View a markdown version of this page

AWS kebijakan yang dikelola untuk Amazon Bedrock - Amazon Bedrock

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan yang dikelola untuk Amazon Bedrock

Untuk menambahkan izin ke pengguna, grup, dan peran, lebih mudah menggunakan kebijakan AWS terkelola daripada menulis kebijakan sendiri. Dibutuhkan waktu dan keahlian untuk membuat kebijakan yang dikelola pelanggan IAM yang hanya memberi tim Anda izin yang mereka butuhkan. Untuk memulai dengan cepat, Anda dapat menggunakan kebijakan terkel AWS ola kami. Kebijakan ini mencakup kasus penggunaan umum dan tersedia di Akun AWS Anda.

Untuk daftar kebijakan terkel AWS ola, lihat kebijakan ter AWS kelola di referensi AWS kebijakan terkelola. Untuk informasi selengkapnya tentang AWS kebijakan terkelola, AWS lihat kebijakan ter kelola di Panduan Pengguna IAM.

AWS layanan memelihara dan memperbarui kebijakan AWS terkelola. Anda tidak dapat mengubah izin dalam kebijakan ter AWS kelola. Layanan terkadang menambahkan izin tambahan ke kebijakan yang dikelola AWS untuk mendukung fitur-fitur baru. Jenis pembaruan ini akan memengaruhi semua identitas (pengguna, grup, dan peran) di mana kebijakan tersebut dilampirkan. Layanan kemungkinan besar akan memperbarui kebijakan yang dikelola AWS saat ada fitur baru yang diluncurkan atau saat ada operasi baru yang tersedia. Layanan tidak menghapus izin dari kebijakan ter AWS kelola, sehingga pembaruan kebijakan tidak akan merusak izin yang ada.

Selain itu, AWS mendukung kebijakan terkelola untuk fungsi pekerjaan yang mencakup beberapa layanan. Misalnya, kebijakan terkel ReadOnlyAccess AWS ola menyediakan akses baca-saja ke semua AWS layanan dan sumber daya. Saat layanan meluncurkan fitur baru, AWS menambahkan izin baca-saja untuk operasi dan sumber daya baru. Untuk melihat daftar dan deskripsi dari kebijakan fungsi tugas, lihat kebijakan yang dikelola AWS untuk fungsi tugas di Panduan Pengguna IAM.

AWS kebijakan yang dikelola: AmazonBedrockFullAccess

Anda dapat melampirkan AmazonBedrockFullAccess kebijakan ke identitas IAM Anda untuk memberikan izin administratif yang memungkinkan pengguna untuk membuat, membaca, memperbarui, dan menghapus sumber daya Amazon Bedrock.

Detail izin

Kebijakan ini mencakup izin berikut:

  • ec2(Amazon Elastic Compute Cloud) - Memungkinkan izin untuk menggambarkan VPC, subnet, dan grup keamanan.

  • iam(AWS Identitas dan Manajemen Akses) - Memungkinkan kepala sekolah untuk meneruskan peran, tetapi hanya mengizinkan peran IAM dengan “Amazon Bedrock” di dalamnya untuk diteruskan ke layanan Amazon Bedrock. Izin dibatasi bedrock.amazonaws.com untuk operasi Amazon Bedrock.

  • kms(Layanan Manajemen K AWS unci) - Memungkinkan kepala sekolah untuk menggambarkan AWS KMS kunci dan alias.

  • bedrock(Amazon Bedrock) - Memungkinkan kepala sekolah membaca dan menulis akses ke semua tindakan di bidang kontrol Amazon Bedrock dan layanan runtime.

