Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat peran layanan untuk Basis Pengetahuan Amazon Bedrock
Untuk menggunakan peran khusus untuk basis pengetahuan alih-alih peran yang dibuat Amazon Bedrock secara otomatis, buat peran IAM dan lampirkan izin berikut dengan mengikuti langkah-langkah di Membuat peran untuk mendelegasikan izin ke layanan. AWS Sertakan hanya izin yang diperlukan untuk keamanan Anda sendiri.
catatan
Kebijakan tidak dapat dibagi antara beberapa peran saat peran layanan digunakan.
-
Hubungan kepercayaan
-
Akses ke model dasar Amazon Bedrock
-
Akses ke sumber data tempat Anda menyimpan data
-
(Jika Anda membuat database vektor di Amazon OpenSearch Service) Akses ke koleksi OpenSearch Layanan Anda
-
(Jika Anda membuat database vektor di Amazon Aurora) Akses ke cluster Aurora Anda
-
(Jika Anda membuat database vektor di Pinecone atauRedis Enterprise Cloud) Izin AWS Secrets Manager untuk mengotentikasi akun Anda Pinecone Redis Enterprise Cloud
-
(Opsional) Jika Anda mengenkripsi salah satu sumber daya berikut dengan kunci KMS, izin untuk mendekripsi kunci tersebut (lihatEnkripsi sumber daya basis pengetahuan).
-
Basis pengetahuan Anda
-
Sumber data untuk basis pengetahuan Anda
-
Basis data vektor Anda di OpenSearch Layanan Amazon
-
Rahasia untuk database vektor pihak ketiga Anda di AWS Secrets Manager
-
Pekerjaan penyerapan data
-
Topik
Izin untuk mendekripsi Anda AWS KMS kunci untuk sumber data terenkripsi di Amazon S3
Izin untuk mengakses database vektor Anda di Amazon OpenSearch Serverless
Izin untuk mengakses database vektor Anda di Cluster OpenSearch Terkelola
Izin untuk mengakses database vektor Anda di Amazon Neptune Analytics
Izin untuk mengakses database vektor yang dikonfigurasi dengan AWS Secrets Manager Rahasia
Izin untuk AWS untuk mengelola sumber data dari pengguna lain AWS akun.
Hubungan kepercayaan
Kebijakan berikut memungkinkan Amazon Bedrock untuk mengambil peran ini dan membuat serta mengelola basis pengetahuan. Berikut ini menunjukkan contoh kebijakan yang dapat Anda gunakan. Anda dapat membatasi ruang lingkup izin dengan menggunakan satu atau beberapa kunci konteks kondisi global. Untuk informasi selengkapnya, lihat kunci konteks kondisi AWS global. Tetapkan aws:SourceAccount nilai ke ID akun Anda. Gunakan ArnLike kondisi ArnEquals atau untuk membatasi ruang lingkup ke basis pengetahuan tertentu.
catatan
Sebagai praktik terbaik untuk tujuan keamanan, ganti * dengan ID basis pengetahuan tertentu setelah Anda membuatnya.
Izin untuk mengakses model Amazon Bedrock
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk menggunakan model Amazon Bedrock untuk menyematkan data sumber Anda.
Izin untuk mengakses sumber data Anda
Pilih dari sumber data berikut untuk melampirkan izin yang diperlukan untuk peran tersebut.
Topik
Izin untuk mengakses sumber data Amazon S3 Anda
Jika sumber data Anda adalah Amazon S3, lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk mengakses bucket S3 yang akan Anda sambungkan sebagai sumber data.
Jika Anda mengenkripsi sumber data dengan AWS KMS kunci, lampirkan izin untuk mendekripsi kunci ke peran dengan mengikuti langkah-langkah diIzin untuk mendekripsi AWS KMS kunci untuk sumber data Anda di Amazon S3.
Izin untuk mengakses sumber data Confluence
catatan
Konektor sumber data Confluence sedang dalam rilis pratinjau dan dapat berubah.
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk mengakses Confluence.
catatan
secretsmanager:PutSecretValuehanya diperlukan jika Anda menggunakan otentikasi OAuth 2.0 dengan token penyegaran.
Token OAuth2.0 akses Confluence memiliki waktu kedaluwarsa default 60 menit. Jika token ini kedaluwarsa saat sumber data Anda melakukan sinkronisasi (pekerjaan sinkronisasi), Amazon Bedrock akan menggunakan token penye garan yang disediakan untuk membuat ulang token ini. Regenerasi ini menyegarkan token akses dan penyegaran. Agar token tetap diperbarui dari pekerjaan sinkronisasi saat ini ke pekerjaan sinkronisasi berikutnya, Amazon Bedrock memerlukan write/put izin untuk kredenSIAL rahasia Anda.
Izin untuk mengakses sumber SharePoint data Microsoft Anda
catatan
SharePoint konektor sumber data dalam rilis pratinjau dan dapat berubah.
Lampirkan kebijakan berikut untuk memberikan izin bagi peran yang akan diakses SharePoint.
Izin untuk mengakses sumber data Salesforce
catatan
Konektor sumber data Salesforce sedang dalam rilis pratinjau dan dapat berubah.
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk mengakses Salesforce.
Izin untuk mengakses sumber data Web Crawler
Lampirkan kebijakan berikut untuk memberikan izin bagi peran mengakses situs web melalui Web Crawler. Jika situs web Anda memerlukan otentikasi, sertakan izin untuk mengakses AWS Secrets Manager rahasia yang menyimpan kredenSIAL Anda.
Izin untuk mengakses sumber OneDrive data Microsoft Anda
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk mengakses Microsoft OneDrive.
Izin untuk mengakses sumber data Google Drive
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk mengakses Google Drive.
Izin untuk mendekripsi Anda AWS KMS kunci untuk sumber data terenkripsi di Amazon S3
Jika Anda mengenkripsi sumber data di Amazon S3 dengan AWS KMS kunci, lampirkan kebijakan berikut ke peran layanan Basis Pengetahuan Amazon Bedrock agar Amazon Bedrock dapat mendekripsi kunci Anda. Ganti ${Region} dan ${AccountId} dengan Wilayah dan ID akun tempat kunci tersebut berada. Ganti ${KeyId} dengan ID AWS KMS kunci Anda.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:${Region}:${AccountId}:key/${KeyId}" ], "Condition": { "StringEquals": { "kms:ViaService": [ "s3.${Region}.amazonaws.com" ] } } }] }
Izin untuk mengobrol dengan dokumen Anda
Lampirkan kebijakan berikut untuk memberikan izin bagi peran untuk menggunakan model Amazon Bedrock untuk mengobrol dengan dokumen Anda:
Jika Anda hanya ingin memberi pengguna akses untuk mengobrol dengan dokumen Anda (dan tidak RetrieveAndGenerate pada semua Basis Pengetahuan), gunakan kebijakan berikut:
Jika Anda ingin mengobrol dengan dokumen Anda dan menggunakannya RetrieveAndGenerate di Pangkalan Pengetahuan tertentu${KnowledgeBaseArn}, berikan, dan gunakan kebijakan berikut:
Izin untuk konten multimodal
Saat bekerja dengan konten multimodal (gambar, audio, video), izin tambahan diperlukan tergantung pada pendekatan pemrosesan Anda.
