View a markdown version of this page

Akses dan keamanan kustomisasi model - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses dan keamanan kustomisasi model

Halaman ini menyediakan informasi keamanan dan izin yang komprehensif untuk semua jenis kustomisasi model Amazon Bedrock termasuk penyetelan halus, penyetelan penguatan, penyulingan, dan operasi model. Sebelum Anda mulai menyesuaikan model, pastikan Anda memahami jenis akses yang dibutuhkan Amazon Bedrock dan pertimbangkan beberapa opsi untuk mengamankan pekerjaan dan artefak penyesuaian Anda.

Bagian berikut berisi izin yang diperlukan untuk skenario penyesuaian yang berbeda. Pilih izin yang sesuai berdasarkan kasus penggunaan spesifik Anda:

Semua pekerjaan penyesuaian model memerlukan izin dasar ini. Ini berlaku untuk penyetelan halus, distilasi, dan jenis penyesuaian lainnya.

Membuat peran layanan IAM untuk penyesuaian model

Amazon Bedrock memerlukan peran layanan AWS Identity and Access Management (IAM) untuk mengakses bucket S3 tempat Anda ingin menyimpan pelatihan penyesuaian model dan data validasi. Ada beberapa cara untuk melakukan ini:

  • Buat peran layanan secara otomatis dengan menggunakan Konsol Manajemen AWS.

  • Buat peran layanan secara manual dengan izin yang tepat untuk mengakses bucket S3 Anda.

Untuk opsi manual, buat peran IAM dan lampirkan izin berikut dengan mengikuti langkah-langkah di Membuat peran untuk mendelegasikan izin ke AWS layanan.

  • Hubungan kepercayaan

  • Izin untuk mengakses data pelatihan dan validasi Anda di S3 dan untuk menulis data keluaran Anda ke S3

  • (Opsional) Jika Anda mengenkripsi salah satu sumber daya berikut dengan kunci KMS, izin untuk mendekripsi kunci (lihatEnkripsi model khusus)

    • Pekerjaan kustomisasi model atau model kustom yang dihasilkan

    • Data pelatihan, validasi, atau keluaran untuk pekerjaan kustomisasi model

Hubungan kepercayaan

Kebijakan berikut memungkinkan Amazon Bedrock untuk mengambil peran ini dan melaksanakan pekerjaan penyesuaian model. Berikut ini menunjukkan contoh kebijakan yang dapat Anda gunakan.

Secara opsional, Anda dapat membatasi cakupan izin untuk pencegahan wakil yang membingungkan lintas layanan dengan menggunakan satu atau beberapa kunci konteks kondisi global dengan Condition bidang tersebut. Untuk informasi selengkapnya, lihat kunci konteks kondisi AWS global.

  • Tetapkan aws:SourceAccount nilai ke ID akun Anda.

  • (Opsional) Gunakan ArnLike kondisi ArnEquals atau untuk membatasi ruang lingkup ke pekerjaan kustomisasi model tertentu di ID akun Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "bedrock.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnEquals": { "aws:SourceArn": "arn:aws:bedrock:us-east-1:111122223333:model-customization-job/*" } } } ] }

Izin untuk mengakses file pelatihan dan validasi dan untuk menulis file output di S3

Lampirkan kebijakan berikut untuk mengizinkan peran mengakses data pelatihan dan validasi Anda serta bucket tempat untuk menulis data keluaran Anda. Ganti nilai dalam Resource daftar dengan nama bucket Anda yang sebenarnya.

Untuk membatasi akses ke folder tertentu dalam bucket, tambahkan kunci s3:prefix kondisi dengan jalur folder Anda. Anda dapat mengikuti contoh kebijakan Pengguna di Contoh 2: Mendapatkan daftar objek dalam bucket dengan awalan tertentu

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::training-bucket", "arn:aws:s3:::training-bucket/*", "arn:aws:s3:::validation-bucket", "arn:aws:s3:::validation-bucket/*" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::output-bucket", "arn:aws:s3:::output-bucket/*" ] } ] }

Untuk menyalin model ke Wilayah lain, Anda memerlukan izin khusus tergantung pada izin peran Anda saat ini dan konfigurasi model.

