View a markdown version of this page

Appliquez des mesures de protection entre comptes grâce aux mesures d'application d'Amazon Bedrock Guardrails - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Appliquez des mesures de protection entre comptes grâce aux mesures d'application d'Amazon Bedrock Guardrails

Amazon Bedrock Guardrails vous permet d'appliquer automatiquement des mesures de protection à plusieurs comptes d'une organisation grâce aux politiques AWS Organizations Amazon Bedrock. Cela permet une protection uniforme de tous les comptes avec un contrôle et une gestion centralisés. En outre, cette fonctionnalité offre également la flexibilité nécessaire pour appliquer des contrôles spécifiques au niveau du compte et à l'application en fonction des exigences du cas d'utilisation.

Capacités clés

Les principales fonctionnalités des dispositifs de renforcement des garde-corps sont les suivantes :

  • Organization-level application  : appliquez des garanties pour toutes les invocations de modèles avec Amazon Bedrock entre les unités organisationnelles (UO), les comptes individuels ou l'ensemble de votre organisation en utilisant les politiques Amazon Bedrock avec. AWS Organizations

  • Account-level application — Désignez une version particulière d'un garde-corps au sein d'un AWS compte pour toutes les invocations du modèle Amazon Bedrock depuis ce compte.

  • Protection multicouche  : combinez des garde-corps spécifiques à l'organisation et à l'application lorsque les deux sont présents. Le contrôle de sécurité efficace sera l'union des deux garde-corps, les contrôles les plus restrictifs ayant la priorité en cas de contrôle identique depuis les deux garde-corps.

Les rubriques suivantes décrivent comment utiliser les mesures d'application d'Amazon Bedrock Guardrails :

Guide d'implémentation

Les étapes ci-dessous fournissent des informations détaillées sur la mise en œuvre des mesures de protection pour les comptes au sein d'une AWS organisation et pour un compte unique. AWS Grâce à ces mesures, toutes les invocations de modèles à Amazon Bedrock appliqueront les mesures de protection configurées dans le cadre du garde-corps désigné.

Organization-level mise en application

Cette section détaille la configuration de l'application des mesures de sécurité au sein de votre AWS organisation. Une fois configuré, vous disposerez d'une protection qui s'appliquera automatiquement à toutes les invocations du modèle Amazon Bedrock sur des comptes ou des unités d'organisation spécifiques.

Conditions préalables

AWS Administrateurs de l'organisation (avec accès au compte de gestion) autorisés à créer des garde-fous et à gérer AWS Organizations les politiques.

Ce dont vous aurez besoin

Les éléments suivants sont requis :

Mettre en place des mesures de sécurité au niveau de l'organisation
  1. Planifiez la configuration de votre garde-corps
    1. Définissez vos mesures de protection :

      • Consultez les filtres de garde-corps disponibles dans la documentation Amazon Bedrock Guardrails

      • Identifiez le filtre dont vous avez besoin. Actuellement, les filtres de contenu, les sujets refusés, les filtres de mots, les filtres d'informations sensibles et les vérifications d'ancrage contextuelles sont pris en charge.

      • Important

        N'incluez pas la politique de raisonnement automatique, car elle n'est pas prise en charge pour les mesures de sécurité et peut entraîner des échecs d'exécution.

    2. Identifiez les comptes cibles :

      • Déterminez les unités d'organisation, les comptes ou l'ensemble de votre organisation qui appliqueront cette garantie

  2. Créez votre garde-corps dans le compte de gestion

    Créez un garde-corps dans chaque région où vous souhaitez le renforcer à l'aide de l'une des méthodes suivantes :

    • À l'aide de Console de gestion AWS :

      1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

      2. Dans le panneau de navigation de gauche, choisissez Guardrails

      3. Choisissez Créer un garde-corps

      4. Suivez l'assistant pour configurer les filtres ou les mesures de protection souhaités (filtres de contenu, sujets refusés, filtres de mots, filtres d'informations sensibles, vérifications d'ancrage contextuelles)

      5. Ne pas activer la politique de raisonnement automatique

      6. Complétez l'assistant pour créer votre garde-corps

    • Utilisation de l'API : utilisez l'CreateGuardrailAPI

    Vérification

    Une fois créé, vous devriez le voir dans la liste des garde-corps sur la page d'accueil des garde-corps ou le rechercher dans la liste des garde-corps en utilisant le nom du garde-corps.