  • sagemaker(Amazon SageMaker AI) - Memungkinkan prinsipal mengakses sumber daya Amazon SageMaker AI di akun pelanggan, yang berfungsi sebagai dasar untuk fitur Amazon Bedrock Marketplace.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "BedrockAll", "Effect": "Allow", "Action": [ "bedrock:*" ], "Resource": "*" }, { "Sid": "DescribeKey", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:*:kms:*:::*" }, { "Sid": "APIsWithAllResourceAccess", "Effect": "Allow", "Action": [ "iam:ListRoles", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups" ], "Resource": "*" }, { "Sid": "MarketplaceModelEndpointMutatingAPIs", "Effect": "Allow", "Action": [ "sagemaker:CreateEndpoint", "sagemaker:CreateEndpointConfig", "sagemaker:CreateModel", "sagemaker:DeleteEndpoint", "sagemaker:UpdateEndpoint" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com", "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible" } } }, { "Sid": "MarketplaceModelEndpointAddTagsOperations", "Effect": "Allow", "Action": [ "sagemaker:AddTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "sagemaker-sdk:bedrock", "bedrock:marketplace-registration-status", "sagemaker-studio:hub-content-arn" ] }, "StringLike": { "aws:RequestTag/sagemaker-sdk:bedrock": "compatible", "aws:RequestTag/bedrock:marketplace-registration-status": "registered", "aws:RequestTag/sagemaker-studio:hub-content-arn": "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*" } } }, { "Sid": "MarketplaceModelEndpointDeleteTagsOperations", "Effect": "Allow", "Action": [ "sagemaker:DeleteTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "sagemaker-sdk:bedrock", "bedrock:marketplace-registration-status", "sagemaker-studio:hub-content-arn" ] }, "StringLike": { "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible", "aws:ResourceTag/bedrock:marketplace-registration-status": "registered", "aws:ResourceTag/sagemaker-studio:hub-content-arn": "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*" } } }, { "Sid": "MarketplaceModelEndpointNonMutatingAPIs", "Effect": "Allow", "Action": [ "sagemaker:DescribeEndpoint", "sagemaker:DescribeEndpointConfig", "sagemaker:DescribeModel", "sagemaker:DescribeInferenceComponent", "sagemaker:ListEndpoints", "sagemaker:ListTags" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*", "arn:aws:sagemaker:*:*:endpoint-config/*", "arn:aws:sagemaker:*:*:model/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com" } } }, { "Sid": "MarketplaceModelEndpointInvokingOperations", "Effect": "Allow", "Action": [ "sagemaker:InvokeEndpoint", "sagemaker:InvokeEndpointWithResponseStream" ], "Resource": [ "arn:aws:sagemaker:*:*:endpoint/*" ], "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com", "aws:ResourceTag/sagemaker-sdk:bedrock": "compatible" } } }, { "Sid": "DiscoveringMarketplaceModel", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:aws:hub-content/SageMakerPublicHub/Model/*", "arn:aws:sagemaker:*:aws:hub/SageMakerPublicHub" ] }, { "Sid": "AllowMarketplaceModelsListing", "Effect": "Allow", "Action": [ "sagemaker:ListHubContents" ], "Resource": "arn:aws:sagemaker:*:aws:hub/SageMakerPublicHub" }, { "Sid": "PassRoleToSageMaker", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::*:role/*SageMaker*ForBedrock*" ], "Condition": { "StringEquals": { "iam:PassedToService": [ "sagemaker.amazonaws.com", "bedrock.amazonaws.com" ] } } }, { "Sid": "PassRoleToBedrock", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*AmazonBedrock*", "Condition": { "StringEquals": { "iam:PassedToService": [ "bedrock.amazonaws.com" ] } } }, { "Sid": "MarketplaceOperationsFromBedrockFor3pModels", "Effect": "Allow", "Action": [ "aws-marketplace:Subscribe", "aws-marketplace:ViewSubscriptions", "aws-marketplace:Unsubscribe" ], "Resource": "*", "Condition": { "StringEquals": { "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }

AWS kebijakan yang dikelola: AmazonBedrockReadOnly

Anda dapat melampirkan AmazonBedrockReadOnly kebijakan ke identitas IAM Anda untuk memberikan izin baca-saja untuk melihat semua sumber daya di Amazon Bedrock.

