View a markdown version of this page

Gestion des identités et des accès pour la recherche sur le Web - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des identités et des accès pour la recherche sur le Web

Web Search sur Amazon Bedrock utilise Gestion des identités et des accès AWS (IAM) pour contrôler qui peut effectuer des recherches et des récupérations et dans quelles régions. Cette page décrit le préfixe IAM du service, les actions, les politiques AWS gérées, les clés de condition, des exemples de politiques et les contrôles utilisés par les administrateurs pour désactiver la recherche sur le Web.

Le préfixe du service IAM pour Web Search est. bedrock-websearch Utilisez ce préfixe lorsque vous rédigez des déclarations de politique, par exemplebedrock-websearch:InvokeSearch.

Actions

Web Search prend en charge trois actions.

Action Description Niveau d'accès
bedrock-websearch:InvokeSearch Émettez une requête de recherche. Renvoie des URL, des titres et des extraits de code provenant de l'index Web Amazon Bedrock. Ne passe pas d'appels sortants. Lire/Écrire
bedrock-websearch:InvokeFetch Récupérez le contenu de page mis en cache pour une URL spécifique à partir du cache Amazon Bedrock. Ne passe pas d'appels sortants en direct. Lire/Écrire
bedrock-websearch:ExternalWebAccess Détermine si les fonctions de recherche et de récupération peuvent accéder au Web externe en plus de l'index Web et du cache Amazon Bedrock. S'applique aux deux opérations. Lire/Écrire

Les trois actions prennent en charge le type de * ressource.

Le modèle décide quand appeler search et quand appeler fetch en fonction de son raisonnement sur chaque demande et des réponses aux appels d'outils précédents. Les deux outils sont exposés au modèle chaque fois qu'ils web_search sont ajoutés à une demande ; les autorisations IAM ne modifient pas ce que voit le modèle, et chaque autorisation est évaluée uniquement lorsque le modèle tente réellement cet appel. Lorsqu'un appel est refusé, le modèle reprend les informations dont il dispose déjà et vous indique s'il n'a pas pu récupérer suffisamment d'informations actuelles pour répondre.

Les deux actions confèrent des capacités différentes. Avec InvokeSearch mais pasInvokeFetch, le modèle peut effectuer des recherches et ancrer sa réponse dans les titres, les URL et les extraits renvoyés par la recherche, mais ne peut pas lire le contenu mis en cache d'une page. Avec InvokeFetch mais nonInvokeSearch, le modèle ne peut pas effectuer de recherches pour découvrir les sources, mais la fonction fetch s'applique toujours à toutes les URL produites par le modèle, que vous fournissez dans votre demande ou que le modèle génère à partir de ses propres connaissances, à condition que ce contenu se trouve dans le cache Amazon Bedrock. La fonction Fetch n'est pas limitée aux URL que vous fournissez. Par conséquent, si vous avez l'intention de limiter le modèle à des sources spécifiques, la restriction InvokeSearch seule n'y parviendra pas.

Politiques gérées

Web Search fournit les politiques AWS gérées suivantes.

Stratégie gérée Autorisations
AmazonBedrockWebSearchFullAccess Actions de recherche et de récupération mises en cache uniquement. Aucun accès Web externe avec cette politique.
AmazonBedrockWebSearchReadOnly Actions de recherche et de récupération mises en cache dans une variante en lecture seule, sans accès Web externe. Fourni à des fins de parité avec les autres AWS services et pour l'automatisation des politiques qui prévoit une ReadOnly politique par service.
AmazonBedrockExternalWebSearchFullAccess Toutes les actions de recherche sur le WebExternalWebAccess, y compris celles qui ne sont soumises à aucune restriction liée à une clé de condition. Destiné à une utilisation illimitée.
AmazonBedrockExternalWebSearchReadOnly Toutes les actions de recherche sur le WebExternalWebAccess, y compris dans une variante en lecture seule. Fourni à des fins de parité avec les autres AWS services et pour l'automatisation des politiques qui prévoit une ReadOnly politique par service.

Outre les politiques spécifiques à la recherche sur le Web ci-dessus, les actions de base de recherche sur le Web (bedrock-websearch:InvokeSearchetbedrock-websearch:InvokeFetch) ont été ajoutées aux politiques gérées suivantes : AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Aucune de ces règles générales ne le permetbedrock-websearch:ExternalWebAccess, de sorte que les identités qui les détiennent peuvent utiliser la fonction de recherche et la fonction Fetch en cache sans modification supplémentaire de politique, tandis que la récupération depuis le Web en direct doit être autorisée explicitement. AmazonBedrockFullAccessest distinct deAmazonBedrockExternalWebSearchFullAccess, qui autorise toutes les actions de recherche sur le WebAmazonBedrockWebSearchFullAccess, y compris ExternalWebAccess ; en revanche, n'autorise que la recherche et la récupération en cache.

Clé de condition

Web Search fournit la clé de condition IAM suivante :

Clé de condition S'applique à Description
aws:RequestedRegion Les deux actions Restreindre la recherche sur le Web à des régions spécifiques. Il s'agit de la clé de condition AWS globale standard.

Désactiver la recherche sur le Web

Les administrateurs peuvent désactiver la recherche sur le Web à plusieurs niveaux.

Scope (Portée) Mécanisme
Organisation Une politique de contrôle des services (SCP) qui interdit toutes les bedrock-websearch actions au sein d'une AWS organisation.
Compte Un refus IAM standard pour les bedrock-websearch actions.
Région Un refus qui utilise la clé de aws:RequestedRegion condition.

Le modèle décide quand appeler search et quand appeler fetch en fonction du contenu de chaque demande. Avant de restreindre ou de désactiver l'une ou l'autre des actions, testez vos modèles de requêtes spécifiques pour comprendre quelles opérations ils déclenchent. De cette façon, vous pouvez vous assurer qu'un changement de politique produit l'effet escompté et qu'il ne dégrade pas les réponses de manière inattendue.

Exemples de politiques

Autoriser la recherche et la récupération en cache dans une région spécifique

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Autoriser la recherche, la récupération en cache et l'accès Web externe

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Autoriser uniquement la récupération en cache

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Interdire la recherche sur le Web au sein d'une organisation (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }