Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administración de identidades y accesos para búsquedas en la web
La búsqueda web en Amazon Bedrock utiliza AWS Identity and Access Management (IAM) para controlar quién puede realizar búsquedas y búsquedas y en qué regiones. En esta página se describen el prefijo de IAM del servicio, las acciones, las políticas AWS administradas, las claves de condición, los ejemplos de políticas y los controles que utilizan los administradores para deshabilitar la búsqueda web.
El prefijo del servicio de IAM para la búsqueda web es. bedrock-websearch Utilice este prefijo cuando escriba declaraciones de política, por ejemplo. bedrock-websearch:InvokeSearch
Acciones
La búsqueda en la web admite tres acciones.
| Action | Descripción | Nivel de acceso |
|---|---|---|
bedrock-websearch:InvokeSearch |
Emite una consulta de búsqueda. Devuelve las URL, los títulos y los fragmentos del índice web de Amazon Bedrock. No realiza llamadas salientes. | Lectura/escritura |
bedrock-websearch:InvokeFetch |
Recupere el contenido de la página en caché para una URL específica de la caché de Amazon Bedrock. No realiza llamadas salientes en tiempo real. | Lectura/escritura |
bedrock-websearch:ExternalWebAccess |
Determina si la búsqueda y la búsqueda pueden acceder a la web externa, además del índice web y la caché de Amazon Bedrock. Se aplica a ambas operaciones. | Lectura/escritura |
Las tres acciones admiten el tipo * de recurso.
El modelo decide cuándo llamar a search y cuándo llamar a fetch basándose en su razonamiento sobre cada solicitud y en las respuestas a las llamadas anteriores a las herramientas. Ambas herramientas están expuestas al modelo cada vez que web_search se agregan a una solicitud; los permisos de IAM no cambian lo que ve el modelo y cada permiso se evalúa solo cuando el modelo realmente intenta realizar esa llamada. Cuando se deniega una llamada, el modelo continúa con la información que ya tiene y te indica si no ha podido recuperar suficiente información actualizada para responder.
Las dos acciones otorgan capacidades diferentes. Con, InvokeSearch pero noInvokeFetch, el modelo puede realizar búsquedas y basar su respuesta en los títulos, las URL y los fragmentos que arroja la búsqueda, pero no puede leer el contenido almacenado en caché de una página. Con esta InvokeFetch opciónInvokeSearch, el modelo no puede realizar búsquedas para descubrir las fuentes, pero fetch se sigue aplicando a cualquier URL que genere el modelo (una que proporciones en tu solicitud o una que el modelo genere a partir de su propio conocimiento), siempre que ese contenido esté en la caché de Amazon Bedrock. Fetch no se limita a las URL que usted proporcione, por lo que si tiene la intención de restringir el modelo a fuentes específicas, la restricción InvokeSearch por sí sola no lo consigue.
Políticas administradas
La búsqueda web proporciona las siguientes AWS políticas administradas.
| Política administrada | Concesiones |
|---|---|
AmazonBedrockWebSearchFullAccess |
Solo acciones de búsqueda y recuperación en caché. No se permite el acceso web externo con esta política. |
AmazonBedrockWebSearchReadOnly |
Las acciones de búsqueda y recuperación en caché están en una variante de solo lectura, sin acceso web externo. Se proporciona para garantizar la paridad con otros AWS servicios y para la automatización de políticas, que exige una política por servicio. ReadOnly |
AmazonBedrockExternalWebSearchFullAccess |
Todas las acciones de búsqueda en la webExternalWebAccess, incluidas las que no requieren restricciones por clave de condición. Diseñado para un uso sin restricciones. |
AmazonBedrockExternalWebSearchReadOnly |
Todas las acciones de búsqueda en la webExternalWebAccess, incluidas las de solo lectura. Se proporciona para garantizar la paridad con otros AWS servicios y para la automatización de políticas, que exige una ReadOnly política por servicio. |
Además de las políticas específicas de búsqueda web mencionadas anteriormente, se han agregado las acciones (bedrock-websearch:InvokeSearchybedrock-websearch:InvokeFetch) básicas de búsqueda web a las siguientes políticas administradas: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Ninguna de estas políticas generales es válidabedrock-websearch:ExternalWebAccess, por lo que las identidades que las contienen pueden usar la función de búsqueda y recuperación en caché sin ningún cambio de política adicional, mientras que la recuperación desde la web activa debe concederse de forma explícita. AmazonBedrockFullAccesses diferente de AmazonBedrockExternalWebSearchFullAccess lo que permite realizar todas las acciones de búsqueda en la web ExternalWebAccessAmazonBedrockWebSearchFullAccess, incluidas las de búsqueda y recuperación en caché, por el contrario.
Clave de condición
La búsqueda web proporciona la siguiente clave de condición de IAM:
| Clave de condición | Se aplica a | Descripción |
|---|---|---|
aws:RequestedRegion |
Ambas acciones | Restrinja la búsqueda web a regiones específicas. Esta es la clave de condición AWS global estándar. |
Desactivar la búsqueda en la web
Los administradores pueden desactivar la búsqueda web en varios ámbitos.
| Alcance | Mecanismo |
|---|---|
| Organización | Una política de control de servicios (SCP) que deniega todas bedrock-websearch las acciones en una AWS organización. |
| Cuenta | Una denegación estándar de IAM en relación con las bedrock-websearch acciones. |
| Region | Denegación que usa la clave de aws:RequestedRegion condición. |
El modelo decide cuándo llamar a search y cuándo llamar a fetch en función del contenido de cada solicitud. Antes de restringir o deshabilitar cualquiera de las acciones, prueba tus patrones de solicitud específicos para saber qué operaciones activan. De este modo, puedes confirmar que un cambio de política tiene el efecto que pretendes y no degrada inesperadamente las respuestas.
Ejemplos de políticas
Permitir la búsqueda y la recuperación en caché en una región específica
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Permitir la búsqueda, la recuperación en caché y el acceso web externo
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Permitir únicamente la recuperación en caché
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Denegar la búsqueda web en una organización (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }