View a markdown version of this page

AWS politiques gérées pour Amazon Bedrock - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour Amazon Bedrock

Pour ajouter des autorisations aux utilisateurs, aux groupes et aux rôles, il est plus facile d'utiliser des politiques AWS gérées que de rédiger vous-même des politiques. Il faut du temps et de l’expertise pour créer des politiques gérées par le client IAM qui ne fournissent à votre équipe que les autorisations dont elle a besoin. Pour démarrer rapidement, vous pouvez utiliser nos politiques AWS gérées. Ces politiques couvrent des cas d’utilisation courants et sont disponibles dans votre Compte AWS.

Pour obtenir la liste des politiques AWS gérées, consultez la section Politiques AWS gérées dans la référence des politiques AWS gérées. Pour plus d'informations sur les politiques AWS gérées, consultez les politiques AWS gérées dans le Guide de l'utilisateur IAM.

AWS les services maintiennent et mettent à jour les politiques AWS gérées. Vous ne pouvez pas modifier les autorisations dans les politiques AWS gérées. Les services ajoutent occasionnellement des autorisations à une politique gérée par AWS pour prendre en charge de nouvelles fonctionnalités. Ce type de mise à jour affecte toutes les identités (utilisateurs, groupes et rôles) auxquelles la politique est attachée. Les services sont très susceptibles de mettre à jour une politique gérée par AWS quand une nouvelle fonctionnalité est lancée ou quand de nouvelles opérations sont disponibles. Les services ne suppriment pas les autorisations d'une politique AWS gérée, de sorte que les mises à jour des politiques n'interrompront pas vos autorisations existantes.

En outre, AWS prend en charge les politiques gérées pour les fonctions qui couvrent plusieurs services. Par exemple, la politique ReadOnlyAccess AWS gérée fournit un accès en lecture seule à tous les AWS services et ressources. Lorsqu'un service lance une nouvelle fonctionnalité, AWS ajoute des autorisations en lecture seule pour les nouvelles opérations et ressources. Pour obtenir la liste des politiques de fonctions professionnelles et leurs descriptions, consultez la page politiques gérées par AWS pour les fonctions de tâche dans le Guide de l’utilisateur IAM.

AWS stratégie gérée : AmazonBedrockFullAccess

Vous pouvez associer la AmazonBedrockFullAccess politique à vos identités IAM pour accorder des autorisations administratives qui permettent à l'utilisateur de créer, de lire, de mettre à jour et de supprimer des ressources Amazon Bedrock.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2 (Amazon Elastic Compute Cloud) : autorise la description des VPC, des sous-réseaux et des groupes de sécurité.

  • iam(Gestion des AWS identités et des accès) : autorise les responsables à transmettre des rôles, mais autorise uniquement les rôles IAM contenant « Amazon Bedrock » à être transmis au service Amazon Bedrock. Les autorisations sont limitées à bedrock.amazonaws.com pour les opérations Amazon Bedrock.

  • kms(Service de gestion des AWS clés) : permet aux directeurs de décrire les AWS KMS clés et les alias.

  • bedrock (Amazon Bedrock) : permet aux principaux d’accéder en lecture et en écriture à toutes les actions du plan de contrôle et du service d’exécution Amazon Bedrock.

  • sagemaker(Amazon SageMaker AI) — Permet aux donneurs d'ordre d'accéder aux ressources Amazon SageMaker AI depuis le compte du client, ce qui constitue la base de la fonctionnalité Amazon Bedrock Marketplace.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "BedrockAll", "Effect": "Allow", "Action": [ "bedrock:*" ], "Resource": "*" }, { "Sid": "DescribeKey", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:*:kms:*:::*" }, { "Sid": "APIsWithAllResourceAccess", "Effect": "Allow", "Action": [ "iam:ListRoles", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups" ], "Resource": "*" }, { "Sid": "MarketplaceModelEndpointMutatingAPIs", "Effect": "Allow", "Action": [ "sagemaker:CreateEndpoint", "sagemaker:CreateEndpointConfig", "sagemaker:CreateModel", "sagemaker:DeleteEndpoint", "sagemaker:UpdateEndpoint" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com", "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible" } } }, { "Sid": "MarketplaceModelEndpointAddTagsOperations", "Effect": "Allow", "Action": [ "sagemaker:AddTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "sagemaker-sdk:bedrock", "bedrock:marketplace-registration-status", "sagemaker-studio:hub-content-arn" ] }, "StringLike": { "aws:RequestTag/sagemaker-sdk:bedrock": "compatible", "aws:RequestTag/bedrock:marketplace-registration-status": "registered", "aws:RequestTag/sagemaker-studio:hub-content-arn": "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*" } } }, { "Sid": "MarketplaceModelEndpointDeleteTagsOperations", "Effect": "Allow", "Action": [ "sagemaker:DeleteTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "sagemaker-sdk:bedrock", "bedrock:marketplace-registration-status", "sagemaker-studio:hub-content-arn" ] }, "StringLike": { "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible", "aws:ResourceTag/bedrock:marketplace-registration-status": "registered", "aws:ResourceTag/sagemaker-studio:hub-content-arn": "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*" } } }, { "Sid": "MarketplaceModelEndpointNonMutatingAPIs", "Effect": "Allow", "Action": [ "sagemaker:DescribeEndpoint", "sagemaker:DescribeEndpointConfig", "sagemaker:DescribeModel", "sagemaker:DescribeInferenceComponent", "sagemaker:ListEndpoints", "sagemaker:ListTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com" } } }, { "Sid": "MarketplaceModelEndpointInvokingOperations", "Effect": "Allow", "Action": [ "sagemaker:InvokeEndpoint", "sagemaker:InvokeEndpointWithResponseStream" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com", "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible" } } }, { "Sid": "DiscoveringMarketplaceModel", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*", "arn:aws:sagemaker:*:aws:hub/SageMakerPublicHub" ] }, { "Sid": "AllowMarketplaceModelsListing", "Effect": "Allow", "Action": [ "sagemaker:ListHubContents" ], "Resource": "arn:aws:sagemaker:*:aws:hub/SageMakerPublicHub" }, { "Sid": "PassRoleToSageMaker", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::*:role/*SageMaker*ForBedrock*" ], "Condition": { "StringEquals": { "iam:PassedToService": [ "sagemaker.amazonaws.com", "bedrock.amazonaws.com" ] } } }, { "Sid": "PassRoleToBedrock", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*AmazonBedrock*", "Condition": { "StringEquals": { "iam:PassedToService": [ "bedrock.amazonaws.com" ] } } }, { "Sid": "MarketplaceOperationsFromBedrockFor3pModels", "Effect": "Allow", "Action": [ "aws-marketplace:Subscribe", "aws-marketplace:ViewSubscriptions", "aws-marketplace:Unsubscribe" ], "Resource": "*", "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }

AWS stratégie gérée : AmazonBedrockReadOnly

Vous pouvez associer la AmazonBedrockReadOnly politique à vos identités IAM pour accorder des autorisations en lecture seule pour afficher toutes les ressources d'Amazon Bedrock.

AWS stratégie gérée : AmazonBedrockLimitedAccess

Vous pouvez associer la AmazonBedrockLimitedAccess politique à vos identités IAM pour lui permettre d'accéder aux services Amazon Bedrock, à la gestion des AWS KMS clés, aux ressources réseau et aux abonnements AWS Marketplace pour les modèles de base tiers. Cette politique inclut les instructions suivantes :

  • L’instruction BedrockAPIs vous permet d’effectuer plusieurs opérations dans Amazon Bedrock, notamment :

    • Transmission de la clé d’API Amazon Bedrock lorsque vous envoyez des demandes d’API au service Amazon Bedrock.

    • Description des informations sur les ressources.

    • Création de ressources (barrières de protection, modèles, travaux).

    • Création et affinement de politiques de raisonnement automatisé (création, développement, affinement et test de politiques).

    • Suppression de ressources.

    • Invocation de modèles sur toutes les ressources.

    • Récupération et annulation des réponses stockées par l'API Responses.

  • L’instruction DescribeKey vous permet de consulter les informations relatives aux clés KMS dans toutes les régions et tous les comptes, pour autant que les politiques relatives aux clés vous y autorisent.

  • L’instruction APIsWithAllResourceAccess vous permet de :

    • Répertorier les rôles IAM.

    • décrire les ressources Amazon VPC (VPC, sous-réseaux et groupes de sécurité) sur toutes les ressources.

  • L’instruction MarketplaceOperationsFromBedrockFor3pModels vous permet de :

    • Abonnez-vous aux AWS Marketplace offres.

    • voir vos abonnements ;

    • Désabonnez-vous des AWS Marketplace offres.

    Note

    La clé de condition aws:CalledViaLast limite ces actions uniquement lorsqu’elles sont appelées via le service Amazon Bedrock.

AWS stratégie gérée : AmazonBedrockMarketplaceAccess

Vous pouvez associer la AmazonBedrockMarketplaceAccess politique à vos identités IAM pour lui permettre de gérer et d'utiliser les points de terminaison du modèle de place de marché Amazon Bedrock avec SageMaker intégration de l'IA. Cette politique inclut les instructions suivantes :

  • L’instruction BedrockMarketplaceAPIs vous permet de créer, de supprimer, d’enregistrer, de désenregistrer et de mettre à jour les points de terminaison du modèle Marketplace dans Amazon Bedrock sur toutes les ressources.

  • La MarketplaceModelEndpointMutatingAPIs déclaration vous permet de créer et de gérer des points de terminaison d' SageMaker IA, des configurations de terminaux et des modèles sur des ressources spécifiées.

    • Utilisez la clé de condition aws:CalledViaLast pour vous assurer que ces actions ne sont effectuées que lorsqu’elles sont appelées via Bedrock.

    • Utilisez la clé de aws:ResourceTag/sagemaker-sdk:bedrock condition pour vous assurer que ces actions ne sont effectuées que sur les ressources étiquetées Amazon Bedrock-compatible.

  • La MarketplaceModelEndpointAddTagsOperations déclaration permet d'ajouter des balises spécifiques aux points de terminaison d' SageMaker IA, aux configurations de points de terminaison et aux modèles sur des ressources spécifiées.

    • Utilisez la clé de condition aws:TagKeys pour limiter les balises pouvant être ajoutées

    • Utilisez la clé de condition aws:RequestTag/* pour vous assurer que les valeurs des balises correspondent aux modèles spécifiés

  • L'MarketplaceModelEndpointDeleteTagsOperationsinstruction permet de supprimer des balises spécifiques des points de terminaison de l' SageMaker IA, des configurations de terminaux et des modèles sur des ressources spécifiées.

    • Utilisez la clé de condition aws:TagKeys pour limiter les balises pouvant être supprimées

    • Utilisez la clé de condition aws:ResourceTag/* pour vous assurer que les balises supprimées correspondent aux modèles spécifiés

  • La MarketplaceModelEndpointNonMutatingAPIs déclaration permet de visualiser et de décrire les points de terminaison de l' SageMaker IA, les configurations des terminaux et les modèles sur des ressources spécifiées.

    • Utilisez la clé de condition aws:CalledViaLast pour vous assurer que les actions ne sont effectuées que via le service Amazon Bedrock

  • L'MarketplaceModelEndpointInvokingOperationsinstruction permet d'invoquer des points de terminaison SageMaker AI sur des ressources spécifiées.

    • Utilisez la clé de condition aws:CalledViaLast pour vous assurer que les actions ne sont effectuées que via le service Amazon Bedrock

    • Utilisez la clé de aws:ResourceTag/sagemaker-sdk:bedrock condition pour vous assurer que les actions ne sont effectuées que sur les Bedrock-compatible ressources

  • La DiscoveringMarketplaceModel déclaration permet de décrire le contenu du hub SageMaker AI sur des ressources spécifiques.

  • La AllowMarketplaceModelsListing déclaration permet de répertorier le contenu du hub SageMaker AI sur des ressources spécifiées.

  • La PassRoleToSageMaker déclaration permet de transmettre des rôles IAM à SageMaker AI et Amazon Bedrock sur des ressources spécifiques.

    • Utilisez la clé de condition iam:PassedToService pour vous assurer que les rôles ne sont transmis qu’aux services spécifiés.

  • L’instruction PassRoleToBedrock vous permet de transmettre des rôles IAM spécifiques à Amazon Bedrock sur des ressources spécifiques.

    • Utilisez la clé de condition iam:PassedToService pour vous assurer que les rôles ne sont transmis qu’au service Amazon Bedrock.

AWS stratégie gérée : AmazonBedrockMantleFullAccess

Vous pouvez associer la AmazonBedrockMantleFullAccess politique à vos identités IAM pour accorder un accès complet à toutes les opérations d'Amazon Bedrock Mantle.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-mantle(Amazon Bedrock Mantle) : permet aux administrateurs d'accéder pleinement à toutes les actions du service Amazon Bedrock Mantle.

AWS stratégie gérée : AmazonBedrockMantleReadOnly

Vous pouvez associer la AmazonBedrockMantleReadOnly politique à vos identités IAM pour accorder des autorisations en lecture seule pour consulter les ressources Amazon Bedrock Mantle et appeler avec un jeton porteur.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-mantle(Amazon Bedrock Mantle) : permet aux responsables d'obtenir et de répertorier les ressources du projet Amazon Bedrock Mantle, et d'appeler avec le jeton du porteur pour s'authentifier.

