Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Creación de un rol de servicio para bases de conocimientos de Amazon Bedrock
Para usar un rol personalizado para una base de conocimientos en lugar del que Amazon Bedrock crea automáticamente, cree un rol de IAM y adjunte los siguientes permisos siguiendo los pasos que se indican en Crear un rol para delegar permisos a un AWS servicio. Incluya solo los permisos necesarios para su propia seguridad.
nota
Una política no se puede compartir entre varios roles cuando se usa el rol de servicio.
-
Relación de confianza
-
Acceso a los modelos base de Amazon Bedrock
-
Acceso al origen de datos en el que almacena los datos
-
(Si crea una base de datos vectorial en Amazon OpenSearch Service) Acceda a su OpenSearch colección de servicios
-
(Si crea una base de datos vectorial en Amazon Aurora) Acceso al clúster de Aurora
-
(Si creas una base de datos vectorial en Pinecone oRedis Enterprise Cloud) Permisos AWS Secrets Manager para autenticar tu cuenta Pinecone o Redis Enterprise Cloud
-
(Opcional) Si cifra alguno de los siguientes recursos con una clave KMS, permisos para descifrar la clave (consulte Cifrado de recursos de bases de conocimientos).
-
Su base de conocimientos
-
Orígenes de datos para bases de conocimientos
-
Tu base de datos vectorial en Amazon Service OpenSearch
-
El secreto de tu base de datos vectorial de terceros es AWS Secrets Manager
-
Un trabajo de ingesta de datos
-
Temas
Permisos para descifrar tu AWS KMS clave para las fuentes de datos cifradas en Amazon S3
Permisos para acceder a su base de datos vectorial en Amazon Serverless OpenSearch
Permisos para acceder a su base de datos vectorial en clústeres OpenSearch gestionados
Permisos para acceder al clúster de base de datos de Amazon Aurora
Permisos para acceder a la base de datos vectorial en Análisis por Amazon Neptune
Permisos para acceder a su almacén de vectores en Amazon S3 Vectors
Permisos para acceder a una base de datos vectorial configurada con un AWS Secrets Manager secreta
Permisos para AWS para administrar una fuente de datos de la de otro usuario AWS account.
Relación de confianza
La siguiente política permite a Amazon Bedrock asumir este rol y crear y gestionar bases de conocimientos. A continuación se muestra un ejemplo de política que puede utilizar. Puede restringir el alcance del permiso mediante una o más claves de contexto de condiciones globales. Para obtener más información, consulte las claves de contexto de condición globales de AWS. Configure el valor aws:SourceAccount en el ID de su cuenta. Use la condición ArnEquals o ArnLike para restringir el alcance a bases de conocimiento específicas.
nota
Como práctica recomendada por motivos de seguridad, sustituya los ID de la * base de conocimientos por otros específicos después de haberlos creado.
Permisos para acceder a los modelos de Amazon Bedrock
Asocie la siguiente política para proporcionar permisos al rol para usar modelos de Amazon Bedrock para incrustar sus datos de origen.
Permisos de acceso a los orígenes de datos
Seleccione uno de los siguientes orígenes de datos para asociar los permisos necesarios para el rol.
Temas
Permisos de acceso al origen de datos en Amazon S3
Si su origen de datos es Amazon S3, asocie la siguiente política para proporcionar permisos para que el rol acceda al bucket de S3 al que se conectará como origen de datos.
Si cifró la fuente de datos con una AWS KMS clave, adjunte los permisos para descifrar la clave del rol siguiendo los pasos que se indican enPermisos para descifrar su AWS KMS clave para sus fuentes de datos en Amazon S3.
Permisos de acceso al origen de datos de Confluence
nota
El conector del origen de datos de Confluence está en versión preliminar y sujeta a cambios.
Asocie la siguiente política para conceder permisos al rol para acceder a Confluence.
nota
secretsmanager:PutSecretValue solo se necesita si utiliza la autenticación OAuth 2.0 con un token de actualización.
