué barandilla se aplica
    • Uso de Consola de administración de AWS — Desde una cuenta de miembro, navegue hasta la consola de Amazon Bedrock y seleccione Guardrails en el panel de navegación izquierdo. En la página de inicio de Guardrails, deberías ver la barrera aplicada por la organización en la sección configuraciones de Organization-level aplicación en la cuenta de administración y las barreras impuestas por la organización en la cuenta de miembro Organization-level

    • Uso de la API: desde una cuenta de miembro, llama DescribeEffectivePolicy con el ID de tu cuenta de miembro como ID de destino

    Haz la prueba desde una cuenta de miembro
    1. Realice una llamada de inferencia de Amazon Bedrock utilizando InvokeModel InvokeModelWithResponseStream, Converse o. ConverseStream

    2. La barandilla impuesta debería aplicarse automáticamente tanto a las entradas como a las salidas

    3. Compruebe la respuesta para obtener información sobre la evaluación de la barandilla. La respuesta de la barandilla incluirá información sobre la aplicación de la barandilla.

Account-level cumplimiento

En esta sección se detalla la configuración de la vigilancia policial en una sola AWS cuenta. Una vez configurada, dispondrá de una protección que se aplicará automáticamente a todas las invocaciones del modelo Amazon Bedrock en su cuenta.

Requisitos previos

AWS administradores de cuentas con permisos para crear barreras de seguridad y configurar los ajustes a nivel de cuenta.

Qué necesitarás

Se requiere lo siguiente:

  • Una AWS cuenta con los permisos de IAM adecuados

  • Comprensión de los requisitos de seguridad de su cuenta

Para establecer el cumplimiento de las barreras a nivel de cuenta
  1. Planifique la configuración de su barandilla
    Defina sus medidas de seguridad

    Para definir sus medidas de protección:

    • Consulte los filtros de barandilla disponibles en la documentación de Amazon Bedrock Guardrails

    • Identifique qué filtro necesita. Actualmente, se admiten los filtros de contenido, los temas rechazados, los filtros de palabras, los filtros de información confidencial y las comprobaciones contextuales.

    • importante

      No incluyas la política de razonamiento automático, ya que no es compatible con las medidas cautelares y puede provocar errores de ejecución

  2. Creación de una barrera de protección

    Crea una barandilla en cada región en la que quieras aplicarla.

    Via Consola de administración de AWS

    Para crear una barandilla con la consola:

    1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

    2. En el panel de navegación izquierdo, elige Guardrails

    3. Selecciona Crear barandilla

    4. Siga el asistente para configurar las políticas que desee (filtros de contenido, temas rechazados, filtros de palabras, filtros de información confidencial)

    5. No habilite la política de razonamiento automático

    6. Complete el asistente para crear su barandilla

    A través de API

    Uso de la API de CreateGuardrail.

    Verificar

    Una vez creada, deberías verla en la lista de barandillas de la página de inicio de la barandilla o buscarla en la lista de barandillas con el nombre de la barandilla

  3. Cree una versión de barandilla

    Cree una versión numérica para garantizar que la configuración de la barandilla permanezca inmutable y no pueda ser modificada por las cuentas de los miembros.

    Via Consola de administración de AWS

    Para crear una versión de barandilla mediante la consola:

    1. Seleccione la barandilla creada en el paso anterior en la página de guardarraíles de la consola de Amazon Bedrock

    2. Seleccione Crear versión

    3. Anote el ARN de la barandilla y el número de versión (por ejemplo, «1", «2")

    A través de la API

    Uso de la API de CreateGuardrailVersion.

    Verificar

    Confirme que la versión se creó correctamente consultando la lista de versiones en la página de detalles de Guardrail.

  4. Adjunte una política basada en recursos (opcional)

    Si quieres compartir la barrera con funciones específicas de tu cuenta, adjunta una política basada en los recursos.

    Via Consola de administración de AWS

    Para adjuntar una política basada en los recursos mediante la consola:

    1. En la consola de Amazon Bedrock Guardrails, seleccione su barandilla

    2. Elija Agregar para agregar una política basada en recursos

    3. Agregue una política que otorgue bedrock:ApplyGuardrail permiso a las funciones deseadas

    4. Guarde la política

  5. Habilite la aplicación a nivel de cuenta

    Configure la cuenta para usar su barrera de protección en todas las invocaciones de Amazon Bedrock. Esto debe hacerse en todas las regiones en las que desee hacer cumplir la ley.

    Via Consola de administración de AWS

    Para habilitar la aplicación a nivel de cuenta mediante la consola:

    1. Navegue hasta la consola de Amazon Bedrock

    2. Seleccione Guardrails en el panel de navegación de la izquierda

    3. En la sección de configuraciones de Account-level cumplimiento, elige Agregar

    4. Selecciona tu barandilla y tu versión

    5. Configure los controles de protección selectiva del contenido (opcional).

      • Las API de Amazon Bedrock permiten a las personas que llaman etiquetar contenido específico dentro de sus instrucciones de entrada para evaluar las barreras.

      • Los controles de protección selectiva del contenido permiten a los administradores decidir si respetan las decisiones de etiquetado tomadas por las personas que llaman a la API.

      • Los messages controles system y determinan la forma en que las barandillas procesan las indicaciones del sistema y el contenido de los mensajes. Cada uno acepta uno de los valores siguientes:

        • Selectivo: evalúa solo el contenido que esté dentro de las etiquetas de contenido de guardia.

