View a markdown version of this page

Menangani kunci API Amazon Bedrock jangka panjang dan jangka pendek yang dikompromikan - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menangani kunci API Amazon Bedrock jangka panjang dan jangka pendek yang dikompromikan

Jika kunci API Anda dikompromikan, Anda harus mencabut izin untuk menggunakannya. Ada berbagai metode yang dapat Anda gunakan untuk mencabut izin untuk kunci API Amazon Bedrock:

  • Untuk kunci API Amazon Bedrock jangka panjang, Anda dapat menggunakan UpdateServiceSpecificCredential, ResetServiceSpecificCredential, atau DeleteServiceSpecificCredential mencabut izin dengan cara berikut:

    • Atur status kunci menjadi tidak aktif. Anda dapat mengaktifkan kembali kunci nanti.

    • Setel ulang kuncinya. Tindakan ini menghasilkan kata sandi baru untuk kunci.

    • Hapus kunci secara permanen.

    catatan

    Untuk melakukan tindakan ini melalui API, Anda harus mengotentikasi dengan AWS kredenSIAL dan bukan dengan kunci API Amazon Bedrock.

  • Untuk kunci API Amazon Bedrock jangka panjang dan jangka pendek, Anda dapat melampirkan kebijakan IAM untuk mencabut izin.

catatan

Anda tidak dapat menonaktifkan, mengatur ulang, atau menghapus kunci API Amazon Bedrock jangka pendek individual. Konsol Amazon Bedrock tidak mencantumkan kunci jangka pendek setelah Anda membuatnya atau memberikan tindakan pencabutan untuk kunci tersebut. Kunci jangka pendek adalah URL yang ditandatangani sebelumnya yang mewarisi kredenSIAL dan kedaluwarsa sesi yang menghasilkannya. Untuk mencegah penggunaan sebelum kunci kedaluwarsa, lihat Membatalkan sesi IAM atauMenolak identitas kemampuan untuk melakukan panggilan dengan kunci API Amazon Bedrock. Kontrol ini memengaruhi sesi atau identitas pembangkitan, bukan hanya satu kunci jangka pendek.

Mengubah status kunci API Amazon Bedrock jangka panjang

Jika Anda perlu mencegah kunci digunakan sementara, nonaktifkan kunci tersebut. Setelah Anda siap untuk digunakan lagi, aktifkan kembali.

Pilih tab untuk metode pilihan Anda, lalu ikuti langkah-langkahnya:

Console
Untuk menonaktifkan kunci
  1. Masuk ke Konsol Manajemen AWS dengan identitas IAM yang memiliki izin untuk menggunakan konsol Amazon Bedrock. Kemudian, buka konsol Amazon Bedrock di https://console.aws.amazon.com/bedrock.

  2. Di panel navigasi kiri, pilih kunci API.

  3. Di bagian kunci Long-term API, pilih kunci yang Statusnya Tidak Aktif.

  4. Pilih Tindakan.

  5. Pilih Nonaktifkan.

  6. Untuk mengonfirmasi, pilih N onaktifkan kunci API. Status kunci menjadi tidak aktif.

Untuk mengaktifkan kembali kunci
  1. Masuk ke Konsol Manajemen AWS dengan identitas IAM yang memiliki izin untuk menggunakan konsol Amazon Bedrock. Kemudian, buka konsol Amazon Bedrock di https://console.aws.amazon.com/bedrock.

  2. Di panel navigasi kiri, pilih kunci API.

  3. Di bagian kunci Long-term API, pilih kunci yang Statusnya Tidak Aktif.

  4. Pilih Tindakan.

  5. Pilih Aktifkan.

  6. Untuk mengonfirmasi, pilih Aktifkan kunci API. Status kunci menjadi Aktif.

Python

Untuk menonaktifkan kunci menggunakan API, kirim UpdateServiceSpecificCredential permintaan dengan titik akhir IAM dan tentukan Status asInactive. Anda dapat menggunakan cuplikan kode berikut untuk menonaktifkan kunci, mengganti ${ServiceSpecificCredentialId} dengan nilai yang dikembalikan saat Anda membuat kunci.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Inactive" )

Untuk mengaktifkan kembali kunci menggunakan API, kirim UpdateServiceSpecificCredential permintaan dengan titik akhir IAM dan tentukan as. Status Active Anda dapat menggunakan cuplikan kode berikut untuk mengaktifkan kembali kunci, mengganti ${ServiceSpecificCredentialId} dengan nilai yang dikembalikan saat Anda membuat kunci.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Active" )

Setel ulang kunci API Amazon Bedrock jangka panjang

Jika nilai kunci Anda telah dikompromikan atau Anda tidak lagi memilikinya, setel ulang. Kuncinya harus belum kedaluwarsa. Jika sudah kedaluwarsa, hapus kunci dan buat yang baru.