AWS kebijakan yang dikelola: AmazonBedrockLimitedAccess

Anda dapat melampirkan AmazonBedrockLimitedAccess kebijakan ke identitas IAM Anda untuk mengizinkannya mengakses layanan Amazon Bedrock, manajemen AWS KMS kunci, sumber daya jaringan, dan langganan AWS Marketplace untuk model dasar pihak ketiga. Kebijakan ini mencakup pernyataan berikut:

  • Per BedrockAPIs nyataan ini memungkinkan Anda untuk melakukan beberapa operasi di Amazon Bedrock termasuk:

    • Meneruskan kunci API Amazon Bedrock saat membuat permintaan API ke layanan Amazon Bedrock.

    • Menjelaskan informasi tentang sumber daya.

    • Menciptakan sumber daya (pagar pembatas, model, pekerjaan).

    • Membuat dan menyempurnakan kebijakan Penalaran Otomatis (membuat, membangun, menyempurnakan, dan menguji kebijakan).

    • Menghapus sumber daya.

    • Memanggil model pada semua sumber daya.

    • Mengambil dan membatalkan respons yang disimpan oleh API Tanggapan.

  • Per DescribeKey nyataan ini memungkinkan Anda untuk melihat informasi tentang kunci KMS di semua wilayah dan akun, selama kebijakan pada kunci memungkinkan Anda melakukannya.

  • Per APIsWithAllResourceAccess nyataan ini memungkinkan Anda untuk:

    • Daftar peran IAM.

    • Jelaskan sumber daya Amazon VPC (VPC, subnet, dan grup keamanan) di semua sumber daya.

  • Per MarketplaceOperationsFromBedrockFor3pModels nyataan ini memungkinkan Anda untuk:

    • Berlangganan AWS Marketplace penawaran.

    • Lihat langganan.

    • Berhenti berlangganan dari AWS Marketplace penawaran.

    catatan

    Kunci kondisi aws:CalledViaLast membatasi tindakan ini hanya ketika mereka dipanggil melalui layanan Amazon Bedrock.

AWS kebijakan yang dikelola: AmazonBedrockMarketplaceAccess

Anda dapat melampirkan AmazonBedrockMarketplaceAccess kebijakan ke identitas IAM agar dapat mengelola dan menggunakan titik akhir model pasar Amazon Bedrock dengan SageMaker integrasi AI. Kebijakan ini mencakup pernyataan berikut:

  • Per BedrockMarketplaceAPIs nyataan ini memungkinkan Anda membuat, menghapus, mendaftarkan, membatalkan pendaftaran, dan memperbarui titik akhir model pasar di Amazon Bedrock di semua sumber daya.

  • Per MarketplaceModelEndpointMutatingAPIs nyataan ini memungkinkan Anda untuk membuat dan mengelola titik akhir SageMaker AI, konfigurasi titik akhir, dan model pada sumber daya tertentu.

    • Gunakan kunci aws:CalledViaLast kondisi untuk memastikan bahwa tindakan ini hanya dilakukan ketika dipanggil melalui Bedrock.

    • Gunakan kunci aws:ResourceTag/sagemaker-sdk:bedrock kondisi untuk memastikan bahwa tindakan ini hanya dilakukan pada sumber daya yang ditandai sebagai Amazon Bedrock-compatible.

  • Per MarketplaceModelEndpointAddTagsOperations nyataan ini memungkinkan penambahan tag tertentu ke titik akhir SageMaker AI, konfigurasi titik akhir, dan model pada sumber daya tertentu.

    • Gunakan tombol aws:TagKeys kondisi untuk membatasi tag mana yang dapat ditambahkan

    • Gunakan kunci aws:RequestTag/* kondisi untuk memastikan nilai tag cocok dengan pola yang ditentukan

  • Per MarketplaceModelEndpointDeleteTagsOperations nyataan ini memungkinkan menghapus tag tertentu dari titik akhir SageMaker AI, konfigurasi titik akhir, dan model pada sumber daya tertentu.

