Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Appliquez des mesures de protection entre comptes grâce aux mesures d'application d'Amazon Bedrock Guardrails
Amazon Bedrock Guardrails vous permet d'appliquer automatiquement des mesures de protection à plusieurs comptes d'une organisation grâce aux politiques AWS Organizations Amazon Bedrock. Cela permet une protection uniforme de tous les comptes avec un contrôle et une gestion centralisés. En outre, cette fonctionnalité offre également la flexibilité nécessaire pour appliquer des contrôles spécifiques au niveau du compte et à l'application en fonction des exigences du cas d'utilisation.
Capacités clés
Les principales fonctionnalités des dispositifs de renforcement des garde-corps sont les suivantes :
-
Organization-level application : appliquez des garanties pour toutes les invocations de modèles avec Amazon Bedrock entre les unités organisationnelles (UO), les comptes individuels ou l'ensemble de votre organisation en utilisant les politiques Amazon Bedrock avec. AWS Organizations
-
Account-level application — Désignez une version particulière d'un garde-corps au sein d'un AWS compte pour toutes les invocations du modèle Amazon Bedrock depuis ce compte.
-
Protection multicouche : combinez des garde-corps spécifiques à l'organisation et à l'application lorsque les deux sont présents. Le contrôle de sécurité efficace sera l'union des deux garde-corps, les contrôles les plus restrictifs ayant la priorité en cas de contrôle identique depuis les deux garde-corps.
Les rubriques suivantes décrivent comment utiliser les mesures d'application d'Amazon Bedrock Guardrails :
Guide d'implémentation
Les étapes ci-dessous fournissent des informations détaillées sur la mise en œuvre des mesures de protection pour les comptes au sein d'une AWS organisation et pour un compte unique. AWS Grâce à ces mesures, toutes les invocations de modèles à Amazon Bedrock appliqueront les mesures de protection configurées dans le cadre du garde-corps désigné.
Organization-level mise en application
Cette section détaille la configuration de l'application des mesures de sécurité au sein de votre AWS organisation. Une fois configuré, vous disposerez d'une protection qui s'appliquera automatiquement à toutes les invocations du modèle Amazon Bedrock sur des comptes ou des unités d'organisation spécifiques.
Conditions préalables
AWS Administrateurs de l'organisation (avec accès au compte de gestion) autorisés à créer des garde-fous et à gérer AWS Organizations les politiques.
Ce dont vous aurez besoin
Les éléments suivants sont requis :
-
AWS Organizationsavec accès au compte de gestion
-
Autorisations IAM pour créer des garde-fous et gérer les politiques AWS Organizations
-
Compréhension des exigences de sécurité de votre organisation
Mettre en place des mesures de sécurité au niveau de l'organisation
-
Planifiez la configuration de votre garde-corps
-
Définissez vos mesures de protection :
-
Consultez les filtres de garde-corps disponibles dans la documentation Amazon Bedrock Guardrails
-
Identifiez le filtre dont vous avez besoin. Actuellement, les filtres de contenu, les sujets refusés, les filtres de mots, les filtres d'informations sensibles et les vérifications d'ancrage contextuelles sont pris en charge.
-
Important
N'incluez pas la politique de raisonnement automatique, car elle n'est pas prise en charge pour les mesures de sécurité et peut entraîner des échecs d'exécution.
-
-
Identifiez les comptes cibles :
-
Déterminez les unités d'organisation, les comptes ou l'ensemble de votre organisation qui appliqueront cette garantie
-
-
-
Créez votre garde-corps dans le compte de gestion
Créez un garde-corps dans chaque région où vous souhaitez le renforcer à l'aide de l'une des méthodes suivantes :
-
À l'aide de Console de gestion AWS :
-
Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock
l'adresse. -
Dans le panneau de navigation de gauche, choisissez Guardrails
-
Choisissez Créer un garde-corps
-
Suivez l'assistant pour configurer les filtres ou les mesures de protection souhaités (filtres de contenu, sujets refusés, filtres de mots, filtres d'informations sensibles, vérifications d'ancrage contextuelles)
-
Ne pas activer la politique de raisonnement automatique
-
Complétez l'assistant pour créer votre garde-corps
-
-
Utilisation de l'API : utilisez l'CreateGuardrailAPI
Vérification
Une fois créé, vous devriez le voir dans la liste des garde-corps sur la page d'accueil des garde-corps ou le rechercher dans la liste des garde-corps en utilisant le nom du garde-corps.