  3. Créer une version de garde-corps

    Créez une version numérique pour vous assurer que la configuration du garde-corps reste immuable et ne peut pas être modifiée par les comptes des membres.

    • À l'aide de Console de gestion AWS :

      1. Sélectionnez le garde-corps créé à l'étape précédente sur la page Gardrails de la console Amazon Bedrock

      2. Choisissez Créer une version

      3. Notez l'ARN du garde-corps et le numéro de version (par exemple, « 1 », « 2 »)

    • Utilisation de l'API : utilisez l'CreateGuardrailVersionAPI

    Vérification

    Vérifiez que la version a bien été créée en consultant la liste des versions sur la page détaillée de Guardrail.

  4. Joindre une politique basée sur les ressources

    Activez l'accès entre comptes en associant une politique basée sur les ressources à votre garde-corps.

    Vérification

    Testez l'accès depuis un compte de membre à l'aide de l'ApplyGuardrailAPI pour vous assurer que l'autorisation est correctement configurée.

  5. Configurer les autorisations IAM dans les comptes des membres

    Assurez-vous que tous les rôles des comptes membres disposent des autorisations IAM nécessaires pour accéder à la barrière de sécurité appliquée.

    Autorisations requises

    Les rôles des comptes membres nécessitent une bedrock:ApplyGuardrail autorisation pour le garde-corps du compte de gestion. Consultez Configuration d’autorisations pour utiliser les barrières de protection Amazon Bedrock des exemples détaillés de politiques IAM

    Vérification

    Vérifiez que les rôles dont les autorisations sont limitées dans les comptes membres peuvent appeler l'ApplyGuardrailAPI avec succès à l'aide du garde-fou.

  6. Activez le type de politique Amazon Bedrock dans AWS Organizations
    • Utilisation du Console de gestion AWS — Pour activer le type de politique Amazon Bedrock à l'aide de la console :

      1. Accédez à la AWS Organizations console

      2. Choisissez des politiques

      3. Choisissez les politiques d'Amazon Bedrock

      4. Choisissez Activer les politiques Amazon Bedrock pour activer le type de politique Amazon Bedrock pour votre organisation

    • Utilisation de l'API : utilisez l' AWS Organizations EnablePolicyTypeAPI avec le type de politique BEDROCK_POLICY

    Vérification

    Vérifiez que le type de politique Amazon Bedrock est indiqué comme étant activé dans la AWS Organizations console.

  7. Créez et joignez un AWS Organizations policy

    Créez une politique de gestion qui spécifie votre garde-fou et associez-le à vos comptes cibles ou à vos unités d'organisation.

    • Utilisation du Console de gestion AWS — Pour créer et joindre une AWS Organizations politique à l'aide de la console :

      1. Dans la AWS Organizations console, accédez à Politiques > Politiques Amazon Bedrock

      2. Choisir Create policy (Créer une stratégie)

      3. Spécifiez l'ARN et la version de votre garde-corps

        Important

        Assurez-vous de spécifier l'ARN de garde-corps exact dans la politique. La spécification d'un ARN incorrect ou non valide entraînera des violations des politiques, la non-application des garanties et l'impossibilité d'utiliser les modèles d'Amazon Bedrock à des fins d'inférence.

      4. Configurez des contrôles sélectifs de protection du contenu (facultatif).

        • Les API Amazon Bedrock permettent aux appelants de baliser un contenu spécifique dans leurs instructions de saisie pour une évaluation de sécurité.

        • Les contrôles sélectifs de protection du contenu permettent aux administrateurs de décider s'ils veulent respecter les décisions de balisage prises par les appelants de l'API.

        • Les messages commandes system et déterminent la manière dont les instructions du système et le contenu des messages sont traités par les garde-corps. Chacune accepte l'une des valeurs suivantes :

          • Sélectif  : évaluez uniquement le contenu contenu dans les balises de contenu de protection. Lorsqu'aucune balise n'est spécifiée, le comportement dépend du contrôle. Poursystem, aucun contenu n'est évalué, et pourmessages, tout le contenu est évalué.

          • Complet  : évaluez l'ensemble du contenu, quelles que soient les balises de protection du contenu.

