Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pantau panggilan API Amazon Bedrock menggunakan CloudTrail
Amazon Bedrock terintegrasi dengan AWS CloudTrail, layanan yang menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau AWS layanan di Amazon Bedrock. CloudTrail menangkap semua panggilan API untuk Amazon Bedrock sebagai peristiwa. Panggilan yang ditangkap termasuk panggilan dari konsol Amazon Bedrock dan panggilan kode ke operasi Amazon Bedrock API. Jika Anda membuat jejak, Anda dapat mengaktifkan pengiriman CloudTrail acara secara terus menerus ke bucket Amazon S3, termasuk acara untuk Amazon Bedrock.
catatan
Halaman ini menjelaskan CloudTrail pencatatan untuk titik bedrock-runtime. akhir. Jika aplikasi Anda memanggil region.amazonaws.com.rproxy.goskope.combedrock-mantle. titik akhir, lihat sebagai Pantau panggilan API bedck-mantle menggunakan CloudTrail gantinya.region.api.aws
Jika Anda tidak mengonfigurasi jejak, Anda masih dapat melihat peristiwa terbaru di CloudTrail konsol di Ri wayat acara.
Dengan menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan yang dibuat ke Amazon Bedrock, alamat IP dari mana permintaan dibuat, siapa yang membuat permintaan, kapan itu dibuat, dan detail tambahan.
Untuk mempelajari selengkap CloudTrail nya, lihat Panduan AWS CloudTrail Pengguna.
Informasi Amazon Bedrock di CloudTrail
CloudTrail diaktifkan pada Anda Akun AWS saat Anda membuat akun. Ketika aktivitas terjadi di Amazon Bedrock, aktivitas tersebut dicatat dalam suatu CloudTrail acara bersama dengan peristiwa AWS layanan lainnya di riwayat acara. Anda dapat melihat, mencari, dan mengunduh acara terbaru di Akun AWS. Untuk informasi selengkapnya, lihat Melihat acara dengan CloudTrail riwayat acara.
Untuk catatan acara yang berkelanjutan di Anda Akun AWS, termasuk acara untuk Amazon Bedrock, buat jejak. Jej ak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Secara default, saat Anda membuat jejak di konsol, jejak tersebut berlaku untuk semua Wilayah AWS. Jejak mencatat peristiwa dari semua Wilayah di AWS partisi dan mengirimkan file log ke bucket Amazon S3 yang Anda tentukan. Selain itu, Anda dapat mengonfigurasi AWS layanan lain untuk menganalisis lebih lanjut dan bertindak berdasarkan data peristiwa yang dikumpulkan dalam CloudTrail log. Untuk informasi selengkapnya, lihat berikut:
Setiap entri peristiwa atau log berisi informasi tentang entitas yang membuat permintaan tersebut. Informasi identitas membantu Anda menentukan hal berikut ini:
-
Apakah permintaan dibuat dengan kredentif pengguna root atau AWS Identity and Access Management (IAM).
-
Apakah permintaan tersebut dibuat dengan kredensial keamanan sementara untuk satu peran atau pengguna gabungan.
-
Apakah permintaan itu dibuat oleh AWS layanan lain.
Untuk informasi selengkapnya, lihat Elemen userIdentity CloudTrail .
Peristiwa data Amazon Bedrock di CloudTrail
Peristiwa data memberikan informasi tentang operasi sumber daya yang dilakukan pada atau di sumber daya (misalnya, membaca atau menulis ke objek Amazon S3). Ini juga dikenal sebagai operasi bidang data. Peristiwa data seringkali merupakan aktivitas volume tinggi yang CloudTrail tidak dicatat secara default.
Amazon Bedrock mencatat beberapa operasi Amazon Bedrock Runtime API (sepertiInvokeModel,,InvokeModelWithResponseStream, ConverseConverseStream, danListAsyncInvokes) sebagai peristiwa manajemen.
Amazon Bedrock mencatat operasi Amazon Bedrock Runtime API lainnya (sepertiInvokeModelWithBidirectionalStream,GetAsyncInvoke, danStartAsyncInvokes) sebagai peristiwa data.
Amazon Bedrock mencatat semua tindakan Agen untuk operasi Amazon Bedrock Runtime API (seperti InvokeAgent danInvokeInlineAgent) CloudTrail sebagai peristiwa data.
-
Untuk mencatat InvokeAgent panggilan, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::AgentAliassumber daya. -
Untuk mencatat InvokeInlineAgent panggilan, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::InlineAgentsumber daya. -
Untuk mencatat InvokeModelWithBidirectionalStream panggilan, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::Modelsumber daya danAWS:Bedrock::AsyncInvoke. -
Untuk mencatat GetAsyncInvoke dan StartAsyncInvoke memanggil, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::Modelsumber daya danAWS:Bedrock::AsyncInvoke. -
Untuk mencatat Retrieve dan RetrieveAndGenerate memanggil, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::KnowledgeBasesumber daya. -
Untuk mencatat InvokeFlow panggilan, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis
AWS::Bedrock::FlowAliassumber daya. -
Untuk mencatat
RenderPromptpanggilan, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenisAWS::Bedrock::Promptsumber daya.RenderPromptadalah tindakan khusus izin yang merender prompt, dibuat menggunakan manajemen Prompt, untuk pemanggilan model (dan).InvokeModel(WithResponseStream)Converse(Stream) -
Untuk mencatat
ApplyGuardrailpanggilan, termasuk evaluasi pagar pembatas yang dilakukan selama pemanggilan model, konfigurasikan pemilih peristiwa lanjutan untuk merekam peristiwa data untuk jenis sumber daya.AWS::Bedrock::Guardrail
Dari CloudTrail konsol, pilih alias agen Bedrock atau basis pengetahuan Bedrock untuk jenis peristiwa Data. Anda juga dapat memfilter resources.ARN bidang eventName dan dengan memilih template pemilih log kustom. Untuk informasi selengkapnya, lihat Pencatatan peristiwa data dengan Konsol AWS Manajemen.
Dari AWS CLI, atur nil resource.type ainya sama denganAWS::Bedrock::AgentAlias,AWS::Bedrock::KnowledgeBase,AWS::Bedrock::FlowAlias, atau AWS::Bedrock::Guardrail dan atur eventCategory sama denganData. Untuk informasi selengkapnya, lihat Pencatatan peristiwa data dengan AWS CLI.
Contoh berikut menunjukkan cara mengonfigurasi jejak untuk mencatat semua peristiwa data Amazon Bedrock untuk semua jenis sumber daya Amazon Bedrock di. AWS CLI
aws cloudtrail put-event-selectors --trail-nametrailName\ --advanced-event-selectors \ '[ { "Name": "Log all data events on an alias of an agent in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::AgentAlias"] } ] }, { "Name": "Log all data events on a knowledge base in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::KnowledgeBase"] } ] }, { "Name": "Log all data events on a flow in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::FlowAlias"] } ] }, { "Name": "Log all data events on a guardrail in Amazon Bedrock.", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Bedrock::Guardrail"] } ] } ]'
Anda juga dapat memfilter pada resources.ARN bidang eventName dan. Untuk informasi selengkapnya tentang bidang ini, lihat AdvancedFieldSelector.
Biaya tambahan berlaku untuk peristiwa data. Untuk informasi selengkapnya tentang CloudTrail harga, lihat AWS CloudTrail Harga
Acara manajemen Amazon Bedrock di CloudTrail
Acara manajemen memberikan informasi tentang operasi manajemen yang dilakukan pada sumber daya di AWS akun Anda. Ini juga dikenal sebagai operasi pesawat kontrol. CloudTrail pencatatan operasi API peristiwa manajemen secara default.
Amazon Bedrock mencatat operasi Amazon Bedrock Runtime API (InvokeModel, InvokeModelWithResponseStreamConverse, danConverseStream) sebagai peristiwa manajemen.
Amazon Bedrock mencatat sisa operasi Amazon Bedrock API sebagai peristiwa manajemen. Untuk daftar operasi Amazon Bedrock API yang dicatat Amazon Bedrock CloudTrail, lihat halaman berikut di referensi API Amazon Bedrock.
-
Batu Dasar Amazon.
-
Runtime Agen Amazon Bedrock.
-
Runtime Dasar Amazon.
Semua operasi Amazon Bedrock API dan Agen untuk operasi API Amazon Bedrock dicatat oleh CloudTrail dan didokumentasikan dalam Referensi API Amazon Bedrock. Misalnya, panggilan keInvokeModel,StopModelCustomizationJob, dan CreateAgent tindakan menghasilkan entri dalam file CloudTrail log.
Amazon GuardDuty
Memahami entri file log Amazon Bedrock
Trail adalah konfigurasi yang memungkinkan pengiriman peristiwa sebagai file log ke bucket Amazon S3 yang Anda tentukan. CloudTrail file log berisi satu atau lebih entri log. Peristiwa mewakili permintaan tunggal dari sumber apa pun dan mencakup informasi tentang tindakan yang diminta, tanggal dan waktu tindakan, parameter permintaan, dan sebagainya. CloudTrail file log bukanlah jejak tumpukan yang diurutkan dari panggilan API publik, jadi file tersebut tidak muncul dalam urutan tertentu.
Contoh berikut menunjukkan entri CloudTrail log yang menunjukkan InvokeModel tindakan.
{ "eventVersion": "1.08", "userIdentity": { "type": "IAMUser", "principalId": "AROAICFHPEXAMPLE", "arn": "arn:aws:iam::111122223333:user/userxyz", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "userxyz" }, "eventTime": "2023-10-11T21:58:59Z", "eventSource": "bedrock.amazonaws.com", "eventName": "InvokeModel", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.0", "userAgent": "Boto3/1.28.62 md/Botocore#1.31.62 ua/2.0 os/macos#22.6.0 md/arch#arm64 lang/python#3.9.6 md/pyimpl#CPython cfg/retry-mode#legacy Botocore/1.31.62", "requestParameters": { "modelId": "stability.stable-diffusion-xl-v0" }, "responseElements": null, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 ", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "cipher suite", "clientProvidedHostHeader": "bedrock-runtime.us-west-2.amazonaws.com" } }
Contoh berikut menunjukkan bidang yang relevan dengan peristiwa ApplyGuardrail data untuk pemanggilan model yang dievaluasi oleh pagar pembatas yang disediakan dalam permintaan dan pagar pembatas yang diberlakukan oleh organisasi. CloudTrail Identitas standar dan bidang jaringan dihilangkan dari contoh.
{ "eventVersion": "1.08", "eventTime": "2026-08-20T16:57:41Z", "eventSource": "bedrock.amazonaws.com", "eventName": "ApplyGuardrail", "awsRegion": "us-east-1", "requestParameters": { "guardrailVersion": "1", "guardrailIdentifier": "abcd1234efgh", "source": "INPUT" }, "responseElements": { "action": "GUARDRAIL_INTERVENED", "assessments": [ { "contentPolicy": { "filters": [ { "type": "VIOLENCE", "confidence": "HIGH", "action": "BLOCKED", "detected": true } ] } }, { "sensitiveInformationPolicy": { "piiEntities": [ { "type": "EMAIL", "action": "BLOCKED", "detected": true } ] } } ] }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE44444", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data", "resources": [ { "accountId": "111122223333", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:111122223333:guardrail/abcd1234efgh" }, { "accountId": "444455556666", "type": "AWS::Bedrock::Guardrail", "ARN": "arn:aws:bedrock:us-east-1:444455556666:guardrail/wxyz5678lmno" } ] }
catatan
Ketika pemanggilan dievaluasi oleh lebih dari satu pagar pembatas, assessments daftar berisi satu entri untuk setiap pagar pembatas yang mengevaluasi konten. Urutan entri tidak dijamin, dan CloudTrail acara tidak mengidentifikasi pagar pembatas mana yang menghasilkan setiap penilaian. Jangan gunakan posisi penilaian untuk menghubungkannya dengan pagar pembatas tertentu atau entri dalam daftar. resources Acara tidak memiliki pengenal pagar pembatas per penilaian atau bidang atribusi lainnya.
actionBidang melaporkan hasil gabungan di seluruh pagar pembatas yang berlaku. resourcesDaftar mengidentifikasi sumber daya pagar pembatas yang berada dalam cakupan, dan masing-masing accountId mengidentifikasi pemilik sumber daya tersebut. Jika tersedia, gunakan jejak pagar pembatas untuk detail penilaian khusus pagar pembatas. Untuk informasi selengkapnya, lihat Uji pagar pembatas Anda.
Ketika tidak ada pagar pembatas yang disediakan dalam permintaan pemanggilan dan satu atau lebih pagar pembatas yang diberlakukan berlaku, parameter guardrailIdentifier dan guardrailVersion permintaan dalam acara data adalah. ENFORCED Nilai ini adalah penanda dan bukan pengidentifikasi pagar pembatas atau versi. Jika satu pagar pembatas yang diberlakukan berlaku, assessments entri tunggal milik pagar pembatas itu. Jika beberapa pagar pembatas yang diberlakukan berlaku, pembatasan pemesanan dan atribusi yang sama berlaku.