Izin Penyematan Multimodal Nova
Saat menggunakan Nova Multimodal Embeddings, lampirkan kebijakan berikut untuk memberikan izin untuk pemanggilan model asinkron:
{ "Sid": "BedrockInvokeModelStatement", "Effect": "Allow", "Action": ["bedrock:InvokeModel"], "Resource": [ "arn:aws:bedrock:us-east-1::foundation-model/amazon.nova-*-multimodal-embeddings-*", "arn:aws:bedrock:us-east-1::async-invoke/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "" } } }, { "Sid": "BedrockGetAsyncInvokeStatement", "Effect": "Allow", "Action": ["bedrock:GetAsyncInvoke"], "Resource": ["arn:aws:bedrock:us-east-1::async-invoke/*"], "Condition": { "StringEquals": { "aws:ResourceAccount": "" } } }
Izin Bedrock Data Automation (BDA)
Saat menggunakan BDA untuk memproses konten multimodal, lampirkan kebijakan berikut:
{ "Sid": "BDAInvokeStatement", "Effect": "Allow", "Action": ["bedrock:InvokeDataAutomationAsync"], "Resource": [ "arn:aws:bedrock:us-east-1:aws:data-automation-project/public-rag-default", "arn:aws:bedrock:us-east-1::data-automation-profile/*" ] }, { "Sid": "BDAGetStatement", "Effect": "Allow", "Action": ["bedrock:GetDataAutomationStatus"], "Resource": "arn:aws:bedrock:us-east-1::data-automation-invocation/*" }
Jika Anda menggunakan AWS KMS kunci yang dikelola pelanggan dengan BDA, lampirkan juga kebijakan berikut. G account-id antiregion,, dan key-id dengan nilai spesifik Anda:
{ "Sid": "KmsPermissionStatementForBDA", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:DescribeKey", "kms:CreateGrant" ], "Resource": ["arn:aws:kms:region:account-id:key/key-id"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id", "kms:ViaService": "bedrock.region.amazonaws.com" } } }
Izin tujuan penyimpanan multimodal
Saat Anda mengonfigurasi bucket tujuan penyimpanan multimodal untuk basis pengetahuan Anda, lampirkan kebijakan IAM JSON berikut. Ganti amzn-s3-demo-bucket dengan nama bucket penyimpanan multimodal Anda dan account-id dengan ID akun AWS Anda. Kebijakan ini memberikan izin membaca, menulis, dan menghapus basis pengetahuan Anda untuk konten multimodal yang diurai di Amazon S3:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3MultimodalStorageListStatement", "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id" } } }, { "Sid": "S3MultimodalStorageObjectStatement", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject" ], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringEquals": { "aws:ResourceAccount": "account-id" } } } ] }
Izin untuk mengakses indeks Amazon Kendra GenAI Anda
Jika Anda membuat indeks Amazon Kendra GenAI untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Basis Pengetahuan Amazon Bedrock Anda untuk mengizinkan akses ke indeks. Dalam kebijakan, ganti${Partition},${Region},${AccountId}, dan ${IndexId} dengan nilai untuk indeks Anda. Anda dapat mengizinkan akses ke beberapa indeks dengan menambahkannya ke Resource daftar. Untuk mengizinkan akses ke setiap indeks di Anda Akun AWS, ganti ${IndexId} dengan wildcard (*).
Izin untuk mengakses database vektor Anda di Amazon OpenSearch Serverless
Jika Anda membuat database vektor di OpenSearch Tanpa Server untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Basis Pengetahuan Amazon Bedrock Anda untuk mengizinkan akses ke koleksi. Ganti ${Region} dan ${AccountId} dengan Wilayah dan ID akun tempat basis data berada. Masukkan ID koleksi OpenSearch Layanan Amazon Anda di${CollectionId}. Anda dapat mengizinkan akses ke beberapa koleksi dengan menambahkannya ke Resource daftar.
Izin untuk mengakses database vektor Anda di Cluster OpenSearch Terkelola
Jika Anda membuat database vektor di Cluster Ter OpenSearch kelola untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Basis Pengetahuan Amazon Bedrock Anda untuk mengizinkan akses ke domain. Ganti <region> dan <accountId> dengan Wilayah dan ID akun tempat basis data berada. Anda dapat mengizinkan akses ke beberapa domain dengan menambahkannya ke Resource daftar. Untuk informasi selengkapnya tentang mengonfigurasi izin, lihatPrasyarat dan izin yang diperlukan untuk menggunakan OpenSearch Kluster Terkelola dengan Pangkalan Pengetahuan Amazon Bedrock.
Izin untuk mengakses cluster database Amazon Aurora Anda
catatan
Cluster Amazon Aurora harus berada di tempat yang Akun AWS sama dengan tempat basis pengetahuan dibuat untuk Amazon Bedrock.
Jika Anda membuat cluster database (DB) di Amazon Aurora untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Amazon Bedrock Knowledge Bases Anda untuk mengizinkan akses ke cluster DB dan untuk memberikan izin baca dan tulis di dalamnya. Ganti ${Region} dan ${AccountId} dengan Region dan ID akun tempat cluster DB berada. Masukkan ID cluster database Amazon Aurora Anda di${DbClusterId}. Anda dapat mengizinkan akses ke beberapa cluster DB dengan menambahkannya ke Resource daftar.