    • Gunakan kunci aws:TagKeys kondisi untuk membatasi tag mana yang dapat dihapus

    • Gunakan kunci aws:ResourceTag/* kondisi untuk memastikan tag yang dihapus cocok dengan pola yang ditentukan

  • Per MarketplaceModelEndpointNonMutatingAPIs nyataan ini memungkinkan melihat dan menjelaskan titik akhir SageMaker AI, konfigurasi titik akhir, dan model pada sumber daya tertentu.

    • Gunakan kunci aws:CalledViaLast kondisi untuk memastikan tindakan hanya dilakukan melalui layanan Amazon Bedrock

  • Per MarketplaceModelEndpointInvokingOperations nyataan ini memungkinkan memanggil titik SageMaker akhir AI pada sumber daya tertentu.

    • Gunakan kunci aws:CalledViaLast kondisi untuk memastikan tindakan hanya dilakukan melalui layanan Amazon Bedrock

    • Gunakan kunci aws:ResourceTag/sagemaker-sdk:bedrock kondisi untuk memastikan tindakan hanya dilakukan pada Bedrock-compatible sumber daya

  • Per DiscoveringMarketplaceModel nyataan ini memungkinkan mendekripsikan konten hub SageMaker AI pada sumber daya tertentu.

  • Per AllowMarketplaceModelsListing nyataan ini memungkinkan daftar konten hub SageMaker AI pada sumber daya tertentu.

  • Per PassRoleToSageMaker nyataan tersebut memungkinkan penerusan peran IAM ke SageMaker AI dan Amazon Bedrock pada sumber daya tertentu.

    • Gunakan kunci iam:PassedToService kondisi untuk memastikan peran hanya diteruskan ke layanan tertentu.

  • Per PassRoleToBedrock nyataan ini memungkinkan Anda untuk meneruskan peran IAM tertentu ke Amazon Bedrock pada sumber daya tertentu.

    • Gunakan kunci iam:PassedToService kondisi untuk memastikan peran hanya diteruskan ke layanan Amazon Bedrock.

AWS kebijakan yang dikelola: AmazonBedrockMantleFullAccess

Anda dapat melampirkan AmazonBedrockMantleFullAccess kebijakan ke identitas IAM Anda untuk memberikan akses penuh ke semua operasi Amazon Bedrock Mantle.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-mantle(Amazon Bedrock Mantle) - Memungkinkan kepala sekolah akses penuh ke semua tindakan di layanan Amazon Bedrock Mantle.

AWS kebijakan yang dikelola: AmazonBedrockMantleReadOnly

Anda dapat melampirkan AmazonBedrockMantleReadOnly kebijakan ke identitas IAM Anda untuk memberikan izin baca-saja untuk melihat sumber daya Amazon Bedrock Mantle dan menelepon dengan token pembawa.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-mantle(Amazon Bedrock Mantle) - Memungkinkan kepala sekolah untuk mendapatkan dan membuat daftar sumber daya proyek Amazon Bedrock Mantle, dan menelepon dengan token pembawa untuk otentikasi.

AWS kebijakan yang dikelola: AmazonBedrockMantleInferenceAccess

Anda dapat melampirkan AmazonBedrockMantleInferenceAccess kebijakan ke identitas IAM Anda untuk memberikan izin menjalankan inferensi pada model Amazon Bedrock Mantle.

Detail izin

Kebijakan ini mencakup izin berikut:

  • bedrock-mantle(Amazon Bedrock Mantle) - Memungkinkan kepala sekolah untuk mendapatkan dan membuat daftar sumber daya proyek Amazon Bedrock Mantle, membuat permintaan inferensi, dan menelepon dengan token pembawa untuk otentikasi.

Amazon Bedrock memperbarui ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Amazon Bedrock sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan ke umpan RSS pada halaman Riwayat dokumen untuk Panduan Pengguna Amazon Bedrock.

