View a markdown version of this page

Connexions sortantes et sortie de données dans Amazon Quick - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Connexions sortantes et sortie de données dans Amazon Quick

Les données clients stockées dans Amazon Quick ne quittent pas sa AWS région. Les exceptions documentées concernent l'inférence IA traitée dans une zone géographique définie (inférence interrégionale) et les chemins sortants que vous ou votre administrateur activez. Chaque chemin décrit sur cette page est désactivé par défaut ou nécessite une configuration explicite avant que les données puissent quitter la limite du service.

Pour obtenir des conseils connexes sur l'évaluation de ces chemins avant de les activer, consultezLa sécurité en un clin d'œil.

L'exécution de code n'est pas un chemin sortant dans l'expérience Web. Le code Python que l'assistant AI écrit et exécute dans le chat Web s'exécute dans un bac à sable isolé sans accès à Internet. Les actions de code d'automatisation s'exécutent dans un environnement Python restreint. Les appels d'API externes font partie des intégrations d'API REST, qui sont des connecteurs décrits sur cette page. Pour de plus amples informations, veuillez consulter Isolation de l'exécution du code.

Le tableau suivant récapitule chaque chemin sortant, les données qui peuvent sortir et le contrôle qui l'active.

Trajectoire sortant Des données qui peuvent partir Qu'est-ce qui le permet
Connecteurs d'action Contexte conversationnel, demandes des utilisateurs et paramètres structurés envoyés au tiers ou AWS au service connecté L'administrateur crée et configure le connecteur, sélectionne la méthode d'authentification et les étendues ; les connecteurs individuels peuvent être restreints par le biais d'autorisations personnalisées
Serveurs MCP distants Paramètres d'appel de l'outil dérivés du contexte conversationnel L'administrateur crée l'intégration MCP (abonnement Enterprise requis)
Recherche sur le Web Requêtes dérivées des demandes des utilisateurs envoyées à des fournisseurs de recherche Web externes L'administrateur active la recherche sur le Web pour l'organisation
Third-party fournisseurs de recherche Requêtes de recherche dérivées de l'objectif de recherche L'administrateur configure chaque intégration individuellement et la partage avec les utilisateurs autorisés ; les fournisseurs premium nécessitent une licence provisionnée ; l'autorisation personnalisée Research supprime tous les fournisseurs d'un profil
Quick Apps (accès public) Contenu de l'application rendu à des internautes anonymes Le propriétaire de l'application active le partage public (comptes Free et Plus uniquement)
Vectorisation Visuels de tableau de bord, analyses et contenu BI génératif rendus dans une application Web externe L'administrateur ou le développeur configure l'intégration avec les appels d'API IAM et la liste des domaines autorisés (Enterprise requis)
Exportations et téléchargements Données du tableau de bord (PDF, CSV), rapports de recherche, données d'analyse User-initiated; l'administrateur peut restreindre grâce à des autorisations personnalisées
Livraison logarithmique et métrique Conversations par chat, commentaires des utilisateurs, heures d'ouverture des agents, utilisation du stockage des index, résultats de synchronisation des fichiers de la base de connaissances L'administrateur configure les destinations de livraison (CloudWatch Logs, Amazon S3, Firehose)
Cross-Region inférence Les entrées et les sorties d'inférence se déplacent entre les régions au sein d'une géographie définie Comportement automatique de la plateforme ; aucune destination sortante à consulter ou à restreindre

Connecteurs d'action

Les connecteurs d'action créent des connexions sécurisées entre Amazon Quick et des AWS services ou services tiers. Une fois qu'un administrateur a configuré un connecteur, il envoie le contexte conversationnel, les demandes des utilisateurs et les paramètres structurés au service cible.

  • Ce qui le déclenche  : les On-demand connecteurs s'exécutent lorsqu'un utilisateur les lance. Les connecteurs de flux de travail automatisés s'exécutent selon un calendrier ou en réponse à un événement, sans interaction de l'utilisateur.

  • Qui le contrôle ? Un administrateur crée et configure chaque connecteur en choisissant la méthode d'authentification (OAuth géré, OAuth utilisateur personnalisé, clé API ou service à service) et les étendues accordées. Un utilisateur ne peut invoquer que les connecteurs qu'un administrateur partage avec cet utilisateur. Les administrateurs peuvent également restreindre les connecteurs d'action individuels par le biais d'autorisations personnalisées. Chaque connecteur prend en charge trois autorisations : l'action Créer et mettre à jour , l'action Partager et l'action Utiliser. Les profils d'autorisations personnalisés s'appliquent au niveau de l'utilisateur, du rôle ou du compte. Le niveau le plus spécifique est prioritaire. Pour de plus amples informations, veuillez consulter Autorisations personnalisées.