-
-
Créer une version de garde-corps
Créez une version numérique pour vous assurer que la configuration du garde-corps reste immuable et ne peut pas être modifiée par les comptes des membres.
-
À l'aide de Console de gestion AWS :
-
Sélectionnez le garde-corps créé à l'étape précédente sur la page Gardrails de la console Amazon Bedrock
-
Choisissez Créer une version
-
Notez l'ARN du garde-corps et le numéro de version (par exemple, « 1 », « 2 »)
-
-
Utilisation de l'API : utilisez l'CreateGuardrailVersionAPI
Vérification
Vérifiez que la version a bien été créée en consultant la liste des versions sur la page détaillée de Guardrail.
-
-
Joindre une politique basée sur les ressources
Activez l'accès entre comptes en associant une politique basée sur les ressources à votre garde-corps.
-
Utilisation du Console de gestion AWS — Pour associer une politique basée sur les ressources à l'aide de la console :
-
Dans la console Amazon Bedrock Guardrails, sélectionnez votre garde-corps
-
Choisissez Ajouter pour ajouter une politique basée sur les ressources
-
Ajoutez une politique qui accorde
bedrock:ApplyGuardraill'autorisation à tous les comptes membres ou à toutes les organisations. Consultez Partagez le garde-corps avec votre organisation dans Utiliser des politiques basées sur les ressources pour les garde-fous. -
Sauvegardez la politique
-
Vérification
Testez l'accès depuis un compte de membre à l'aide de l'ApplyGuardrailAPI pour vous assurer que l'autorisation est correctement configurée.
-
-
Configurer les autorisations IAM dans les comptes des membres
Assurez-vous que tous les rôles des comptes membres disposent des autorisations IAM nécessaires pour accéder à la barrière de sécurité appliquée.
Autorisations requises
Les rôles des comptes membres nécessitent une
bedrock:ApplyGuardrailautorisation pour le garde-corps du compte de gestion. Consultez Configuration d’autorisations pour utiliser les barrières de protection Amazon Bedrock des exemples détaillés de politiques IAMVérification
Vérifiez que les rôles dont les autorisations sont limitées dans les comptes membres peuvent appeler l'
ApplyGuardrailAPI avec succès à l'aide du garde-fou. -
Activez le type de politique Amazon Bedrock dans AWS Organizations
-
Utilisation du Console de gestion AWS — Pour activer le type de politique Amazon Bedrock à l'aide de la console :
-
Accédez à la AWS Organizations console
-
Choisissez des politiques
-
Choisissez les politiques d'Amazon Bedrock
-
Choisissez Activer les politiques Amazon Bedrock pour activer le type de politique Amazon Bedrock pour votre organisation
-
-
Utilisation de l'API : utilisez l' AWS Organizations EnablePolicyTypeAPI avec le type de politique
BEDROCK_POLICY
Vérification
Vérifiez que le type de politique Amazon Bedrock est indiqué comme étant activé dans la AWS Organizations console.
-
-
Créez et joignez un AWS Organizations policy
Créez une politique de gestion qui spécifie votre garde-fou et associez-le à vos comptes cibles ou à vos unités d'organisation.
-
Utilisation du Console de gestion AWS — Pour créer et joindre une AWS Organizations politique à l'aide de la console :
-
Dans la AWS Organizations console, accédez à Politiques > Politiques Amazon Bedrock
-
Choisir Create policy (Créer une stratégie)
-
Spécifiez l'ARN et la version de votre garde-corps
Important
Assurez-vous de spécifier l'ARN de garde-corps exact dans la politique. La spécification d'un ARN incorrect ou non valide entraînera des violations des politiques, la non-application des garanties et l'impossibilité d'utiliser les modèles d'Amazon Bedrock à des fins d'inférence.
-
Configurez des contrôles sélectifs de protection du contenu (facultatif).
-
Les API Amazon Bedrock permettent aux appelants de baliser un contenu spécifique dans leurs instructions de saisie pour une évaluation de sécurité.
-
Les contrôles sélectifs de protection du contenu permettent aux administrateurs de décider s'ils veulent respecter les décisions de balisage prises par les appelants de l'API.