        • S'ils ne sont pas configurés, les deux contrôles sont définis par défaut sur Comprehensive.

        { "bedrock": { "guardrail_inference": { "us-east-1": { "config_1": { "identifier": { "@@assign": "arn:aws:bedrock:us-east-1:123456789012:guardrail/guardrail-id:1" }, "selective_content_guarding": { "system": { "@@assign": "selective" }, "messages": { "@@assign": "comprehensive" } }, "model_enforcement": { "included_models": { "@@assign": ["ALL"] }, "excluded_models": { "@@assign": ["amazon.titan-embed-text-v2:0", "cohere.embed-english-v3"] } } } } } } }
      5. Sauvegardez la politique

      6. Associez la politique aux cibles souhaitées (racine de l'organisation, unités d'organisation ou comptes individuels) en accédant à l'onglet Cibles et en choisissant Joindre

    • Utilisation de l'API : utilisez l' AWS Organizations CreatePolicyAPI avec le type de politiqueBEDROCK_POLICY. AttachPolicyÀ utiliser pour attacher à des cibles

    Pour en savoir plus : Politiques d'Amazon Bedrock dans AWS Organizations

    Vérification

    Vérifiez que la politique est associée aux bonnes cibles dans la AWS Organizations console.

  8. Tester et vérifier l'application

    Vérifiez que le garde-fou est appliqué sur les comptes des membres.

    Vérifiez quel garde-corps est appliqué
    • À l'aide du Console de gestion AWS — Depuis un compte de membre, accédez à la console Amazon Bedrock, puis choisissez Guardrails dans le panneau de navigation de gauche. Sur la page d'accueil de Guardrails, vous devriez voir le garde-corps appliqué par l'organisation dans la section Configurations d'Organization-level application dans le compte de gestion et les garde-fous Organization-level appliqués dans le compte membre

    • Utilisation de l'API — À partir d'un compte de membre, appelez DescribeEffectivePolicy en utilisant l'ID de votre compte de membre comme identifiant cible

    Testez depuis un compte membre
    1. Effectuez un appel d'inférence Amazon Bedrock à l'aide de InvokeModel, InvokeModelWithResponseStream, Converse ou. ConverseStream

    2. Le garde-corps forcé doit s'appliquer automatiquement aux entrées et aux sorties

    3. Consultez la réponse pour obtenir des informations sur l'évaluation des garde-corps. L'intervention en matière de garde-corps comprendra des informations sur les garde-corps obligatoires.

Account-level mise en application

Cette section détaille la configuration de la mise en œuvre des mesures de sauvegarde au sein d'un seul AWS compte. Une fois configuré, vous disposerez d'une protection qui s'appliquera automatiquement à toutes les invocations du modèle Amazon Bedrock sur votre compte.

Conditions préalables

AWS administrateurs de comptes autorisés à créer des garde-fous et à configurer les paramètres au niveau du compte.

Ce dont vous aurez besoin

Les éléments suivants sont requis :

  • Un AWS compte avec les autorisations IAM appropriées

  • Compréhension des exigences de sécurité de votre compte

Pour mettre en place un dispositif de protection au niveau du compte
  1. Planifiez la configuration de votre garde-corps
    Définissez vos mesures de protection

    Pour définir vos mesures de protection :

    • Consultez les filtres de garde-corps disponibles dans la documentation Amazon Bedrock Guardrails

    • Identifiez le filtre dont vous avez besoin. Actuellement, les filtres de contenu, les sujets refusés, les filtres de mots, les filtres d'informations sensibles et les vérifications d'ancrage contextuelles sont pris en charge.

    • Important

      N'incluez pas la politique de raisonnement automatique, car elle n'est pas prise en charge pour les mesures de sécurité et entraînera des échecs d'exécution

  2. Création d’une barrière de protection

    Créez un garde-corps dans chaque région où vous souhaitez le renforcer.

