View a markdown version of this page

Keamanan dalam Quick - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keamanan dalam Quick

Amazon Quick menyediakan sejumlah fitur keamanan untuk dipertimbangkan saat Anda mengembangkan dan menerapkan kebijakan keamanan Anda sendiri. Praktik terbaik berikut adalah pedoman umum dan tidak mewakili solusi keamanan yang lengkap. Karena praktik terbaik ini mungkin tidak sesuai atau cukup untuk lingkungan Anda, anggap sebagai pertimbangan yang membantu dan bukan sebagai resep.

Untuk informasi selengkapnya tentang bagaimana data Anda dilindungi, termasuk pernyataan bahwa data pelanggan tidak digunakan untuk pelatihan atau peningkatan LLM yang mendasarinya, lihatPerlindungan data di Amazon Quick.

Untuk penjelasan konseptual tentang bagaimana AI dan kemampuan agen mengubah analisis risiko untuk Quick, termasuk model dua kondisi untuk risiko konten permusuhan, lihat. AI dan keamanan agen di Amazon Quick

Putuskan sebelum Anda menerapkan — Keputusan berikut tidak dapat diubah atau sulit diubah setelah konfigurasi awal. Buat dengan sengaja sebelum Anda membuat sumber daya atau pengguna onboard.

Daftarkan kunci enkripsi sebelum Anda membuat sumber daya — Quick mengenkripsi semua data yang diam secara default. Untuk informasi selengkapnya, lihat Enkripsi saat diam. Keputusan berikut adalah tentang apakah Anda atau AWS mengontrol kunci. Jika Anda memerlukan kontrol kunci enkripsi yang melindungi data Anda, daftarkan kunci KMS yang dikelola pelanggan sebagai default akun sebelum Anda membuat sumber daya. Dua jalur utama penting:

  • Kunci default akun — Jenis sumber daya yang berpartisipasi memilih kunci default akun saat data ditulis. Mengubah default memengaruhi penulisan di masa mendatang tetapi tidak mengenkripsi ulang konten yang ada.

  • Kunci data Amazon Q — Tetapkan sekali, pertama kali data Amazon Q dibuat di akun, dari kunci default yang terdaftar pada saat itu. Anda tidak dapat mengubah kunci ini sesudahnya. Untuk informasi selengkapnya, lihat Kunci data Amazon Q.

  • Sumber daya penelitian — Sumber daya penelitian mengaitkan kunci dalam penciptaan. Sumber daya Penelitian yang dibuat tanpa asosiasi kunci tidak dapat dipindahkan ke yang lain.

Dukungan kunci KMS yang dikelola pelanggan memerlukan langganan Enterprise. Untuk daftar lengkap jenis sumber daya yang berpartisipasi, lihatRuang lingkup kunci KMS yang dikelola pelanggan.

Pilih model identitas Anda — Pilih dengan sengaja di antara Pusat Identitas IAM, Direktori Aktif, federasi IAM, dan pengguna lokal Cepat. Perilaku penyediaan dan offboarding berbeda menurut model. Secara khusus, Quick mendeteksi pengguna tidak aktif dan mengisi daftar Pengguna tidak aktif. Deteksi ini hanya berlaku untuk akun yang berfederasi melalui Pusat Identitas IAM atau Direktori Aktif. Untuk informasi selengkapnya, lihat Siklus hidup pengguna dan penanganan data di Amazon Quick.

Pilih model akses basis pengetahuan saat pembuatan — Untuk integrasi yang didukung, putuskan saat pembuatan apakah basis pengetahuan sudah mengetahui daftar kontrol akses (ACL). Document-level Konfigurasi ACL bersifat permanen. Anda tidak dapat mengaktifkan ACL untuk basis pengetahuan yang dibuat tanpa dukungan ACL, dan Anda tidak dapat mematikannya setelah Anda menyalakannya. Untuk mengubah konfigurasi ACL, buat basis pengetahuan baru dengan pengaturan yang Anda inginkan sejak awal.