El token de OAuth2.0 acceso de Confluence tiene un tiempo de caducidad predeterminado de 60 minutos. Si este token caduca mientras se está sincronizando el origen de datos (trabajo de sincronización), Amazon Bedrock utilizará el token de actualización proporcionado para regenerar este token. Esta regeneración actualiza los tokens de acceso y de actualización. Para mantener los tokens actualizados del trabajo de sincronización actual al siguiente, Amazon Bedrock requiere write/put permisos para tus credenciales secretas.
Permisos para acceder a su fuente de SharePoint datos de Microsoft
nota
SharePoint El conector de la fuente de datos está en versión preliminar y está sujeto a cambios.
Adjunte la siguiente política para proporcionar los permisos de acceso del rol SharePoint.
Permisos de acceso al origen de datos de Salesforce
nota
El conector del origen de datos de Salesforce está en versión preliminar y sujeta a cambios.
Asocie la siguiente política para conceder permisos al rol para acceder a Salesforce.
Permisos para acceder a la fuente de datos de Web Crawler
Adjunte la siguiente política para conceder permisos al rol para acceder a sitios web a través del Web Crawler. Si su sitio web requiere autenticación, incluya permisos para acceder al AWS Secrets Manager secreto que almacena sus credenciales.
Permisos para acceder a tu fuente de OneDrive datos de Microsoft
Adjunte la siguiente política para proporcionar permisos para que el rol acceda a Microsoft OneDrive.
Permisos para acceder a tu fuente de datos de Google Drive
Adjunta la siguiente política para conceder permisos al rol para acceder a Google Drive.
Permisos para descifrar tu AWS KMS clave para las fuentes de datos cifradas en Amazon S3
Si cifró sus fuentes de datos en Amazon S3 con una AWS KMS clave, adjunte la siguiente política a su función de servicio de Amazon Bedrock Knowledge Bases para que Amazon Bedrock pueda descifrar su clave. Sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece la clave. ${KeyId}Sustitúyala por la ID de tu AWS KMS clave.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:${Region}:${AccountId}:key/${KeyId}" ], "Condition": { "StringEquals": { "kms:ViaService": [ "s3.${Region}.amazonaws.com" ] } } }] }
Permisos para chatear con su documento
Asocie la siguiente política para proporcionar permisos al rol para usar modelos de Amazon Bedrock para chatear con su documento:
Si solo quiere conceder acceso a un usuario para chatear con su documento (y no RetrieveAndGenerate en todas las bases de conocimientos), utilice la siguiente política:
Si quieres chatear con tu documento y usarlo RetrieveAndGenerate en una base de conocimientos específica, proporciona una ${KnowledgeBaseArn} política y usa la siguiente:
Permisos para contenido multimodal
Cuando se trabaja con contenido multimodal (imágenes, audio, vídeo), se requieren permisos adicionales en función del enfoque de procesamiento.