Pilih tab untuk metode pilihan Anda, lalu ikuti langkah-langkahnya:

Console
Untuk mengatur ulang kunci
  1. Masuk ke Konsol Manajemen AWS dengan identitas IAM yang memiliki izin untuk menggunakan konsol Amazon Bedrock. Kemudian, buka konsol Amazon Bedrock di https://console.aws.amazon.com/bedrock.

  2. Di panel navigasi kiri, pilih kunci API.

  3. Di bagian kunci Long-term API, pilih kunci.

  4. Pilih Tindakan.

  5. Pilih tombol Reset.

  6. Pilih Selanjutnya.

Python

Untuk mengatur ulang kunci menggunakan API, kirim ResetServiceSpecificCredential permintaan dengan titik akhir IAM. Anda dapat menggunakan cuplikan kode berikut untuk mengatur ulang kunci, mengganti ${ServiceSpecificCredentialId} dengan nilai yang dikembalikan saat Anda membuat kunci.

import boto3 iam_client = boto3.client("iam") iam_client.reset_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Menghapus kunci API Amazon Bedrock jangka panjang

Jika Anda tidak lagi memerlukan kunci atau telah kedaluwarsa, hapus.

Pilih tab untuk metode pilihan Anda, lalu ikuti langkah-langkahnya:

Console
Untuk menghapus kunci
  1. Masuk ke Konsol Manajemen AWS dengan identitas IAM yang memiliki izin untuk menggunakan konsol Amazon Bedrock. Kemudian, buka konsol Amazon Bedrock di https://console.aws.amazon.com/bedrock.

  2. Di panel navigasi kiri, pilih kunci API.

  3. Di bagian kunci Long-term API, pilih kunci.

  4. Pilih Tindakan.

  5. Pilih Hapus.

  6. Konfirmasi penghapusan.

Kunci API ditautkan dengan pengguna IAM

Menghapus kunci API ini tidak menghapus pengguna IAM yang dibuat dengan kunci ini sebagai pemilik. Anda dapat menghapus pengguna IAM dari konsol IAM di langkah berikutnya.

Python

Untuk menghapus kunci menggunakan API, kirim DeleteServiceSpecificCredential permintaan dengan titik akhir IAM. Anda dapat menggunakan cuplikan kode berikut untuk menghapus kunci, mengganti ${ServiceSpecificCredentialId} dengan nilai yang dikembalikan saat Anda membuat kunci.

import boto3 iam_client = boto3.client("iam") iam_client.delete_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Lampirkan kebijakan IAM untuk menghapus izin untuk menggunakan kunci API Amazon Bedrock

Bagian ini menyediakan beberapa kebijakan IAM yang dapat Anda gunakan untuk membatasi akses ke kunci API Amazon Bedrock.

Menolak identitas kemampuan untuk melakukan panggilan dengan kunci API Amazon Bedrock

Untuk sepenuhnya mencegah identitas melakukan panggilan dengan kunci API Amazon Bedrock, Anda harus menolak kedua tindakan berikut:

  • bedrock:CallWithBearerToken— Mengontrol penggunaan kunci API melalui titik akhir Amazon Bedrock.

  • bedrock-mantle:CallWithBearerToken— Mengontrol penggunaan kunci API melalui titik akhir Amazon Bedrock Mantle.

penting

Menolak bedrock:CallWithBearerToken saja tidak mencegah penggunaan kunci API melalui titik akhir Mantle. Anda juga harus menolak bedrock-mantle:CallWithBearerToken untuk sepenuhnya memblokir penggunaan kunci API.

Untuk mencegah identitas melakukan panggilan dengan kunci API, lampirkan kebijakan IAM pada identitas tergantung pada jenis kunci:

  • Long-term kunci — Lampirkan kebijakan ke pengguna IAM yang terkait dengan kunci tersebut.

  • Short-term kunci — Lampirkan kebijakan ke identitas IAM yang digunakan untuk menghasilkan kunci.

Kebijakan IAM yang dapat Anda lampirkan ke identitas IAM adalah sebagai berikut:

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } }

Membatalkan sesi IAM

Jika kunci jangka pendek dikompromikan, Anda dapat mencegah penggunaannya dengan membatalkan sesi yang digunakan untuk menghasilkan kunci. Untuk membatalkan sesi, lampirkan kebijakan berikut ke identitas IAM yang menghasilkan kunci. Ganti 2014-05-07T23:47:00Z dengan waktu setelah itu Anda ingin sesi dibatalkan.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": "*", "Resource": "*", "Condition": { "DateLessThan": {"aws:TokenIssueTime": "2014-05-07T23:47:00Z"} } } }