-
Les
messagescommandessystemet déterminent la manière dont les instructions du système et le contenu des messages sont traités par les garde-corps. Chacune accepte l'une des valeurs suivantes :-
Sélectif : évaluez uniquement le contenu contenu dans les balises de contenu de protection. Lorsqu'aucune balise n'est spécifiée, le comportement dépend du contrôle. Pour
system, aucun contenu n'est évalué, et pourmessages, tout le contenu est évalué. -
Complet : évaluez l'ensemble du contenu, quelles que soient les balises de protection du contenu.
-
-
S'ils ne sont pas configurés, les deux contrôles sont définis par défaut sur Comprehensive.
{ "bedrock": { "guardrail_inference": { "us-east-1": { "config_1": { "identifier": { "@@assign": "arn:aws:bedrock:us-east-1:123456789012:guardrail/guardrail-id:1" }, "selective_content_guarding": { "system": { "@@assign": "selective" }, "messages": { "@@assign": "comprehensive" } }, "model_enforcement": { "included_models": { "@@assign": ["ALL"] }, "excluded_models": { "@@assign": ["amazon.titan-embed-text-v2:0", "cohere.embed-english-v3"] } } } } } } } -
-
Sauvegardez la politique
-
Associez la politique aux cibles souhaitées (racine de l'organisation, unités d'organisation ou comptes individuels) en accédant à l'onglet Cibles et en choisissant Joindre
-
-
Utilisation de l'API : utilisez l' AWS Organizations CreatePolicyAPI avec le type de politique
BEDROCK_POLICY. AttachPolicyÀ utiliser pour attacher à des cibles
Pour en savoir plus : Politiques d'Amazon Bedrock dans AWS Organizations
Vérification
Vérifiez que la politique est associée aux bonnes cibles dans la AWS Organizations console.
-
-
Tester et vérifier l'application
Vérifiez que le garde-fou est appliqué sur les comptes des membres.
Vérifiez quel garde-corps est appliqué
-
À l'aide du Console de gestion AWS — Depuis un compte de membre, accédez à la console Amazon Bedrock, puis choisissez Guardrails dans le panneau de navigation de gauche. Sur la page d'accueil de Guardrails, vous devriez voir le garde-corps appliqué par l'organisation dans la section Configurations d'Organization-level application dans le compte de gestion et les garde-fous Organization-level appliqués dans le compte membre
-
Utilisation de l'API — À partir d'un compte de membre, appelez DescribeEffectivePolicy en utilisant l'ID de votre compte de membre comme identifiant cible
Testez depuis un compte membre
-
Effectuez un appel d'inférence Amazon Bedrock à l'aide de InvokeModel, InvokeModelWithResponseStream, Converse ou. ConverseStream
-
Le garde-corps forcé doit s'appliquer automatiquement aux entrées et aux sorties
-
Consultez la réponse pour obtenir des informations sur l'évaluation des garde-corps. L'intervention en matière de garde-corps comprendra des informations sur les garde-corps obligatoires.
-
Account-level mise en application
Cette section détaille la configuration de la mise en œuvre des mesures de sauvegarde au sein d'un seul AWS compte. Une fois configuré, vous disposerez d'une protection qui s'appliquera automatiquement à toutes les invocations du modèle Amazon Bedrock sur votre compte.
Conditions préalables
AWS administrateurs de comptes autorisés à créer des garde-fous et à configurer les paramètres au niveau du compte.
Ce dont vous aurez besoin
Les éléments suivants sont requis :
-
Un AWS compte avec les autorisations IAM appropriées
-
Compréhension des exigences de sécurité de votre compte
Pour mettre en place un dispositif de protection au niveau du compte
-
Planifiez la configuration de votre garde-corps
Définissez vos mesures de protection
Pour définir vos mesures de protection :
-
Consultez les filtres de garde-corps disponibles dans la documentation Amazon Bedrock Guardrails
-
Identifiez le filtre dont vous avez besoin. Actuellement, les filtres de contenu, les sujets refusés, les filtres de mots, les filtres d'informations sensibles et les vérifications d'ancrage contextuelles sont pris en charge.
-
Important
N'incluez pas la politique de raisonnement automatique, car elle n'est pas prise en charge pour les mesures de sécurité et entraînera des échecs d'exécution
-
-
Création d’une barrière de protection
Créez un garde-corps dans chaque région où vous souhaitez le renforcer.