    Via Console de gestion AWS

    Pour créer un garde-corps à l'aide de la console :

    1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

    2. Dans le panneau de navigation de gauche, choisissez Guardrails

    3. Choisissez Créer un garde-corps

    4. Suivez l'assistant pour configurer les politiques souhaitées (filtres de contenu, sujets refusés, filtres de mots, filtres d'informations sensibles)

    5. Ne pas activer la politique de raisonnement automatique

    6. Complétez l'assistant pour créer votre garde-corps

    Via une API

    Utilisation de l'API CreateGuardrail

    Vérification

    Une fois créé, vous devriez le voir dans la liste des garde-corps sur la page d'accueil des garde-corps ou le rechercher dans la liste des garde-corps en utilisant le nom du garde-corps

  3. Créer une version de garde-corps

    Créez une version numérique pour vous assurer que la configuration du garde-corps reste immuable et ne peut pas être modifiée par les comptes des membres.

    Via Console de gestion AWS

    Pour créer une version de garde-corps à l'aide de la console :

    1. Sélectionnez le garde-corps créé à l'étape précédente sur la page Gardrails de la console Amazon Bedrock

    2. Choisissez Créer une version

    3. Notez l'ARN du garde-corps et le numéro de version (par exemple, « 1 », « 2 »)

    Via une API

    Utilisation de l'API CreateGuardrailVersion

    Vérification

    Vérifiez que la version a bien été créée en consultant la liste des versions sur la page détaillée de Guardrail.

  4. Joindre une politique basée sur les ressources (facultatif)

    Si vous souhaitez partager le garde-fou avec des rôles spécifiques de votre compte, joignez une politique basée sur les ressources.

    Via Console de gestion AWS

    Pour joindre une politique basée sur les ressources à l'aide de la console, procédez comme suit :

    1. Dans la console Amazon Bedrock Guardrails, sélectionnez votre garde-corps

    2. Choisissez Ajouter pour ajouter une politique basée sur les ressources

    3. Ajoutez une politique qui accorde bedrock:ApplyGuardrail l'autorisation aux rôles souhaités

    4. Enregistrez la politique

  5. Activez l'application au niveau du compte

    Configurez le compte pour utiliser votre garde-fou pour toutes les invocations Amazon Bedrock. Cela doit être fait dans chaque région où vous souhaitez faire appliquer la loi.

    Via Console de gestion AWS

    Pour activer l'application au niveau du compte à l'aide de la console :

    1. Accédez à la console Amazon Bedrock

    2. Choisissez Guardrails dans le panneau de navigation de gauche

    3. Dans la section Configurations d'Account-level application, choisissez Ajouter

    4. Sélectionnez votre garde-corps et votre version

    5. Configurez des contrôles sélectifs de protection du contenu (facultatif).

      • Les API Amazon Bedrock permettent aux appelants de baliser un contenu spécifique dans leurs instructions de saisie pour une évaluation de sécurité.

      • Les contrôles sélectifs de protection du contenu permettent aux administrateurs de décider s'ils veulent respecter les décisions de balisage prises par les appelants de l'API.

      • Les messages commandes system et déterminent la manière dont les instructions du système et le contenu des messages sont traités par les garde-corps. Chacune accepte l'une des valeurs suivantes :

        • Sélectif  : évaluez uniquement le contenu contenu dans les balises de contenu de protection.

        • Complet  : évaluez l'ensemble du contenu, quelles que soient les balises de protection du contenu.

      • S'ils ne sont pas configurés, les deux contrôles sont définis par défaut sur Comprehensive.

    6. Soumettre la configuration

    7. Répétez l'opération pour chaque région où vous souhaitez que l'application soit appliquée

    Via une API

    Utilisez l'PutEnforcedGuardrailConfigurationAPI dans chaque région où vous souhaitez renforcer le garde-fou

    Vérification

    Vous devriez voir le garde-corps imposé par le compte dans la section Configuration du garde-corps imposé par le compte sur la page Garde-corps. Vous pouvez appeler ListEnforcedGuardrailsConfiguration l'API pour vous assurer que le garde-corps appliqué est répertorié

  6. Tester et vérifier l'application
    Testez en utilisant un rôle dans votre compte

    Pour tester l'application depuis votre compte :

    1. Effectuez un appel d'inférence Amazon Bedrock en utilisantInvokeModel,Converse, ou InvokeModelWithResponseStream ConverseStream

    2. Le garde-corps imposé par le compte doit s'appliquer automatiquement aux entrées et aux sorties

    3. Consultez la réponse pour obtenir des informations sur l'évaluation des garde-corps. L'intervention en matière de garde-corps comprendra des informations sur les garde-corps obligatoires.