AWS stratégie gérée : AmazonBedrockMantleInferenceAccess

Vous pouvez associer la AmazonBedrockMantleInferenceAccess politique à vos identités IAM pour accorder les autorisations nécessaires pour exécuter des inférences sur les modèles Amazon Bedrock Mantle.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • bedrock-mantle(Amazon Bedrock Mantle) : permet aux administrateurs d'obtenir et de répertorier les ressources du projet Amazon Bedrock Mantle, de créer des demandes d'inférence et d'appeler à l'aide du jeton porteur pour s'authentifier.

Amazon Bedrock met à jour AWS stratégies gérées

Consultez les informations relatives aux mises à jour des politiques AWS gérées pour Amazon Bedrock depuis que ce service a commencé à suivre ces modifications. Pour obtenir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au flux RSS de la page Historique du guide de l’utilisateur Amazon Bedrock.

Modifier Description Date

AmazonBedrockLimitedAccess – Mise à jour d’une stratégie existante

Amazon Bedrock a ajouté l'bedrock:CancelInvokeaction afin qu'un rôle puisse annuler une réponse que l'API Responses est toujours en train de générer. bedrock:GetInvokeest déjà couvert par l'bedrock:Get*action de cette politique. bedrock:DeleteInvoken'est pas incluse, car la suppression d'une réponse stockée détruit des données. Accordez cette action explicitement aux rôles qui en ont besoin.

13 août 2026

AmazonBedrockMantleFullAccess : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour accorder un accès complet à toutes les opérations d'Amazon Bedrock Mantle.

3 décembre 2025

AmazonBedrockMantleReadOnly : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour accorder un accès en lecture seule aux ressources Amazon Bedrock Mantle.

3 décembre 2025

AmazonBedrockMantleInferenceAccess : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour accorder un accès par inférence aux modèles Amazon Bedrock Mantle.

3 décembre 2025

AmazonBedrockFullAccess— Politique mise à jour

Amazon Bedrock a mis à jour la politique AmazonBedrockFullAccess gérée pour permettre l'accès à tous les modèles de base sans serveur par défaut.

14 juillet 2025

AmazonBedrockMarketplaceAccess : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique permettant aux clients d'accéder aux modèles de base d'Amazon Bedrock Marketplace via un point de terminaison basé sur l' SageMaker IA.

13 juin 2025

AmazonBedrockLimitedAccess : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour accorder aux clients des autorisations de base pour accéder aux actions principales dans Amazon Bedrock.

13 juin 2025

AmazonBedrockFullAccess— Politique mise à jour

Amazon Bedrock a mis à jour la politique AmazonBedrockFullAccess gérée afin d'accorder aux clients les autorisations nécessaires pour créer, lire, mettre à jour et supprimer des ressources Amazon Bedrock Marketplace. Cela inclut les autorisations nécessaires pour gérer les ressources Amazon SageMaker AI sous-jacentes, car elles constituent la base de la fonctionnalité Amazon Bedrock Marketplace.

4 décembre 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a mis à jour la politique AmazonBedrockReadOnly gérée afin d'accorder aux clients les autorisations nécessaires pour lire les ressources d'Amazon Bedrock Marketplace. Cela inclut les autorisations nécessaires pour gérer les ressources Amazon SageMaker AI sous-jacentes, car elles constituent la base de la fonctionnalité Amazon Bedrock Marketplace.

4 décembre 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a mis à jour la AmazonBedrockReadOnly politique afin d'inclure des autorisations en lecture seule pour l'importation de modèles personnalisés.

18 octobre 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a ajouté des autorisations en lecture seule au profil d’inférence.

27 août 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a mis à jour la AmazonBedrockReadOnly politique afin d'inclure des autorisations en lecture seule pour Amazon Bedrock Guardrails, l'évaluation du modèle Amazon Bedrock et l'inférence Amazon Bedrock Batch.

21 août 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a ajouté des autorisations en lecture seule pour l’inférence par lots (tâche d’invocation de modèles).

21 août 2024

AmazonBedrockReadOnly— Politique mise à jour

Amazon Bedrock a mis à jour la AmazonBedrockReadOnly politique afin d'inclure des autorisations en lecture seule pour l'importation de modèles personnalisés Amazon Bedrock.

3 septembre 2024

AmazonBedrockFullAccess : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour autoriser les utilisateurs à créer, lire, mettre à jour et supprimer des ressources.

12 décembre 2023

AmazonBedrockReadOnly : nouvelle politique

Amazon Bedrock a ajouté une nouvelle politique pour accorder aux utilisateurs des autorisations en lecture seule pour toutes les actions.

12 décembre 2023

Amazon Bedrock a commencé à assurer le suivi des modifications

Amazon Bedrock a commencé à suivre les modifications apportées à ses politiques AWS gérées.

12 décembre 2023