View a markdown version of this page

La sécurité en un clin d'œil - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

La sécurité en un clin d'œil

Amazon Quick propose un certain nombre de fonctionnalités de sécurité à prendre en compte lors de l'élaboration et de la mise en œuvre de vos propres politiques de sécurité. Les bonnes pratiques suivantes doivent être considérées comme des instructions générales et ne représentent pas une solution de sécurité complète. Étant donné que ces bonnes pratiques peuvent ne pas être appropriées ou suffisantes pour votre environnement, considérez-les comme des remarques utiles plutôt que comme des recommandations.

Pour plus d'informations sur la manière dont vos données sont protégées, y compris la déclaration selon laquelle les données des clients ne sont pas utilisées pour la formation ou l'amélioration des LLM sous-jacents, consultezProtection des données dans Amazon Quick.

Pour une explication conceptuelle de la manière dont l'IA et les capacités des agents modifient l'analyse des risques pour Quick, y compris le modèle à deux conditions pour le risque de contenu contradictoire, voir. Sécurité de l'IA et des agents dans Amazon Quick

Décidez avant le déploiement  : les décisions suivantes sont irréversibles ou difficiles à modifier après la configuration initiale. Faites-les délibérément avant de créer des ressources ou d'intégrer des utilisateurs.

Enregistrez les clés de chiffrement avant de créer des ressources  : Quick chiffre toutes les données au repos par défaut. Pour de plus amples informations, veuillez consulter Chiffrement au repos. La décision suivante concerne la question de savoir si vous AWS contrôlez ou non les touches. Si vous avez besoin de contrôler les clés de chiffrement qui protègent vos données, enregistrez une clé KMS gérée par le client comme clé de compte par défaut avant de créer des ressources. Deux voies principales sont importantes :

  • Clé par défaut du compte — Les types de ressources participants sélectionnent la clé par défaut du compte lors de l'écriture des données. La modification de la valeur par défaut affecte les écritures futures mais ne rechiffre pas le contenu existant.

  • Clé de données Amazon Q  : définie une fois, la première fois que des données Amazon Q sont créées dans le compte, à partir de la clé par défaut enregistrée à ce moment-là. Vous ne pouvez pas modifier cette clé par la suite. Pour de plus amples informations, veuillez consulter Clé de données Amazon Q.

  • Ressources de recherche — Une ressource de recherche associe une clé lors de sa création. Une ressource de recherche créée sans association clé ne peut pas être déplacée vers une autre plus tard.

Le support KMS Key géré par le client nécessite un abonnement Enterprise. Pour la liste complète des types de ressources participants, voirPérimètre clé KMS géré par le client.

Choisissez votre modèle d'identité  : choisissez délibérément parmi IAM Identity Center, Active Directory, la fédération IAM et les utilisateurs locaux de Quick. Le comportement en matière d'approvisionnement et d'offboarding diffère selon le modèle. En particulier, Quick détecte les utilisateurs inactifs et remplit la liste des utilisateurs inactifs. Cette détection s'applique uniquement aux comptes fédérés via IAM Identity Center ou Active Directory. Pour de plus amples informations, veuillez consulter Cycle de vie des utilisateurs et gestion des données dans Amazon Quick.

Sélectionnez le modèle d'accès à la base de connaissances lors de la création — Pour les intégrations prises en charge, déterminez lors de la création si une base de connaissances prend en charge la liste de contrôle d'accès (ACL). Document-level La configuration de l'ACL est permanente. Vous ne pouvez pas activer les ACL pour une base de connaissances créée sans support ACL, et vous ne pouvez pas les désactiver une fois que vous les avez activées. Pour modifier la configuration de l'ACL, créez une nouvelle base de connaissances avec le réglage souhaité dès le départ.

  • Intégrations prises en charge  : Amazon S3, Google Drive, Microsoft SharePoint, Atlassian Confluence Cloud et Microsoft. OneDrive

  • Le partage et la récupération sont des contrôles distincts  : le partage de la base de connaissances détermine qui peut utiliser la base de connaissances. Pour les bases de ACL-aware connaissances, les ACL des documents source limitent encore les documents indexés que chaque utilisateur autorisé peut récupérer. Passez en revue les deux contrôles avant d'accorder l'accès.

