Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Surveillez les appels d'API Amazon Bedrock à l'aide de CloudTrail
Amazon Bedrock est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service dans Amazon Bedrock. CloudTrail capture tous les appels d'API pour Amazon Bedrock sous forme d'événements. Ces captures incluent les appels de la console Amazon Bedrock et les appels de code vers les opérations d’API Amazon Bedrock. Si vous créez un historique, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour Amazon Bedrock.
Note
Cette page décrit la CloudTrail journalisation pour le bedrock-runtime. terminal. Si votre application appelle le region.amazonaws.com.rproxy.goskope.combedrock-mantle. point de terminaison, consultez Surveillez les appels d'API Bedrock-mantle en utilisant CloudTrail plutôt.region.api.aws
Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents sur la CloudTrail console dans l'historique des événements.
À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande qui a été faite à Amazon Bedrock, l'adresse IP à partir de laquelle la demande a été faite, qui a effectué la demande, quand elle a été faite et des informations supplémentaires.
Pour en savoir plus CloudTrail, consultez le Guide de AWS CloudTrail l'utilisateur.
Informations sur Amazon Bedrock dans CloudTrail
CloudTrail est activé Compte AWS lors de la création de votre compte. Lorsqu'une activité se produit dans Amazon Bedrock, elle est enregistrée dans un CloudTrail événement avec les autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents dans votre Compte AWS. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements.
Pour un enregistrement permanent des événements qui vous concernent Compte AWS, y compris ceux qui concernent Amazon Bedrock, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal d’activité dans la console, il s’applique à toutes les régions Régions AWS. Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :
Chaque événement ou entrée de journal contient des informations sur la personne ayant initié la demande. Les informations relatives à l’identité permettent de déterminer les éléments suivants :
-
Si la demande a été faite avec des informations d'identification root ou utilisateur Gestion des identités et des accès AWS (IAM).
-
Si la demande a été effectuée avec les informations d’identification de sécurité temporaires d’un rôle ou d’un utilisateur fédéré.
-
Si la demande a été faite par un autre AWS service.
Pour de plus amples informations, veuillez consulter l'élément userIdentity CloudTrail .
Événements liés aux données Amazon Bedrock dans CloudTrail
Les événements de données fournissent des informations sur les opérations de ressources effectuées sur ou dans une ressource (par exemple, lecture ou écriture de données dans un objet Amazon S3). Ils sont également connus sous le nom d’opérations de plans de données. Les événements liés aux données sont souvent des activités à volume élevé qui CloudTrail ne sont pas enregistrées par défaut.
Amazon Bedrock journalise certaines opérations d’API d’exécution d’Amazon Bedrock (telles queInvokeModel, InvokeModelWithResponseStream, Converse, ConverseStream et ListAsyncInvokes) en tant qu’événements de gestion.
Amazon Bedrock journalise les autres opérations d’API d’exécution d’Amazon Bedrock (telles que InvokeModelWithBidirectionalStream, GetAsyncInvoke etStartAsyncInvokes) sous forme d’événements de données.
Amazon Bedrock enregistre toutes les actions des agents chargés des opérations de l'API Amazon Bedrock Runtime (telles que InvokeAgent etInvokeInlineAgent) CloudTrail comme des événements de données.