  • Éléments à vérifier  : avant d'activer un connecteur, vérifiez la méthode d'authentification et les étendues OAuth accordées, si le connecteur est partagé de manière large ou restreinte, s'il est à la demande ou automatisé, et ce que permet l'autorisation au niveau de service. Les informations d'identification que vous configurez définissent la portée du connecteur dans le système connecté. Le connecteur peut agir sur tout ce que les étendues accordées et l'autorisation de niveau de service le permettent, et rien de plus.

Pour plus d'informations sur les types d'actions, consultez On-demand actions etFlux de travail automatisés. Pour plus de détails sur les méthodes d'authentification, consultezMéthodes d’authentification.

Serveurs MCP distants

Grâce aux intégrations de serveurs MCP (Remote Model Context Protocol) à distance, l'assistant IA peut invoquer les outils fournis par ces serveurs. Lorsque l'assistant invoque un outil, il envoie les paramètres d'appel de l'outil dérivés du contexte conversationnel au point de terminaison du serveur MCP.

  • Qu'est-ce qui le déclenche  ? L'assistant intelligent sélectionne un outil lors d'une conversation initiée par l'utilisateur ou automatisée. Lors de la connexion, Amazon Quick découvre et enregistre les outils fournis par le serveur MCP. Une fois la découverte terminée, chaque outil est répertorié comme une action que vous pouvez consulter et activer.

  • Qui le contrôle  ? Un administrateur crée l'intégration MCP dans la console. L'intégration spécifie l'URL du point de terminaison, le type de connexion (Internet public ou VPC privé) et la méthode d'authentification. Vous avez besoin d'un abonnement Enterprise. Les administrateurs peuvent restreindre les connecteurs MCP individuels par le biais d'autorisations personnalisées. Chaque connecteur prend en charge trois autorisations : l'action Créer et mettre à jour , l'action Partager et l'action Utiliser. Pour de plus amples informations, veuillez consulter Autorisations personnalisées.

  • Restriction de transport  : l'intégration MCP ne prend en charge que les serveurs distants. Les connexions locales au studio ne sont pas prises en charge. Une intégration MCP ne peut pas invoquer un processus s'exécutant sur une machine locale.

  • Éléments à vérifier  : avant d'activer une intégration MCP, vérifiez si l'authentification est activée (l'accès non authentifié est une option sélectionnable), la portée OAuth si l'authentification utilisateur est sélectionnée, le chemin réseau (Internet public ou VPC privé) et les outils exposés par le serveur. Vérifiez que seuls les outils nécessaires au cas d'utilisation prévu sont activés.

Pour de plus amples informations, veuillez consulter Intégration du protocole MCP (Model Context Protocol).

Lorsque la recherche sur le Web est activée, Amazon Quick envoie des requêtes dérivées des demandes des utilisateurs à des moteurs de recherche Web externes. L'assistant utilise automatiquement la recherche sur le Web lors des sessions de discussion et de recherche pour recueillir des informations à partir de sources en ligne accessibles au public.

  • Qu'est-ce qui le déclenche ? L'assistant sélectionne la recherche sur le Web lors d'une discussion ou d'une session de recherche initiée par l'utilisateur. Vous pouvez désactiver la recherche sur le Web pour des requêtes individuelles.

  • Qui le contrôle ? Un administrateur active ou désactive la recherche sur le Web pour l'organisation. Lorsque la recherche sur le Web est activée, vous pouvez la désactiver pour chaque requête. Les requêtes de recherche sur le Web passent par AWS des régions désignées en fonction de la région principale du compte.

  • Éléments à vérifier  : avant d'activer la recherche sur le Web, déterminez si votre cas d'utilisation nécessite des données Web externes et comprenez comment les requêtes sont acheminées d'une région à l'autre.

Pour de plus amples informations, veuillez consulter Contrôles d'administration.

Pour plus d'informations sur le routage interrégional pour la recherche sur le Web, consultezCross-Region appels à la recherche sur le Web.

Third-party fournisseurs de recherche

Amazon Quick Research s'intègre à des fournisseurs de données tiers tels que FactSet IDC et S&P Global. Lorsqu'un utilisateur organise une session de recherche, l'agent détermine les fournisseurs à utiliser en fonction de la pertinence par rapport à l'objectif de recherche et envoie des questions à ces fournisseurs.