  • Fail-closed comportement  : si Quick ne peut pas évaluer les autorisations relatives aux documents pour une requête, il ne renvoie aucun document au lieu de renvoyer des résultats non filtrés.

  • Cadence de synchronisation  : synchronise rapidement les modifications d'identité et d'autorisation des documents selon le calendrier d'actualisation de la base de connaissances, qui est effectué toutes les 24 heures par défaut. Configurez un calendrier plus court lorsque vos exigences en matière de modification d'accès l'exigent.

  • Adresses e-mail partagées  : si plusieurs utilisateurs de Quick partagent la même adresse e-mail au sein d'un espace de noms, le système refuse l'accès à toutes les personnes utilisant cette adresse e-mail partagée.

  • Étendue de résolution des listes de contrôle d'accès  : permet de résoudre rapidement toutes les listes de contrôle d'accès dans l'espace de noms du créateur de la base de connaissances.

  • Recyclage des e-mails  : si votre organisation réattribue une adresse e-mail avant la prochaine actualisation de l'ACL et que le titulaire précédent n'a jamais utilisé Quick for chat, une fuite d'accès temporaire est possible. Mettez à jour les ACL et actualisez la base de connaissances avant de réattribuer l'e-mail.

  • Incompatibilité de la recherche — Les bases de connaissances dont les ACL au niveau du document sont activées ne sont pas compatibles avec Quick Research.

Pour de plus amples informations, veuillez consulter Meilleures pratiques pour gérer les ACL dans les bases de connaissances.

Restreindre l'accès — Une fois votre compte configuré, limitez l'accès au minimum requis pour chaque rôle.

Appliquez le principe du moindre privilège  : attribuez des rôles rapides qui correspondent aux responsabilités de chaque utilisateur. Utilisez des profils d'autorisations personnalisés pour définir plus précisément les fonctionnalités par défaut disponibles pour un rôle. Les autorisations personnalisées ne peuvent que restreindre. Ils ne peuvent pas octroyer des fonctionnalités qu'un utilisateur ne possède pas déjà. Lorsque vous attribuez des profils à plusieurs niveaux, le niveau le plus spécifique l'emporte : le niveau utilisateur remplace le niveau du rôle, qui remplace le niveau du compte. Les autorisations personnalisées nécessitent un abonnement Enterprise. Pour de plus amples informations, veuillez consulter Autorisations personnalisées.

Pour les charges de travail BI, complétez les autorisations par une sécurité au niveau des lignes, une sécurité au niveau des colonnes et des rôles exécutables pour limiter l'accès aux données au moment de la requête.

Refuser par défaut pour les fonctionnalités d'IA — Si votre organisation a des exigences en matière de risque de modèle ou d'approbation des modifications, limitez la catégorie des capacités d'IA afin que les nouvelles fonctionnalités d'IA soient refusées le jour du lancement jusqu'à ce que vous les autorisiez explicitement. Sans cette restriction, chaque nouvelle fonctionnalité d'IA proposée par Quick est automatiquement disponible pour tous les utilisateurs dès sa sortie. Pour de plus amples informations, veuillez consulter Refuser par défaut.

Configurez les garde-fous de l'IA  : Built-in le filtrage de sécurité du contenu s'applique automatiquement aux interactions par chat. Vous pouvez également configurer jusqu'à 50 mots et phrases bloqués que Quick vérifie par rapport aux demandes des utilisateurs et aux réponses générées. Pour de plus amples informations, veuillez consulter Garde-corps IA dans Amazon Quick.

Faites correspondre la supervision au déroulement de l'action  : Quick prend en charge deux modèles d'invocation dotés de caractéristiques de sécurité différentes. Adaptez la profondeur de votre évaluation à l'autonomie et aux conséquences de chaque modèle.

  • On-demand actions — User-initiated, interactives et authentifiées à l'aide des informations d'identification personnelles de l'utilisateur individuel. Chaque action est exécutée en tant qu'utilisateur appelant et est limitée par les autorisations de connecteur de cet utilisateur. Pour de plus amples informations, veuillez consulter On-demand actions.