Ubah Deskripsi Tanggal

AmazonBedrockLimitedAccess — Permbaruan ke kebijakan yang sudah ada

Amazon Bedrock menambahkan bedrock:CancelInvoke tindakan sehingga peran dapat membatalkan respons yang masih dihasilkan oleh Respon ses API. bedrock:GetInvokesudah tercakup dalam bedrock:Get* tindakan dalam kebijakan ini. bedrock:DeleteInvoketidak disertakan, karena menghapus respons yang disimpan menghancurkan data - berikan tindakan itu secara eksplisit ke peran yang membutuhkannya.

Agustus 13, 2026

AmazonBedrockMantleFullAccess – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberikan akses penuh ke semua operasi Amazon Bedrock Mantle.

Desember 3, 2025

AmazonBedrockMantleReadOnly – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberikan akses read-only ke sumber daya Amazon Bedrock Mantle.

Desember 3, 2025

AmazonBedrockMantleInferenceAccess – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberikan akses inferensi ke model Amazon Bedrock Mantle.

Desember 3, 2025

AmazonBedrockFullAccess— Kebijakan yang diperbarui

Amazon Bedrock memperbarui kebijakan ter AmazonBedrockFullAccess kelola untuk mengaktifkan akses ke semua model dasar tanpa server secara default.

14 Juli 2025

AmazonBedrockMarketplaceAccess – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberikan izin kepada pelanggan untuk mengakses model dasar Amazon Bedrock Marketplace melalui titik akhir SageMaker AI.

Juni 13, 2025

AmazonBedrockLimitedAccess – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberikan izin dasar kepada pelanggan untuk mengakses tindakan inti di Amazon Bedrock.

Juni 13, 2025

AmazonBedrockFullAccess— Kebijakan yang diperbarui

Amazon Bedrock memperbarui kebijakan ter AmazonBedrockFullAccess kelola untuk memberi pelanggan izin yang diperlukan untuk membuat, membaca, memperbarui, dan menghapus sumber daya Amazon Bedrock Marketplace. Ini termasuk izin untuk mengelola sumber daya Amazon SageMaker AI yang mendasarinya, karena mereka berfungsi sebagai dasar untuk fungsionalitas Amazon Bedrock Marketplace.

4 Desember 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock memperbarui kebijakan ter AmazonBedrockReadOnly kelola untuk memberi pelanggan izin yang diperlukan untuk membaca sumber daya Amazon Bedrock Marketplace. Ini termasuk izin untuk mengelola sumber daya Amazon SageMaker AI yang mendasarinya, karena mereka berfungsi sebagai dasar untuk fungsionalitas Amazon Bedrock Marketplace.

4 Desember 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock memperbarui AmazonBedrockReadOnly kebijakan untuk menyertakan izin baca-saja untuk impor model khusus.

Oktober 18, 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock menambahkan izin baca-saja profil inferensi.

Agustus 27, 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock memperbarui AmazonBedrockReadOnly kebijakan untuk menyertakan izin baca-saja untuk Amazon Bedrock Guardrails, evaluasi Model Amazon Bedrock, dan inferensi Amazon Bedrock Batch.

Agustus 21, 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock menambahkan izin baca-saja inferensi batch (pekerjaan pemanggilan model).

Agustus 21, 2024

AmazonBedrockReadOnly— Kebijakan yang diperbarui

Amazon Bedrock memperbarui AmazonBedrockReadOnly kebijakan untuk menyertakan izin baca-saja untuk Impor Model Kustom Amazon Bedrock.

3 September 2024

AmazonBedrockFullAccess – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberi pengguna izin untuk membuat, membaca, memperbarui, dan menghapus sumber daya.

Desember 12, 2023

AmazonBedrockReadOnly – Kebijakan baru

Amazon Bedrock menambahkan kebijakan baru untuk memberi pengguna izin baca-saja untuk semua tindakan.

Desember 12, 2023

Amazon Bedrock mulai melacak perubahan

Amazon Bedrock mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

Desember 12, 2023