  1. Jika peran Anda tidak memiliki AmazonBedrockFullAccess kebijakan yang dilampirkan, lampirkan kebijakan berbasis identitas berikut ke peran tersebut untuk mengizinkan izin minimal untuk menyalin model dan melacak pekerjaan penyalinan.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "CopyModels", "Effect": "Allow", "Action": [ "bedrock:CreateModelCopyJob", "bedrock:GetModelCopyJob", "bedrock:ListModelCopyJobs" ], "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/model-id" ], "Condition": { "StringEquals": { "aws:RequestedRegion": [ "us-east-1" ] } } } ] }
  2. (Opsional) Jika model yang akan disalin dienkripsi dengan kunci KMS, lampirkan kebijakan kunci ke kunci KMS yang mengenkripsi model untuk memungkinkan peran mendekripsinya.

  3. (Opsional) Jika Anda berencana mengenkripsi salinan model dengan kunci KMS, lampirkan kebijakan kunci ke kunci KMS yang akan digunakan untuk mengenkripsi model untuk memungkinkan peran mengenkripsi model dengan kunci.

Untuk menggunakan profil inferensi lintas wilayah untuk model guru dalam pekerjaan distilasi, peran layanan harus memiliki izin untuk memanggil profil inferensi dalam Wilayah AWS, selain model di setiap Wilayah dalam profil inferensi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CrossRegionInference", "Effect": "Allow", "Action": [ "bedrock:InvokeModel" ], "Resource": [ "arn:aws:bedrock:us-east-1:123456789012:inference-profile/${InferenceProfileId}", "arn:aws:bedrock:us-east-1::foundation-model/${ModelId}", "arn:aws:bedrock:us-east-1::foundation-model/${ModelId}" ] } ] }

Untuk menggunakan profil inferensi lintas wilayah untuk model guru dalam pekerjaan distilasi, peran layanan harus memiliki izin untuk memanggil profil inferensi dalam Wilayah AWS, selain model di setiap Wilayah dalam profil inferensi.

Untuk izin yang dapat dipanggil dengan profil inferensi lintas wilayah (ditentukan sistem), gunakan kebijakan berikut sebagai templat kebijakan izin untuk dilampirkan ke peran layanan Anda:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CrossRegionInference", "Effect": "Allow", "Action": [ "bedrock:InvokeModel" ], "Resource": [ "arn:aws:bedrock:us-east-1:123456789012:inference-profile/${InferenceProfileId}", "arn:aws:bedrock:us-east-1::foundation-model/${ModelId}", "arn:aws:bedrock:us-east-1::foundation-model/${ModelId}" ] } ] }

Enkripsi data input dan output, pekerjaan penyesuaian, atau permintaan inferensi yang dibuat untuk model khusus. Untuk informasi selengkapnya, lihat Enkripsi model khusus.

Saat Anda menjalankan pekerjaan kustomisasi model, pekerjaan tersebut mengakses bucket Amazon S3 Anda untuk mengunduh data input dan mengunggah metrik pekerjaan. Untuk mengontrol akses ke data Anda, kami sarankan Anda menggunakan cloud pribadi virtual (VPC) dengan Amazon V PC. Anda dapat melindungi data lebih lanjut dengan mengonfigurasi VPC Anda sehingga data Anda tidak tersedia melalui internet dan sebagai gantinya membuat titik akhir antarmuka VPC AWS PrivateLink untuk membuat koneksi pribadi ke data Anda. Untuk informasi selengkapnya tentang cara Amazon VPC dan AWS PrivateLink integrasi dengan Amazon Bedrock, lihat. Lindungi data Anda menggunakan Amazon VPC dan AWS PrivateLink

Lakukan langkah-langkah berikut untuk mengonfigurasi dan menggunakan VPC untuk pelatihan, validasi, dan data keluaran untuk pekerjaan penyesuaian model Anda.