  • Flux de travail automatisés  : System-level planifiés ou déclenchés par un événement, non interactifs et authentifiés au niveau du service. Un flux de travail automatisé authentifie au niveau du service. Il n'agit pas en tant qu'utilisateur individuel, n'est pas limité par les autorisations de connecteur de cet utilisateur et s'exécute sans surveillance. Examinez de plus près les flux de travail automatisés lors de la révision. Pour de plus amples informations, veuillez consulter Flux de travail automatisés.

  • Restriction de l'exécution autonome — Si l'exécution sans assistance n'est pas acceptable pour certains ou pour tous les utilisateurs, utilisez les fonctionnalités d'autorisations personnalisées suivantes pour la restreindre :

    • Automatiser  : empêche les utilisateurs soumis à des restrictions de créer, de mettre à jour ou d'exécuter des automatisations.

    • Flux  : limite la création, la mise à jour, le partage et l'exécution de flux.

    • Déclencheurs  : limite toutes les fonctionnalités de déclenchement, y compris les déclencheurs d'e-mails entrants et les déclencheurs d'événements rapides.

    Appliquez ces restrictions dans un profil au niveau du compte afin de limiter les exécutions sans surveillance sur l'ensemble du compte. Pour de plus amples informations, veuillez consulter Autorisations personnalisées.

  • Ajouter une étape de révision  : pour les flux de travail où une étape de révision humaine est appropriée, utilisez le centre de tâches intégré à l'humain pour suspendre l'exécution et recueillir l'approbation avant que le flux de travail ne se poursuive. Pour de plus amples informations, veuillez consulter Human-in-the-loop centre de tâches.

Traitez le contenu extrait et externe comme non fiable — Le risque d'agir sur un contenu contradictoire nécessite deux conditions : l'assistant peut lire le contenu en dehors de votre limite de confiance, et il peut prendre des mesures corrélatives. Le rétrécissement de chaque côté réduit l'exposition.

  • Surface de lecture  : le contenu provenant des sources suivantes entre dans le contexte de l'assistant : base de connaissances et extraction d'index, fichiers chargés dans des espaces et des discussions, recherche sur le Web, fournisseurs de recherche tiers et contenu renvoyé par des connecteurs.

  • Surface d'action  : limitez les connecteurs, les actions et les chemins sortants disponibles pour chaque rôle. Un champ d'action plus restreint réduit les conséquences d'une seule entrée compromise.

  • Built-in filtrage  : les contrôles Built-in de sécurité filtrent les demandes des utilisateurs, y compris les demandes contenant des attaques rapides. Associez ce dépistage à un champ d'action restreint plutôt que de vous fier uniquement au dépistage. Pour de plus amples informations, veuillez consulter Garde-corps IA dans Amazon Quick.

Restreindre l'accès au réseau  : utilisez les règles relatives aux points de terminaison IP et VPC pour contrôler quels réseaux peuvent accéder à Quick via un accès Web, intégré et mobile. Les types de règles incluent les blocs CIDR (IPv4), les ID VPC et les ID de point de terminaison VPC. Vous pouvez ajouter jusqu'à 100 règles de point de terminaison IP et VPC combinées. Ces règles sont globales et s'appliquent à tous Régions AWS. Les modifications de règles peuvent prendre jusqu'à 10 minutes pour prendre effet. Les règles relatives aux points de terminaison IP et VPC nécessitent un abonnement Enterprise.

Les règles relatives aux points de terminaison IP et VPC ne limitent pas l'accès à l'API publique. Pour restreindre l'accès à l'API, utilisez les conditions de la politique IAM. Pour de plus amples informations, veuillez consulter Activation des restrictions relatives au protocole Internet (IP) et aux terminaux VPC dans Amazon Quick.

Transférez la propriété avant de quitter le compte — Les actifs laissés sur le compte sans propriétaire deviennent inaccessibles à tous les utilisateurs. Transférez la propriété des connecteurs, des agents et des automatisations avant de supprimer un utilisateur du compte.

  • Passez en revue les actifs orphelins  : passez régulièrement en revue les connecteurs, les agents et les automatisations dont les propriétaires ont quitté votre organisation. Pour de plus amples informations, veuillez consulter Actifs orphelins.