Via Console de gestion AWS
Pour créer un garde-corps à l'aide de la console :
-
Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock
l'adresse. -
Dans le panneau de navigation de gauche, choisissez Guardrails
-
Choisissez Créer un garde-corps
-
Suivez l'assistant pour configurer les politiques souhaitées (filtres de contenu, sujets refusés, filtres de mots, filtres d'informations sensibles)
-
Ne pas activer la politique de raisonnement automatique
-
Complétez l'assistant pour créer votre garde-corps
Via une API
Utilisation de l'API
CreateGuardrailVérification
Une fois créé, vous devriez le voir dans la liste des garde-corps sur la page d'accueil des garde-corps ou le rechercher dans la liste des garde-corps en utilisant le nom du garde-corps
-
-
Créer une version de garde-corps
Créez une version numérique pour vous assurer que la configuration du garde-corps reste immuable et ne peut pas être modifiée par les comptes des membres.
Via Console de gestion AWS
Pour créer une version de garde-corps à l'aide de la console :
-
Sélectionnez le garde-corps créé à l'étape précédente sur la page Gardrails de la console Amazon Bedrock
-
Choisissez Créer une version
-
Notez l'ARN du garde-corps et le numéro de version (par exemple, « 1 », « 2 »)
Via une API
Utilisation de l'API
CreateGuardrailVersionVérification
Vérifiez que la version a bien été créée en consultant la liste des versions sur la page détaillée de Guardrail.
-
-
Joindre une politique basée sur les ressources (facultatif)
Si vous souhaitez partager le garde-fou avec des rôles spécifiques de votre compte, joignez une politique basée sur les ressources.
Via Console de gestion AWS
Pour joindre une politique basée sur les ressources à l'aide de la console, procédez comme suit :
-
Dans la console Amazon Bedrock Guardrails, sélectionnez votre garde-corps
-
Choisissez Ajouter pour ajouter une politique basée sur les ressources
-
Ajoutez une politique qui accorde
bedrock:ApplyGuardraill'autorisation aux rôles souhaités -
Enregistrez la politique
-
-
Activez l'application au niveau du compte
Configurez le compte pour utiliser votre garde-fou pour toutes les invocations Amazon Bedrock. Cela doit être fait dans chaque région où vous souhaitez faire appliquer la loi.
Via Console de gestion AWS
Pour activer l'application au niveau du compte à l'aide de la console :
-
Accédez à la console Amazon Bedrock
-
Choisissez Guardrails dans le panneau de navigation de gauche
-
Dans la section Configurations d'Account-level application, choisissez Ajouter
-
Sélectionnez votre garde-corps et votre version
-
Configurez des contrôles sélectifs de protection du contenu (facultatif).
-
Les API Amazon Bedrock permettent aux appelants de baliser un contenu spécifique dans leurs instructions de saisie pour une évaluation de sécurité.
-
Les contrôles sélectifs de protection du contenu permettent aux administrateurs de décider s'ils veulent respecter les décisions de balisage prises par les appelants de l'API.
-
Les
messagescommandessystemet déterminent la manière dont les instructions du système et le contenu des messages sont traités par les garde-corps. Chacune accepte l'une des valeurs suivantes :-
Sélectif : évaluez uniquement le contenu contenu dans les balises de contenu de protection.
-
Complet : évaluez l'ensemble du contenu, quelles que soient les balises de protection du contenu.
-
-
S'ils ne sont pas configurés, les deux contrôles sont définis par défaut sur Comprehensive.
-
-
Soumettre la configuration
-
Répétez l'opération pour chaque région où vous souhaitez que l'application soit appliquée
Via une API
Utilisez l'
PutEnforcedGuardrailConfigurationAPI dans chaque région où vous souhaitez renforcer le garde-fouVérification
Vous devriez voir le garde-corps imposé par le compte dans la section Configuration du garde-corps imposé par le compte sur la page Garde-corps. Vous pouvez appeler ListEnforcedGuardrailsConfiguration l'API pour vous assurer que le garde-corps appliqué est répertorié
-
-
Tester et vérifier l'application
Testez en utilisant un rôle dans votre compte
Pour tester l'application depuis votre compte :
-
Effectuez un appel d'inférence Amazon Bedrock en utilisant
InvokeModel,Converse, ouInvokeModelWithResponseStreamConverseStream -
Le garde-corps imposé par le compte doit s'appliquer automatiquement aux entrées et aux sorties
-
Consultez la réponse pour obtenir des informations sur l'évaluation des garde-corps. L'intervention en matière de garde-corps comprendra des informations sur les garde-corps obligatoires.
-
Contrôle
-
Suivez les interventions et les indicateurs relatifs aux garde-corps à l'aide des CloudWatch indicateurs d'Amazon Bedrock Guardrails
-
Consultez CloudTrail les journaux des appels
ApplyGuardraild'API afin de surveiller les modèles d'utilisation, tels que les AccessDenied exceptions indiquant des problèmes de configuration des autorisations IAM. Consultez les événements relatifs aux données d'Amazon Bedrock dans CloudTrail
Tarification
L'application d'Amazon Bedrock Guardrails suit le modèle tarifaire actuel d'Amazon Bedrock Guardrails en fonction du nombre d'unités de texte consommées par sauvegarde configurée. Des frais s'appliquent à chaque garde-corps renforcé en fonction des mesures de protection configurées. Pour obtenir des informations tarifaires détaillées sur les différentes garanties, consultez la page Tarification d'
Questions fréquentes (FAQ)
- Comment la consommation pour les quotas est-elle calculée lorsque des garde-fous renforcés s'appliquent ?
-
La consommation sera calculée par ARN de garde-corps associé à chaque demande et sera prise en compte dans le AWS compte effectuant l'appel d'API. Par exemple : un
ApplyGuardrailappel comportant 1 000 caractères de texte et 3 garde-corps générerait 3 unités de texte consommées par garde-corps et par dispositif de protection dans le garde-corps.Les appels effectués sur le compte d'un membre en utilisant la politique Amazon Bedrock seront pris en compte dans le calcul des quotas de service pour le compte membre. Consultez la documentation de la console de quotas de service ou des quotas de service et assurez-vous que les limites d'exécution de Guardrails sont suffisantes pour votre volume d'appels.
- Que se passe-t-il si ma demande comporte des barrières de sécurité appliquées à la fois au niveau de l'organisation et au niveau du compte, ainsi qu'une barrière de sécurité ?
-
Les 3 garde-corps seront appliqués au moment de l'exécution. L'effet net est une union de tous les garde-corps, le contrôle le plus restrictif prenant la priorité.
- Quand dois-je utiliser un contrôle de protection sélectif ou complet ?
-
Utilisez Selective lorsque vous faites confiance aux appelants pour baliser le bon contenu et que vous souhaitez réduire le traitement inutile. Cela est utile lorsque les appelants gèrent un mélange de contenu prévalidé et généré par l'utilisateur, et n'ont besoin que de garde-fous appliqués à des parties spécifiques. Utilisez Comprehensive lorsque vous souhaitez appliquer des garde-fous à tout, indépendamment de ce que l'appelant étiquette. Il s'agit de la valeur par défaut la plus sûre lorsque vous ne souhaitez pas compter sur les appelants pour identifier correctement le contenu sensible.
- Comment puis-je inclure ou exclure certains modèles de l'application de la loi ?
-
Utilisez le contrôle d'application des modèles pour définir les modèles sur Amazon Bedrock auxquels s'applique un garde-fou à des fins d'inférence. S'il n'est pas configuré, l'application s'applique à tous les modèles sur Amazon Bedrock par défaut. Ce contrôle accepte les listes suivantes :
-
Modèles inclus : modèles pour renforcer le garde-corps. Accepte des identificateurs de modèle spécifiques ou le mot clé
ALLpour inclure explicitement tous les modèles. Lorsque ce champ est vide, l'application s'applique à tous les modèles. -
Modèles exclus : modèles à exclure de l'application des garde-corps. Lorsqu'il est vide, aucun modèle n'est exclu.
Si un modèle apparaît dans les deux listes, il est exclu.
-
- Quand dois-je utiliser les modèles d'inclusion ou d'exclusion ?
-
-
Utilisez les modèles inclus lorsque vous souhaitez appliquer le garde-corps uniquement à des modèles spécifiques.
-
Utilisez les modèles exclus lorsque vous souhaitez une application étendue mais que vous devez créer des exceptions pour des modèles spécifiques.
-
- Puis-je supprimer un garde-corps utilisé dans une configuration d'application ?
-
Non. Par défaut, l'DeleteGuardrailAPI empêche la suppression des barrières associées aux configurations d'application au niveau du compte ou de l'organisation.