  • Qu'est-ce qui le déclenche  ? L'agent de recherche sélectionne automatiquement les fournisseurs en fonction de leur pertinence. Les utilisateurs choisissent les catégories de fournisseurs à inclure pour chaque session de recherche.

  • Qui le contrôle ? L'accès à des fournisseurs de recherche tiers est subordonné à de multiples contrôles. Un administrateur configure chaque intégration individuellement et ne la partage qu'avec les utilisateurs qui ont besoin d'y accéder. Les intégrations non partagées ne sont pas disponibles. Les fournisseurs premium (IDCFactSet, S&P Global Energy, S&P Global Market Intelligence) ont également besoin d'une licence fournie par un administrateur. Si vous ne fournissez pas de licence, ces fournisseurs ne seront pas disponibles. La fonctionnalité Recherche dans les autorisations personnalisées supprime l'accès à Research, et donc à tous les fournisseurs tiers, pour un profil donné. La restriction de la fonctionnalité « Utiliser Internet pour améliorer les résultats » supprime séparément la recherche sur le Web dans les agents de chat et dans Research.

  • Éléments à vérifier  : vérifiez que chaque intégration de données tierce est partagée uniquement avec les utilisateurs autorisés. Pour les fournisseurs premium, vérifiez que les licences ne sont fournies que lorsque cela est nécessaire. Pour les fournisseurs publics, vérifiez que vos politiques d'utilisation acceptable autorisent l'envoi de requêtes de recherche à des sources externes. Utilisez la fonctionnalité Recherche dans les autorisations personnalisées pour supprimer complètement la Recherche pour les profils qui ne doivent être accessibles à aucun fournisseur externe. Pour plus d'informations sur les autorisations personnalisées, consultezAutorisations personnalisées.

Pour plus d’informations, consultez Utilisation de données tierces dans Amazon Quick Research et Sélectionnez du matériel de recherche.

Applications rapides et accès public

Les applications rapides s'exécutent dans un sandbox de sécurité qui bloque l'accès direct au réseau externe. Toutes les communications avec des systèmes externes passent par l'API Secure Bridge ou un connecteur d'action enregistré. Lorsqu'un propriétaire d'application active le partage public, le contenu de l'application est rendu à des internautes anonymes qui n'ont aucune identité, aucune intégration et dont le tarif est limité.

  • Qu'est-ce qui le déclenche ? Le propriétaire de l'application crée et publie une application. Les spectateurs anonymes y accèdent via une URL publique.

  • Qui la contrôle ? Le propriétaire de l'application contrôle les paramètres de partage et d'accès public. L'accès public n'est disponible que pour les comptes Free et Plus. Le sandbox est géré par la plateforme et empêche le code de l'application d'effectuer des requêtes HTTP directes vers des serveurs externes ou de charger des ressources externes.

  • Ce qu'il faut vérifier — Avant de rendre une application publique, vérifiez que les utilisateurs publics n'ont pas accès aux intégrations, que l'utilisation est prise en compte dans le quota du propriétaire et que les restrictions du bac à sable répondent à vos exigences de sécurité.

Pour de plus amples informations, veuillez consulter Sécurité et sandbox dans les applications dans Quick.

Vectorisation

L'intégration permet d'afficher les visuels, les analyses et le contenu BI génératif du tableau de bord Amazon Quick dans une application Web externe. Le domaine permet de répertorier les contrôles dans lesquels le contenu intégré peut être affiché. Row-level la sécurité (RLS) et la sécurité au niveau des colonnes (CLS) sont appliquées aux visualiseurs intégrés.

  • Qu'est-ce qui le déclenche  ? Un administrateur ou un développeur configure l'intégration via des appels d'API IAM. Les utilisateurs finaux accèdent ensuite au contenu intégré dans l'application hôte.

  • Qui le contrôle  ? Un abonnement Enterprise est requis. L'administrateur ou le développeur configure le AllowedDomains paramètre pour limiter les domaines qui peuvent héberger du contenu intégré. La condition de politique IAM AllowedEmbeddingDomains fournit une restriction supplémentaire.

  • Ce qu'il faut vérifier — Avant d'activer l'intégration, vérifiez que chaque domaine de la liste d'autorisation est contrôlé par votre organisation, que RLS et CLS sont configurés pour les ensembles de données sous-jacents et que vous disposez d'un abonnement Enterprise.

Pour de plus amples informations, veuillez consulter Intégrer les analyses Amazon Quick Sight dans vos applications.