  • Passez en revue les connexions dormantes  : les jetons d'actualisation OAuth gérés ont un cycle de vie de 90 jours. Utilisez cette cadence comme déclencheur pour vérifier si chaque connexion est toujours nécessaire et supprimez les connexions qui ne sont plus utilisées.

  • Planifiez le cycle de vie complet — Pour obtenir des conseils détaillés sur la suppression d'un utilisateur et ses effets, voirCycle de vie des utilisateurs et gestion des données dans Amazon Quick.

Vérifiez ce qui reste  : chaque chemin sortant est activé pour le client et chaque connexion possède ses propres caractéristiques d'authentification et d'accès aux données. Passez en revue chaque chemin en tant que canal de sortie potentiel avant de l'activer.

Exiger une authentification à chaque connexion  : les options d'authentification disponibles dépendent du type de connecteur. Certains types de connecteurs permettent de se connecter sans authentification, notamment les serveurs MCP (Model Context Protocol) distants, les connecteurs agent-agent et les connecteurs HTTP génériques. Vérifiez que chaque connexion nécessite une authentification avant de l'activer.

  • User-level OAuth — Chaque utilisateur s'authentifie individuellement et agit comme lui-même. Préférez l'authentification au niveau de l'utilisateur lorsque le connecteur la prend en charge, car l'impact d'une connexion mal configurée est limité à la portée d'accès d'un seul utilisateur.

  • Connexion client-informations d'identification partagées  : un seul ensemble d'informations d'identification est partagé entre tous les utilisateurs du connecteur. Chaque utilisateur de ce connecteur hérite de sa portée et de son étendue d'accès. Limitez la portée des informations d'identification partagées et examinez ce qu'elles accordent.

  • Per-connector restriction  : vous pouvez restreindre les connecteurs d'action individuels pour la création et la mise à jour, le partage et l'utilisation grâce à des autorisations personnalisées, de sorte qu'un connecteur puisse être activé pour un groupe restreint d'utilisateurs plutôt que pour tout le monde. Pour de plus amples informations, veuillez consulter Autorisations personnalisées.

Pour plus d'informations sur les méthodes d'authentification disponibles, consultezMéthodes d’authentification.

Passez en revue chaque chemin sortant avant de l'activer — Avant d'activer une fonctionnalité sortante, vérifiez que la destination et les données qui peuvent y être acheminées répondent aux exigences de votre organisation. Les chemins sortants incluent les connecteurs d'action, les serveurs MCP distants, la recherche sur le Web, les fournisseurs de recherche tiers, les applications publiques, l'intégration et les destinations d'exportation. Pour obtenir des informations détaillées par chemin sur les données qui peuvent sortir, ce qui les déclenche, qui les contrôle et les éléments à vérifier, consultezConnexions sortantes et sortie de données dans Amazon Quick.

Configurer l'observabilité  : configurez la surveillance et la journalisation avant d'intégrer les utilisateurs à grande échelle. Utilisez les signaux suivants conjointement lorsque vous concevez des procédures de surveillance et de réponse aux incidents. Avant de vous fier à un signal à des fins de conformité, de détection ou d'investigation, assurez-vous qu'il couvre l'événement que vous souhaitez suivre.

  • CloudTrail— Enregistre les opérations d'API prises en charge et un ensemble documenté d'événements non liés à l'API, tels que les vues de tableau de bord et les actions de gestion des utilisateurs. CloudTrail ne capture pas le contenu des conversations de chat ni les commentaires des utilisateurs. Pour ces signaux, utilisez des CloudWatch journaux distribués. Pour de plus amples informations, veuillez consulter Surveillance de l'utilisation d'Amazon Quick CloudTrail.

  • CloudWatch journaux automatisés  : cinq types de journaux fournissent des données conversationnelles et opérationnelles aux destinations que vous contrôlez (Amazon CloudWatch Logs, Amazon S3 ou Firehose) :

    • Conversations par chat (CHAT_LOGS)

    • Feedback des utilisateurs (FEEDBACK_LOGS)

    • Heures d'agent et de recherche (AGENT_HOURS_LOGS)

    • Utilisation du stockage des index (INDEX_USAGE_LOGS)

    • Synchronisation des fichiers de la base de connaissances (KB_FILE_SYNC_LOGS)

    Les journaux vended ne circulent pas par défaut. Configurez la diffusion peu de temps après avoir activé les fonctionnalités Quick AI afin de ne pas perdre les premières données d'interaction. Pour de plus amples informations, veuillez consulter Surveillance d'Amazon Quick à l'aide CloudWatch des journaux.