        • Exhaustivo: evalúa todo el contenido, independientemente de las etiquetas de contenido de protección.

      • Si no está configurado, ambos controles tienen el valor predeterminado Exhaustivo.

    6. Envíe la configuración

    7. Repita el procedimiento para cada región en la que desee que se aplique

    A través de la API

    Usa la PutEnforcedGuardrailConfiguration API en todas las regiones en las que quieras aplicar la barandilla

    Verificar

    Deberías ver la barandilla aplicada por la cuenta en la sección Configuración de la barandilla aplicada por la cuenta de la página de barandillas. Puedes llamar a la ListEnforcedGuardrailsConfiguration API para asegurarte de que la barandilla aplicada aparezca en la lista

  6. Pruebe y verifique la aplicación
    Prueba el uso de un rol en tu cuenta

    Para probar el cumplimiento desde tu cuenta:

    1. Realice una llamada de inferencia de Amazon Bedrock utilizandoInvokeModel,Converse, InvokeModelWithResponseStream o ConverseStream

    2. La barrera impuesta por la cuenta debería aplicarse automáticamente tanto a las entradas como a las salidas

    3. Consulta la respuesta para obtener información sobre la evaluación de la barandilla. La respuesta de la barandilla incluirá información sobre la aplicación de la barandilla.

Supervisión

  • Realice un seguimiento de las intervenciones y métricas de las barandillas mediante las métricas de Amazon Bedrock Guardrails CloudWatch

  • Revise CloudTrail los registros de las llamadas a la ApplyGuardrail API para supervisar los patrones de uso, como las AccessDenied excepciones que indiquen problemas de configuración de los permisos de IAM. Consulte los eventos de datos de Amazon Bedrock en CloudTrail

Precios

La aplicación de Amazon Bedrock Guardrails sigue el modelo de precios actual de Amazon Bedrock Guardrails, que se basa en la cantidad de unidades de texto consumidas por cada protección configurada. Se aplican cargos a cada barandilla que se aplique de acuerdo con las medidas de seguridad configuradas. Para obtener información detallada sobre los precios de las medidas de seguridad individuales, consulte los precios de Amazon Bedrock.

Preguntas frecuentes

¿Cómo se calcula el consumo en función de las cuotas cuando se aplican barreras obligatorias?

El consumo se calculará por ARN de barrera asociado a cada solicitud y se tendrá en cuenta para la AWS cuenta que realice la llamada a la API. Por ejemplo: una ApplyGuardrail llamada con 1000 caracteres de texto y 3 barreras generaría un consumo de 3 unidades de texto por cada protección de la barrera.

Las llamadas a cuentas de miembros que utilicen la política de Amazon Bedrock se tendrán en cuenta para las cuotas de servicio de la cuenta de miembro. Revisa la consola de cuotas de servicio o la documentación sobre cuotas de servicio y asegúrate de que los límites de tiempo de ejecución de Guardrails son suficientes para tu volumen de llamadas.

¿Qué ocurre si en mi solicitud tengo guardarraíles obligatorios tanto a nivel de organización como a nivel de cuenta, así como un guardarraíl?

Las tres barreras se aplicarán durante el tiempo de ejecución. El efecto neto es la unión de todas las barandillas, prevaleciendo el control más restrictivo.

¿Cuándo debo usar un control de vigilancia selectivo o integral?

Usa el modo selectivo si confías en que las personas que llaman etiquetarán el contenido correcto y quieres reducir el procesamiento innecesario de las barreras. Esto resulta útil cuando las personas que llaman manejan una combinación de contenido validado previamente y contenido generado por el usuario, y solo necesitan aplicar barreras de protección a partes específicas. Usa Comprehensive cuando quieras aplicar barreras a todo tipo de contenido, independientemente de lo que etiquete la persona que llama. Esta es la opción predeterminada más segura cuando no quieres confiar en que las personas que llaman identifiquen correctamente el contenido confidencial.

¿Cómo puedo incluir o excluir ciertos modelos de la aplicación?

Utilice el control de cumplimiento de modelos para determinar a qué modelos de Amazon Bedrock se aplica una barandilla con fines de inferencia. Si no está configurado, el cumplimiento se aplica a todos los modelos de Amazon Bedrock de forma predeterminada. Este control acepta las siguientes listas:

  • Modelos incluidos: modelos para reforzar la barandilla. Acepta identificadores de modelos específicos o la palabra clave ALL para incluir explícitamente todos los modelos. Cuando está vacío, la aplicación se aplica a todos los modelos.

  • Modelos excluidos: modelos que deben excluirse de la aplicación de las barandillas. Cuando está vacío, no se excluye ningún modelo.

Si un modelo aparece en ambas listas, se excluye.

¿Cuándo debo usar los modelos de inclusión frente a los de exclusión?
  • Usa los modelos incluidos cuando quieras aplicar la barandilla solo a modelos específicos.

  • Usa los modelos excluidos cuando quieras aplicar una normativa amplia, pero necesitas establecer excepciones para modelos específicos.

¿Puedo eliminar una barandilla que se esté utilizando en una configuración de cumplimiento?

¡No!. De forma predeterminada, la DeleteGuardrail API impide la eliminación de las barreras de protección asociadas a las configuraciones de cumplimiento a nivel de cuenta o de organización.