Exportations et téléchargements

Les utilisateurs peuvent exporter les données du tableau de bord sous forme de fichiers PDF ou CSV, télécharger des rapports de recherche et exporter des données d'analyse. Les données exportées sont transmises à l'appareil local de l'utilisateur ou, pour les rapports par e-mail planifiés, à la destination de livraison des e-mails configurée.

  • Qu'est-ce qui le déclenche ? Un utilisateur lance une action d'exportation ou de téléchargement dans la console.

  • Qui le contrôle ? Un administrateur peut restreindre les fonctionnalités d'exportation par le biais d'autorisations personnalisées. Par exemple, vous pouvez désactiver l'accès à l'option Exporter au format PDF sur les analyses et les tableaux de bord. Un abonnement Enterprise est requis pour les autorisations personnalisées.

  • Éléments à vérifier  : il n'existe aucune configuration consolidée de sécurité des exportations. Vérifiez si les fonctionnalités d'exportation sont limitées par des autorisations personnalisées pour les rôles concernés, si les rapports par e-mail planifiés sont limités aux destinataires prévus et si vos exigences de conformité imposent des contraintes quant à l'endroit où les données exportées peuvent être stockées.

Pour plus d'informations sur la restriction des fonctionnalités, consultezAutorisations personnalisées.

Livraison logarithmique et métrique

Utilisez le journal et la livraison métrique pour envoyer des données depuis Amazon Quick vers des destinations que vous contrôlez. Contrairement aux autres chemins de cette page, les données sont acheminées vers votre propre AWS infrastructure plutôt que vers un tiers. Les types de journaux incluent les conversations par chat, les commentaires des utilisateurs, les heures d'ouverture des agents et des chercheurs, l'utilisation du stockage des index et les résultats de synchronisation des fichiers de la base de connaissances.

Données sensibles dans les journaux de discussion

Les journaux de discussion peuvent contenir des données sensibles ou personnellement identifiables.

  • Qu'est-ce qui le déclenche  ? Un administrateur configure la livraison. Après la configuration, la livraison est continue ou planifiée.

  • Qui le contrôle  ? Un administrateur configure la destination de livraison (CloudWatch Logs, Amazon S3 ou Firehose). Les autorisations IAM sont requises pour configurer la livraison. Lorsqu'une destination utilise une clé KMS gérée par le client, la politique de clé doit autoriser le responsable du service de livraison.

  • Ce qu'il faut vérifier — Avant de configurer la diffusion des journaux, vérifiez les politiques de chiffrement et d'accès de la destination, ainsi que les politiques de conservation de la destination, et assurez-vous que le personnel ayant accès à la destination comprend que les journaux de discussion peuvent contenir des données sensibles.

Pour de plus amples informations, veuillez consulter Surveillance d'Amazon Quick à l'aide CloudWatch des journaux.

Cross-Region inférence

Cross-Region l'inférence est un traitement au sein d'une zone géographique définie, et non une sortie activée par le client. Il est inclus sur cette page pour éviter toute confusion, car il implique le transfert de données entre les régions. Cependant, il diffère de tous les autres chemins décrits sur cette page. Aucune destination n'a été choisie par le client. Aucune donnée ne parvient à un tiers. Les données restent sur le AWS réseau et les données stockées restent dans la région principale.

  • Ce qui bouge  : les entrées d'inférence (invites) et les sorties (résultats) peuvent être déplacées en dehors de la région principale pendant le traitement. Toutes les données sont transmises cryptées sur le réseau AWS sécurisé.

  • Qu'est-ce qui le déclenche  ? Amazon Quick sélectionne automatiquement la région optimale au sein d'une zone géographique définie pour traiter les demandes d'inférence. Vous n'initiez ni ne planifiez ce routage.

  • Qui le contrôle ? L' Cross-Region inférence n'est pas un chemin sortant configurable par le client. L'inférence est traitée dans les régions qui constituent votre zone géographique, aucune donnée ne parvient à un tiers et les données stockées restent dans votre région principale. Comme il n'y a pas de destination sortante, il n'y a aucune destination à approuver ou à restreindre. Vous ne pouvez pas désactiver l'inférence interrégionale. Vérifiez plutôt à quelle zone géographique appartient votre région. Vérifiez que la limite géographique répond à vos exigences en matière de résidence des données.

  • Limites  : les demandes d' Cross-Region inférence restent dans les AWS régions qui font partie de la zone géographique dans laquelle les données se trouvent à l'origine. Les données stockées ne sont conservées que dans la région principale.

Pour de plus amples informations, veuillez consulter Cross-Region inférence pour l'Australie, le Japon, l'Europe et les États-Unis.