Contrôle

  • Suivez les interventions et les indicateurs relatifs aux garde-corps à l'aide des CloudWatch indicateurs d'Amazon Bedrock Guardrails

  • Consultez CloudTrail les journaux des appels ApplyGuardrail d'API afin de surveiller les modèles d'utilisation, tels que les AccessDenied exceptions indiquant des problèmes de configuration des autorisations IAM. Consultez les événements relatifs aux données d'Amazon Bedrock dans CloudTrail

Tarification

L'application d'Amazon Bedrock Guardrails suit le modèle tarifaire actuel d'Amazon Bedrock Guardrails en fonction du nombre d'unités de texte consommées par sauvegarde configurée. Des frais s'appliquent à chaque garde-corps renforcé en fonction des mesures de protection configurées. Pour obtenir des informations tarifaires détaillées sur les différentes garanties, consultez la page Tarification d'Amazon Bedrock.

Questions fréquentes (FAQ)

Comment la consommation pour les quotas est-elle calculée lorsque des garde-fous renforcés s'appliquent ?

La consommation sera calculée par ARN de garde-corps associé à chaque demande et sera prise en compte dans le AWS compte effectuant l'appel d'API. Par exemple : un ApplyGuardrail appel comportant 1 000 caractères de texte et 3 garde-corps générerait 3 unités de texte consommées par garde-corps et par dispositif de protection dans le garde-corps.

Les appels effectués sur le compte d'un membre en utilisant la politique Amazon Bedrock seront pris en compte dans le calcul des quotas de service pour le compte membre. Consultez la documentation de la console de quotas de service ou des quotas de service et assurez-vous que les limites d'exécution de Guardrails sont suffisantes pour votre volume d'appels.

Que se passe-t-il si ma demande comporte des barrières de sécurité appliquées à la fois au niveau de l'organisation et au niveau du compte, ainsi qu'une barrière de sécurité ?

Les 3 garde-corps seront appliqués au moment de l'exécution. L'effet net est une union de tous les garde-corps, le contrôle le plus restrictif prenant la priorité.

Quand dois-je utiliser un contrôle de protection sélectif ou complet ?

Utilisez Selective lorsque vous faites confiance aux appelants pour baliser le bon contenu et que vous souhaitez réduire le traitement inutile. Cela est utile lorsque les appelants gèrent un mélange de contenu prévalidé et généré par l'utilisateur, et n'ont besoin que de garde-fous appliqués à des parties spécifiques. Utilisez Comprehensive lorsque vous souhaitez appliquer des garde-fous à tout, indépendamment de ce que l'appelant étiquette. Il s'agit de la valeur par défaut la plus sûre lorsque vous ne souhaitez pas compter sur les appelants pour identifier correctement le contenu sensible.

Comment puis-je inclure ou exclure certains modèles de l'application de la loi ?

Utilisez le contrôle d'application des modèles pour définir les modèles sur Amazon Bedrock auxquels s'applique un garde-fou à des fins d'inférence. S'il n'est pas configuré, l'application s'applique à tous les modèles sur Amazon Bedrock par défaut. Ce contrôle accepte les listes suivantes :

  • Modèles inclus : modèles pour renforcer le garde-corps. Accepte des identificateurs de modèle spécifiques ou le mot clé ALL pour inclure explicitement tous les modèles. Lorsque ce champ est vide, l'application s'applique à tous les modèles.

  • Modèles exclus : modèles à exclure de l'application des garde-corps. Lorsqu'il est vide, aucun modèle n'est exclu.

Si un modèle apparaît dans les deux listes, il est exclu.

Quand dois-je utiliser les modèles d'inclusion ou d'exclusion ?
  • Utilisez les modèles inclus lorsque vous souhaitez appliquer le garde-corps uniquement à des modèles spécifiques.

  • Utilisez les modèles exclus lorsque vous souhaitez une application étendue mais que vous devez créer des exceptions pour des modèles spécifiques.

Puis-je supprimer un garde-corps utilisé dans une configuration d'application ?

Non. Par défaut, l'DeleteGuardrailAPI empêche la suppression des barrières associées aux configurations d'application au niveau du compte ou de l'organisation.