  • CloudWatch mesures et alarmes  : les mesures Near-real-time opérationnelles couvrent les tableaux de bord, les éléments visuels, les ingestions de jeux de données, les ensembles de données non structurés, les connecteurs d'action et la capacité SPICE. Vous pouvez créer des CloudWatch alarmes qui envoient des notifications lorsqu'une métrique atteint un seuil que vous spécifiez. Pour de plus amples informations, veuillez consulter Surveillance d'Amazon Quick à l'aide de CloudWatch métriques.

  • Tableau de bord Analytics  : fournit des informations sur l'utilisation, l'adoption et les commentaires aux administrateurs IAM. L'accès nécessite une quicksight:QuickSuiteUsageMetrics autorisation. Le tableau de bord analytique peut exposer le texte détaillé de la requête, le contenu des requêtes ayant échoué et le contexte complet de la conversation associé aux commentaires négatifs. Accordez l'accès aux analyses uniquement aux administrateurs autorisés. Pour de plus amples informations, veuillez consulter Utilisation du tableau de bord Amazon Quick Analytics.

  • Feature-specific rapports  : certaines fonctionnalités produisent leurs propres rapports opérationnels, tels que les rapports de synchronisation de la base de connaissances qui documentent l'état de synchronisation par fichier.

Vous contrôlez la rétention de tous les signaux externalisés. Définissez des politiques de conservation des destinations en fonction de vos exigences de conformité. CloudTrail L'historique des événements conserve 90 jours d'événements de gestion par défaut. CloudWatch La conservation des destinations Logs, Amazon S3 et Firehose suit les politiques que vous configurez pour chaque destination. Pour de plus amples informations, veuillez consulter Réponse aux incidents, journalisation et surveillance dans Amazon Quick.

CloudTrail enregistre les métadonnées (qui, quand, quelle opération) mais pas le corps du message ni le contenu de la réponse. CloudWatch les journaux de discussion automatiques capturent les messages des utilisateurs et les réponses du système, mais pas le contenu du document source. Le tableau de bord analytique expose le contexte de la conversation uniquement dans le cadre de l'évaluation des commentaires négatifs. Si votre modèle de conformité nécessite un signal qui n'est pas répertorié ici, vérifiez la couverture avant de supposer qu'elle existe.

Connectivité des sources de données  : les pratiques suivantes vous aident à vous connecter en toute sécurité aux sources de données.

Utilisez des connexions VPC pour les sources privées  : utilisez une connexion au cloud privé virtuel (VPC) pour les données des sources de AWS données et pour les données des serveurs locaux sans connectivité publique. Pour les AWS sources, Quick utilise une interface réseau élastique pour une communication privée et sécurisée avec les sources de données d'un VPC. Pour les sources locales, utilisez Direct Connect notre AWS Site-to-Site VPN pour créer un lien privé sécurisé. Les connexions VPC nécessitent un abonnement Enterprise. Pour de plus amples informations, veuillez consulter Gestion de la connexion VPC dans Amazon Quick.

Chiffrez les connexions aux bases de données avec SSL — Utilisez le protocole SSL pour vous connecter à vos bases de données, en particulier si vous utilisez des réseaux publics. L'utilisation de SSL avec Quick nécessite des certificats signés par une autorité de certification (CA) reconnue publiquement.

Configurer les règles de pare-feu pour l'accès des utilisateurs et des données — Pour permettre aux utilisateurs d'accéder à Quick, autorisez l'accès au protocole HTTPS et WebSockets Secure (wss ://). Pour permettre à Quick d'accéder à une base de données qui n'est pas un AWS serveur, modifiez la configuration du pare-feu de ce serveur afin d'accepter le trafic provenant de la plage d'adresses IP Quick applicable. Pour de plus amples informations, veuillez consulter Exigences de configuration de réseau et de bases de données.