-
Pour journaliser les appels InvokeAgent, configurez des sélecteurs d’événements avancés afin d’enregistrer les événements de données pour le type de ressource
AWS::Bedrock::AgentAlias. -
Pour journaliser les appels InvokeInlineAgent, configurez des sélecteurs d’événements avancés afin d’enregistrer les événements de données pour le type de ressource
AWS::Bedrock::InlineAgent. -
Pour enregistrer les InvokeModelWithBidirectionalStream appels, configurez des sélecteurs d'événements avancés afin d'enregistrer les événements de données pour le type de
AWS::Bedrock::Modelressource etAWS:Bedrock::AsyncInvoke. -
Pour enregistrer GetAsyncInvoke les StartAsyncInvoke appels et les appels, configurez des sélecteurs d'événements avancés pour enregistrer les événements de données pour le type de
AWS::Bedrock::Modelressource etAWS:Bedrock::AsyncInvoke. -
Pour journaliser les appels Retrieve et RetrieveAndGenerate, configurez des sélecteurs d’événements avancés afin d’enregistrer les événements de données pour le type de ressource
AWS::Bedrock::KnowledgeBase. -
Pour journaliser les appels InvokeFlow, configurez des sélecteurs d’événements avancés afin d’enregistrer les événements de données pour le type de ressource
AWS::Bedrock::FlowAlias. -
Pour journaliser les appels
RenderPrompt, configurez des sélecteurs d’événements avancés afin d’enregistrer les événements de données pour le type de ressourceAWS::Bedrock::Prompt.RenderPromptest une action avec autorisation uniquement qui affiche des invites, créées à l’aide de la gestion des invites, pour l’invocation de modèle (InvokeModel(WithResponseStream)etConverse(Stream)). -
Pour enregistrer les
ApplyGuardrailappels, y compris les évaluations de garde-corps effectuées lors de l'appel du modèle, configurez des sélecteurs d'événements avancés afin d'enregistrer les événements de données pour le type de ressource.AWS::Bedrock::Guardrail
Dans la CloudTrail console, choisissez l'alias de l'agent Bedrock ou la base de connaissances Bedrock pour le type d'événement Data. Vous pouvez également filtrer les champs eventName et resources.ARN en choisissant un modèle de sélecteur de journal personnalisé. Pour plus d'informations, consultez la section Journalisation des événements liés aux données avec la console AWS de gestion.
À partir de AWS CLI, définissez la resource.type valeur égale àAWS::Bedrock::AgentAlias, AWS::Bedrock::KnowledgeBaseAWS::Bedrock::FlowAlias, ou AWS::Bedrock::Guardrail et définissez la valeur eventCategory égale àData. Pour plus d’informations, consultez Journalisation des événements de données avec l’ AWS CLI.
L’exemple suivant indique comment configurer un journal de suivi pour journaliser tous les événements de données pour tous les objets Amazon Bedrock pour tous les types de ressource Amazon Bedrock dans l’ AWS CLI.
aws cloudtrail put-event-selectors --trail-nametrailName\ --advanced-event-selectors \ '[ { "Name": "Log all data events on an alias of an agent in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::AgentAlias"] } ] }, { "Name": "Log all data events on a knowledge base in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::KnowledgeBase"] } ] }, { "Name": "Log all data events on a flow in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::FlowAlias"] } ] }, { "Name": "Log all data events on a guardrail in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::Guardrail"] } ] } ]'
Vous pouvez également filtrer les champs eventName et resources.ARN. Pour plus d’informations sur ces champs, consultez AdvancedFieldSelector.
Des frais supplémentaires s’appliquent pour les événements de données. Pour plus d'informations sur la CloudTrail tarification, consultez la section AWS CloudTrail Tarification
Événements de gestion d'Amazon Bedrock dans CloudTrail
Les événements de gestion fournissent des informations sur les opérations de gestion effectuées sur les ressources de votre AWS compte. Ces opérations sont également connues sous le nom d'opérations sur le plan de contrôle. CloudTrail enregistre les opérations de l'API des événements de gestion par défaut.
Amazon Bedrock journalise les opérations d’API d’exécution d’Amazon Bedrock (InvokeModel, InvokeModelWithResponseStream, Converse et ConverseStream) en tant qu’événements de gestion.
Amazon Bedrock journalise le reste des opérations d’API d’identité Amazon Bedrock en tant qu’événements de gestion. Pour obtenir la liste des opérations d'API Amazon Bedrock auxquelles Amazon Bedrock se connecte CloudTrail, consultez les pages suivantes de la référence de l'API Amazon Bedrock.
Toutes les opérations d'API Amazon Bedrock et les agents chargés des opérations d'API Amazon Bedrock sont enregistrés CloudTrail et documentés dans le manuel Amazon Bedrock API Reference. Par exemple, les appels aux CreateAgent actions InvokeModelStopModelCustomizationJob, et génèrent des entrées dans les fichiers CloudTrail journaux.
Amazon surveille et analyse GuardDuty
Présentation des entrées des fichiers journaux Amazon Bedrock
Un journal est une configuration qui permet de transmettre des événements sous forme de fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail les fichiers journaux contiennent une ou plusieurs entrées de journal. Un événement représente une demande unique provenant de n'importe quelle source et inclut des informations sur l'action demandée, la date et l'heure de l'action, les paramètres de la demande, etc. CloudTrail les fichiers journaux ne sont pas une pile ordonnée des appels d'API publics, ils n'apparaissent donc pas dans un ordre spécifique.
L'exemple suivant montre une entrée de CloudTrail journal qui illustre l'InvokeModelaction.
{ "eventVersion": "1.08", "userIdentity": { "type": "IAMUser", "principalId": "AROAICFHPEXAMPLE", "arn": "arn:aws:iam::111122223333:user/userxyz", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "userxyz" }, "eventTime": "2023-10-11T21:58:59Z", "eventSource": "bedrock.amazonaws.com", "eventName": "InvokeModel", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.0", "userAgent": "Boto3/1.28.62 md/Botocore#1.31.62 ua/2.0 os/macos#22.6.0 md/arch#arm64 lang/python#3.9.6 md/pyimpl#CPython cfg/retry-mode#legacy Botocore/1.31.62", "requestParameters": { "modelId": "stability.stable-diffusion-xl-v0" }, "responseElements": null, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 ", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "cipher suite", "clientProvidedHostHeader": "bedrock-runtime.us-west-2.amazonaws.com" } }
L'exemple suivant montre les champs relatifs à un événement de ApplyGuardrail données pour une invocation de modèle évaluée à la fois par un garde-corps fourni dans la demande et par un garde-corps appliqué par une organisation. Les champs CloudTrail d'identité et de réseau standard sont omis de l'exemple.
{ "eventVersion": "1.08", "eventTime": "2026-08-20T16:57:41Z", "eventSource": "bedrock.amazonaws.com", "eventName": "ApplyGuardrail", "awsRegion": "us-east-1", "requestParameters": { "guardrailVersion": "1", "guardrailIdentifier": "abcd1234efgh", "source": "INPUT" }, "responseElements": { "action": "GUARDRAIL_INTERVENED", "assessments": [ { "contentPolicy": { "filters": [ { "type": "VIOLENCE", "confidence": "HIGH", "action": "BLOCKED", "detected": true } ] } }, { "sensitiveInformationPolicy": { "piiEntities": [ { "type": "EMAIL", "action": "BLOCKED", "detected": true } ] } } ] }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE44444", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data", "resources": [ { "accountId": "111122223333", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:111122223333:guardrail/abcd1234efgh" }, { "accountId": "444455556666", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:444455556666:guardrail/wxyz5678lmno" } ] }
Note
Lorsqu'une invocation est évaluée par plusieurs garde-corps, la assessments liste contient une entrée pour chaque garde-corps qui a évalué le contenu. L'ordre des inscriptions n'est pas garanti et l' CloudTrail événement n'identifie pas quel garde-corps a produit chaque évaluation. N'utilisez pas la position d'une évaluation pour l'attribuer à un garde-corps spécifique ou à une entrée de la resources liste. L'événement ne possède aucun identifiant de garde-fou ni aucun autre champ d'attribution préalable à l'évaluation.
Le action champ indique le résultat combiné pour les garde-corps applicables. La resources liste identifie les ressources de garde-corps qui étaient visées, et chacune accountId identifie le propriétaire de cette ressource. Le cas échéant, utilisez la trace du garde-corps pour obtenir des détails d'évaluation spécifiques au garde-corps. Pour de plus amples informations, veuillez consulter Test de votre barrière de protection.
Lorsqu'aucune barrière n'est fournie dans la demande d'invocation et qu'une ou plusieurs barrières appliquées s'appliquent, les paramètres de guardrailVersion demande guardrailIdentifier et de l'événement de données sont. ENFORCED Cette valeur est un marqueur et non un identifiant ou une version de garde-corps. Si un garde-corps forcé s'applique, l'assessmentsentrée unique appartient à ce garde-corps. Si plusieurs mesures de protection appliquées s'appliquent, les mêmes limites d'ordre et d'attribution s'appliquent.