Siapkan VPC untuk melindungi data Anda selama penyesuaian model

Untuk mengatur VPC, ikuti langkah-langkah diMenyiapkan VPC. Anda dapat mengamankan VPC lebih lanjut dengan menyiapkan titik akhir S3 VPC dan menggunakan kebijakan IAM berbasis sumber daya untuk membatasi akses ke bucket S3 yang berisi data penyesuaian model Anda dengan mengikuti langkah-langkah di. (Contoh) Batasi akses data ke data Amazon S3 Anda menggunakan VPC

Melampirkan izin VPC ke peran kustomisasi model

Setelah selesai menyiapkan VPC, lampirkan izin berikut ke peran layanan kustomisasi model Anda untuk mengizinkannya mengakses VPC. Ubah kebijakan ini untuk mengizinkan akses hanya ke sumber daya VPC yang dibutuhkan pekerjaan Anda. Ganti ${{subnet-ids}} dan security-group-id dengan nilai-nilai dari VPC Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeDhcpOptions", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface" ], "Resource": [ "arn:aws:ec2:us-east-1:123456789012:network-interface/*" ], "Condition": { "StringEquals": { "aws:RequestTag/BedrockManaged": [ "true" ] }, "ArnEquals": { "aws:RequestTag/BedrockModelCustomizationJobArn": [ "arn:aws:bedrock:us-east-1:123456789012:model-customization-job/*" ] } } }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface" ], "Resource": [ "arn:aws:ec2:us-east-1:123456789012:subnet/subnet-id", "arn:aws:ec2:us-east-1:123456789012:subnet/subnet-id2", "arn:aws:ec2:us-east-1:123456789012:security-group/security-group-id" ] }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:us-east-1:123456789012:subnet/subnet-id", "arn:aws:ec2:us-east-1:123456789012:subnet/subnet-id2" ], "ec2:ResourceTag/BedrockModelCustomizationJobArn": [ "arn:aws:bedrock:us-east-1:123456789012:model-customization-job/*" ] }, "StringEquals": { "ec2:ResourceTag/BedrockManaged": "true" } } }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:us-east-1:123456789012:network-interface/*", "Condition": { "StringEquals": { "ec2:CreateAction": [ "CreateNetworkInterface" ] }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "BedrockManaged", "BedrockModelCustomizationJobArn" ] } } } ] }

Menambahkan konfigurasi VPC saat mengirimkan pekerjaan kustomisasi model

Setelah Anda mengonfigurasi VPC dan peran serta izin yang diperlukan seperti yang dijelaskan di bagian sebelumnya, Anda dapat membuat pekerjaan penyesuaian model yang menggunakan VPC ini.

Saat Anda menentukan subnet VPC dan grup keamanan untuk suatu pekerjaan, Amazon Bedrock membuat antarmuka jaringan elastis (ENI) yang terkait dengan grup keamanan Anda di salah satu subnet. ENI memungkinkan pekerjaan Amazon Bedrock terhubung ke sumber daya di VPC Anda. Untuk informasi tentang ENI, lihat Antarmuka Jaringan Elastis di Panduan Pengguna Amazon VPC. Amazon Bedrock menandai ENI yang dibuatnya dengan BedrockManaged dan BedrockModelCustomizationJobArn tag.

Sebaiknya Anda menyediakan setidaknya satu subnet di setiap Zona Ketersediaan.

Anda dapat menggunakan grup keamanan untuk menetapkan aturan untuk mengontrol akses Amazon Bedrock ke sumber daya VPC Anda.

Anda dapat mengonfigurasi VPC untuk digunakan baik di konsol atau melalui API. Pilih tab untuk metode pilihan Anda, lalu ikuti langkah-langkahnya:

Console

Untuk konsol Amazon Bedrock, Anda menentukan subnet VPC dan grup keamanan di bagian pengaturan VPC opsional saat Anda membuat pekerjaan penyesuaian model. Untuk informasi selengkapnya tentang mengonfigurasi pekerjaan, lihatKirim pekerjaan kustomisasi model untuk fine-tuning.

catatan

Untuk pekerjaan yang menyertakan konfigurasi VPC, konsol tidak dapat secara otomatis membuat peran layanan untuk Anda. Ikuti panduan di Membuat peran layanan untuk kustomisasi model untuk membuat peran khusus.

API

Saat mengirimkan CreateModelCustomizationJob permintaan, Anda dapat menyertakan parameter VpcConfig sebagai permintaan untuk menentukan subnet VPC dan grup keamanan yang akan digunakan, seperti pada contoh berikut.

"vpcConfig": { "securityGroupIds": [ "${{sg-0123456789abcdef0}}" ], "subnets": [ "${{subnet-0123456789abcdef0}}", "${{subnet-0123456789abcdef1}}", "${{subnet-0123456789abcdef2}}" ] }