View a markdown version of this page

Resolución de problemas - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Resolución de problemas

Solución de problemas de errores de acceso rechazado

Cuando consulta una base de conocimientos gestionada por Amazon Bedrock en Amazon Quick, la recuperación solo se autoriza cuando cada capa de permisos lo permite. Si aparece el error Permisos insuficientes para acceder a esta base de conocimientos, revise las siguientes capas en orden y deténgase en la primera capa que no esté satisfecha.

sugerencia

En primer lugar, comprueba AWS CloudTrail el AccessDenied evento para identificar qué principal y qué acción se rechazaron. A continuación, vaya directamente a la capa correspondiente de la siguiente lista.

  1. Permisos de rol de servicio. Confirme que la función Amazon Quick service concede bedrock:Retrieve y está bedrock:GetDocumentContent en la base de conocimientos.

  2. Cross-account política de recursos. En el caso de las configuraciones multicuenta, confirme que la política de recursos de la base de conocimientos conceda esas mismas acciones a la función Amazon Quick Service.

  3. Clave gestionada por el cliente. Si la base de conocimientos está cifrada con una clave gestionada por el cliente, confirme que el rol de servicio tiene kms:Decrypt y kms:DescribeKey sobre esa clave.

  4. Base de conocimientos ARN. Confirme que el ARN de la base de conocimientos es correcto en la configuración de administración rápida de Amazon. Amazon Quick define la política de roles de servicio según el ARN que usted introduzca, por lo que un ARN incorrecto deniega la recuperación.

  5. Asignaciones de políticas de IAM. Si las asignaciones de políticas de IAM están habilitadas en la cuenta, Amazon Quick aplica una política de sesión por usuario en el momento de la recuperación y la intersecta con los permisos del rol de servicio. Una acción solo se lleva a cabo correctamente si tanto el rol de servicio como la política de IAM asignada al usuario lo permiten. Compruebe esta capa cuando la base de conocimientos funcione para un administrador, pero no funcione para un usuario o grupo específico.

    Para conceder permisos de recuperación a los usuarios afectados
    1. Abre la consola rápida.

    2. Selecciona Administrar cuenta y, a continuación, elige las asignaciones de políticas de IAM.

    3. Cree una nueva asignación o modifique la política de IAM subyacente a una tarea existente para permitir las acciones de recuperación de la base de conocimientos. Por ejemplo:

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. Agregue los usuarios o grupos afectados a la asignación y, a continuación, guárdela y habilítela.

    Para obtener más información sobre las asignaciones de políticas de IAM, consulteAsignaciones de políticas de IAM.