Izin untuk mengakses database vektor Anda di Amazon Neptune Analytics
Jika Anda membuat grafik Amazon Neptune Analytics untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Basis Pengetahuan Amazon Bedrock Anda untuk mengizinkan akses ke grafik. Dalam kebijakan, ganti ${Region} dan ${AccountId} dengan Wilayah dan ID akun tempat basis data berada. Ganti ${GraphId} dengan nilai untuk database grafik Anda.
Izin untuk mengakses toko vektor Anda di Amazon S3 Vectors
Jika Anda memilih untuk menggunakan Amazon S3 Vectors untuk basis pengetahuan Anda, lampirkan kebijakan berikut ke peran layanan Amazon Bedrock Knowledge Bases Anda untuk mengizinkan akses ke indeks vektor.
Dalam kebijakan, ganti ${Region} dan ${AccountId} dengan Wilayah dan ID akun tempat indeks vektor berada. Ganti ${BucketName} dengan nama bucket vektor S3 Anda dan ${IndexName} dengan nama indeks vektor Anda. Untuk informasi selengkapnya tentang Amazon S3 Vectors, lihat Menyiapkan untuk menggunakan Amazon S3 Vectors.
Izin untuk mengakses database vektor yang dikonfigurasi dengan AWS Secrets Manager Rahasia
Jika database vektor Anda dikonfigurasi dengan AWS Secrets Manager rahasia, lampirkan kebijakan berikut ke peran layanan Amazon Bedrock Knowledge Bases Anda AWS Secrets Manager untuk memungkinkan otentikasi akun Anda untuk mengakses database. Ganti ${Region} dan ${AccountId} dengan Wilayah dan ID akun tempat basis data berada. Ganti ${SecretId} dengan ID rahasia Anda.
Jika Anda mengenkripsi rahasia Anda dengan AWS KMS kunci, lampirkan izin untuk mendekripsi kunci ke peran dengan mengikuti langkah-langkah diIzin untuk mendekripsi AWS Secrets Manager rahasia untuk toko vektor yang berisi basis pengetahuan Anda.
Izin untuk AWS untuk mengelola a AWS KMS kunci untuk penyimpanan data sementara selama penyerapan data
Untuk mengizinkan pembuatan AWS KMS kunci penyimpanan data sementara dalam proses menelan sumber data Anda, lampirkan kebijakan berikut ke peran layanan Amazon Bedrock Knowledge Bases Anda. Ganti${Region},${AccountId}, dan ${KeyId} dengan nilai yang sesuai.
Izin untuk AWS untuk mengelola sumber data dari pengguna lain AWS akun.
Untuk mengizinkan akses ke AWS akun pengguna lain, Anda harus membuat peran yang memungkinkan akses lintas akun ke bucket Amazon S3 di akun pengguna lain. Ganti${BucketName},${BucketOwnerAccountId}, dan ${BucketNameAndPrefix} dengan nilai yang sesuai.
Izin Diperlukan pada peran Pangkalan Pengetahuan
Peran basis pengetahuan yang disediakan selama pembuatan basis pengetahuan createKnowledgeBase memerlukan izin Amazon S3 berikut.
Jika bucket Amazon S3 dienkripsi menggunakan AWS KMS kunci, berikut ini juga perlu ditambahkan ke peran basis pengetahuan. Ganti ${BucketOwnerAccountId} dan ${Region} dengan nilai yang sesuai.
{ "Sid": "KmsDecryptStatement", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:${Region}:${BucketOwnerAccountId}:key/${KeyId}" ], "Condition": { "StringEquals": { "kms:ViaService": [ "s3.${Region}.amazonaws.com" ] } } }
Izin diperlukan pada kebijakan bucket Amazon S3 lintas akun
Bucket di akun lain memerlukan kebijakan bucket Amazon S3 berikut. Ganti${KbRoleArn},${BucketName}, dan ${BucketNameAndPrefix} dengan nilai yang sesuai.
Izin diperlukan pada kebijakan AWS KMS kunci lintas akun
Jika bucket Amazon S3 lintas akun dienkripsi menggunakan AWS KMS kunci di akun tersebut, kebijakan AWS KMS kunci tersebut memerlukan kebijakan berikut. Ganti ${KbRoleArn} dan ${KmsKeyArn} dengan nilai yang sesuai.
{ "Sid": "Example policy", "Effect": "Allow", "Principal": { "AWS": [ "${KbRoleArn}" ] }, "Action": [ "kms:Decrypt" ], "Resource": "${KmsKeyArn}" }