Permisos de Nova Multimodal Embeddings
Cuando utilice Nova Multimodal Embeddings, adjunte la siguiente política para conceder permisos para la invocación asincrónica de modelos:
{ "Sid": "BedrockInvokeModelStatement", "Effect": "Allow", "Action": ["bedrock:InvokeModel"], "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/amazon.nova-*-multimodal-embeddings-*", "arn:aws:bedrock:us-east-1::async-invoke/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "" } } }, { "Sid": "BedrockGetAsyncInvokeStatement", "Effect": "Allow", "Action": ["bedrock:GetAsyncInvoke"], "Resource": ["arn:aws:bedrock:us-east-1::async-invoke/*"], "Condition": { "StringEquals": { "aws:ResourceAccount": "" } } }
Permisos de Bedrock Data Automation (BDA)
Cuando utilice BDA para procesar contenido multimodal, adjunte la siguiente política:
{ "Sid": "BDAInvokeStatement", "Effect": "Allow", "Action": ["bedrock:InvokeDataAutomationAsync"], "Resource": [ "arn:aws:bedrock:us-east-1:aws:data-automation-project/public-rag-default", "arn:aws:bedrock:us-east-1::data-automation-profile/*" ] }, { "Sid": "BDAGetStatement", "Effect": "Allow", "Action": ["bedrock:GetDataAutomationStatus"], "Resource": "arn:aws:bedrock:us-east-1::data-automation-invocation/*" }
Si usa AWS KMS claves administradas por el cliente con BDA, adjunte también la siguiente política. Sustituya account-id region y por key-id sus valores específicos:
{ "Sid": "KmsPermissionStatementForBDA", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:DescribeKey", "kms:CreateGrant" ], "Resource": ["arn:aws:kms:region:account-id:key/key-id"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id", "kms:ViaService": "bedrock.region.amazonaws.com" } } }
Permisos de destino de almacenamiento multimodal
Cuando configures un depósito de destino de almacenamiento multimodal para tu base de conocimientos, adjunta la siguiente política de IAM de JSON. amzn-s3-demo-bucketSustitúyalo por el nombre de su depósito de almacenamiento multimodal y por el ID de su account-id cuenta de AWS. Esta política otorga a su base de conocimientos permisos de lectura, escritura y eliminación para el contenido multimodal analizado en Amazon S3:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3MultimodalStorageListStatement", "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id" } } }, { "Sid": "S3MultimodalStorageObjectStatement", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject" ], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id" } } } ] }
Permisos para acceder a su índice GenAI de Amazon Kendra
Si ha creado un índice GenAI de Amazon Kendra para su base de conocimiento, asocie la siguiente política a su rol de servicio de Bases de conocimiento de Amazon Bedrock para permitir el acceso al índice. En la política, sustituya${Partition}, ${Region}${AccountId}, y por ${IndexId} los valores de su índice. Puede permitir el acceso a varios índices añadiéndolos a la lista Resource. Para permitir el acceso a todos los índices de su índice Cuenta de AWS, ${IndexId} sustitúyalo por un comodín (*).
Permisos para acceder a su base de datos vectorial en Amazon Serverless OpenSearch
Si creó una base de datos vectorial en OpenSearch Serverless para su base de conocimientos, adjunte la siguiente política a su función de servicio de Amazon Bedrock Knowledge Bases para permitir el acceso a la colección. Sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece la base de datos. Introduce el ID de tu colección OpenSearch de Amazon Service en${CollectionId}. Puede permitir el acceso a varias colecciones si las agrega a la lista de Resource.
Permisos para acceder a su base de datos vectorial en clústeres OpenSearch gestionados
Si creó una base de datos vectorial en OpenSearch Managed Cluster para su base de conocimientos, adjunte la siguiente política a su función de servicio de Amazon Bedrock Knowledge Bases para permitir el acceso al dominio. Sustituya <region> y <accountId> por la región y el ID de cuenta a los que pertenece la base de datos. Puede permitir el acceso a varios dominios añadiéndolos a la lista Resource. Para obtener más información acerca de la configuración de permisos, consulte Requisitos previos y permisos necesarios para usar clústeres OpenSearch gestionados con las bases de conocimiento de Amazon Bedrock.
Permisos para acceder al clúster de base de datos de Amazon Aurora
nota
El clúster de Amazon Aurora debe residir en el Cuenta de AWS mismo lugar en el que se creó la base de conocimientos para Amazon Bedrock.
Si ha creado un clúster de base de datos (DB) en Amazon Aurora para la base de conocimientos, asocie la siguiente política al rol de servicio de bases de conocimientos de Amazon Bedrock para permitir el acceso al clúster de base de datos y proporcionarle permisos de lectura y escritura. Sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece el clúster de base de datos. Introduzca el ID de su clúster de base de datos de Amazon Aurora en${DbClusterId}. Puede permitir el acceso a varios clústeres de bases de datos si las agrega a la lista Resource.
Permisos para acceder a la base de datos vectorial en Análisis por Amazon Neptune
Si ha creado un gráfico de Análisis por Amazon Neptune para su base de conocimiento, asocie la siguiente política a su rol de servicio de Bases de conocimiento de Amazon Bedrock para permitir el acceso al gráfico. En la política, sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece la base de datos. ${GraphId}Sustitúyalo por los valores de la base de datos de gráficos.
Permisos para acceder a su almacén de vectores en Amazon S3 Vectors
Si decide usar Amazon S3 Vectors para su base de conocimiento, asocie la siguiente política a su rol de servicio de Bases de conocimiento de Amazon Bedrock para permitir el acceso al índice vectorial.
En la política, sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece el índice vectorial. ${BucketName}Sustitúyalo por el nombre de su depósito vectorial de S3 y ${IndexName} por el nombre de su índice vectorial. Para obtener más información acerca de Amazon S3 Vectors, consulte Configuración para usar Amazon S3 Vectors.
Permisos para acceder a una base de datos vectorial configurada con un AWS Secrets Manager secreta
Si su base de datos vectorial está configurada con un AWS Secrets Manager secreto, adjunte la siguiente política a su función de servicio de Amazon Bedrock Knowledge Bases para poder AWS Secrets Manager autenticar su cuenta y acceder a la base de datos. Sustituya ${Region} y ${AccountId} por la región y el ID de cuenta a los que pertenece la base de datos. ${SecretId}Sustitúyalo por el ID de su secreto.
Si cifraste tu secreto con una AWS KMS clave, adjunta los permisos para descifrar la clave del rol siguiendo los pasos que se indican enPermisos para descifrar un AWS Secrets Manager secreto para el almacén de vectores que contiene su base de conocimientos.
Permisos para AWS para administrar un AWS KMS clave para el almacenamiento transitorio de datos durante la ingestión de datos
Para permitir la creación de una AWS KMS clave para el almacenamiento transitorio de datos durante el proceso de ingestión de la fuente de datos, adjunte la siguiente política a su función de servicio de Amazon Bedrock Knowledge Bases. Sustituya ${Region} el y ${AccountId} por los ${KeyId} valores apropiados.
Permisos para AWS para administrar una fuente de datos de la de otro usuario AWS account.
Para permitir el acceso a la AWS cuenta de otro usuario, debe crear un rol que permita el acceso multicuenta a un bucket de Amazon S3 en la cuenta de otro usuario. Sustituya ${BucketOwnerAccountId} el ${BucketName} y por ${BucketNameAndPrefix} los valores correspondientes.
Se requieren permisos para el rol de base de conocimientos
El rol de base de conocimientos que se proporciona durante la creación de la base de conocimientos createKnowledgeBase requiere los siguientes permisos de Amazon S3.
Si el bucket de Amazon S3 se cifra con una AWS KMS clave, también es necesario añadir lo siguiente al rol de la base de conocimientos. Sustituya el ${Region} signo ${BucketOwnerAccountId} y por los valores correspondientes.
{ "Sid": "KmsDecryptStatement", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:${Region}:${BucketOwnerAccountId}:key/${KeyId}" ], "Condition": { "StringEquals": { "kms:ViaService": [ "s3.${Region}.amazonaws.com" ] } } }
Permisos necesarios en una política de bucket de Amazon S3 en diversas cuentas
El bucket de la otra cuenta requiere la siguiente política de bucket de Amazon S3. Sustituya ${KbRoleArn}${BucketName}, y ${BucketNameAndPrefix} por los valores correspondientes.
Se requieren permisos en la política de AWS KMS claves multicuenta
Si el bucket multicuenta de Amazon S3 se cifra con una AWS KMS clave de esa cuenta, la política de la AWS KMS clave requiere la siguiente política. Sustituya el ${KbRoleArn} signo y ${KmsKeyArn} por los valores correspondientes.
{ "Sid": "Example policy", "Effect": "Allow", "Principal": { "AWS": [ "${KbRoleArn}" ] }, "Action": [ "kms:Decrypt" ], "Resource": "${KmsKeyArn}" }