  • Integrasi yang didukung — Amazon S3, Google Drive, Microsoft SharePoint, Atlassian Confluence Cloud, dan Microsoft. OneDrive

  • Berbagi dan pengambilan adalah kontrol terpisah - Berbagi basis pengetahuan menentukan siapa yang dapat menggunakan basis pengetahuan. Untuk basis ACL-aware pengetahuan, ACL dokumen sumber lebih lanjut membatasi dokumen yang diindeks yang dapat diambil oleh setiap pengguna resmi. Tinjau kedua kontrol sebelum memberikan akses.

  • Fail-closed perilaku — Jika Quick tidak dapat mengevaluasi izin dokumen untuk kueri, ia tidak mengembalikan dokumen daripada hasil yang tidak difilter.

  • Sinkronisasi ir ama — Cepat menyinkronkan perubahan identitas dan izin dokumen pada jadwal penyegaran basis pengetahuan, yang setiap 24 jam secara default. Konfigurasikan jadwal yang lebih pendek saat persyaratan perubahan akses Anda menuntutnya.

  • Alamat email bersama — Jika beberapa pengguna Quick berbagi alamat email yang sama dalam namespace, sistem menolak akses ke semua orang yang menggunakan email bersama tersebut.

  • Lingkup resolusi ACL — Cepat menyelesaikan semua ACL dalam namespace pembuat basis pengetahuan.

  • Daur ulang email — Jika organisasi Anda menetapkan kembali alamat email sebelum penyegaran ACL berikutnya dan pemegang sebelumnya tidak pernah menggunakan Quick untuk obrolan, kebocoran akses sementara dimungkinkan. Perbarui ACL dan segarkan basis pengetahuan sebelum menetapkan kembali email.

  • Ketidakcocokan penelitian — Basis pengetahuan dengan ACL tingkat dokumen yang diaktifkan tidak kompatibel dengan Quick Research.

Untuk informasi selengkapnya, lihat Praktik terbaik untuk mengelola ACL dalam basis pengetahuan.

Batasi akses — Setelah akun Anda dikonfigurasi, batasi akses ke minimum yang diperlukan untuk setiap peran.

Terapkan hak istimewa terkecil — Tetapkan peran cepat yang sesuai dengan tanggung jawab setiap pengguna. Gunakan profil izin khusus untuk menguraikan lebih lanjut kemampuan default yang tersedia untuk peran. Izin khusus hanya dapat membatasi. Mereka tidak dapat memberikan kemampuan yang belum dimiliki pengguna. Saat Anda menetapkan profil di beberapa level, level yang paling spesifik menang: tingkat pengguna mengesampingkan tingkat peran, yang menggantikan level akun. Izin khusus memerlukan langganan Enterprise. Untuk informasi selengkapnya, lihat Izin kustom.

Untuk beban kerja BI, tambahkan izin dengan keamanan tingkat baris, keamanan tingkat kolom, dan peran run-as untuk membatasi akses data pada waktu kueri.

Tolak secara default untuk kemampuan AI — Jika organisasi Anda memiliki persyaratan risiko model atau persetujuan perubahan, batasi kategori kemampuan AI sehingga kemampuan AI baru ditolak pada hari peluncuran sampai Anda mengizinkannya secara eksplisit. Tanpa batasan ini, setiap kemampuan AI baru yang dikirim Quick secara otomatis tersedia untuk semua pengguna saat rilis. Untuk informasi selengkapnya, lihat Tolak secara default.

Konfigurasikan pagar pembatas AI — penyaringan keamanan Built-in konten berlaku secara otomatis untuk interaksi obrolan. Anda dapat mengonfigurasi lebih lanjut hingga 50 kata dan frasa yang diblokir yang diperiksa Cepat terhadap permintaan pengguna dan tanggapan yang dihasilkan. Untuk informasi selengkapnya, lihat Pagar pembatas AI di Amazon Quick.

Cocokkan pengawasan dengan cara tindakan berjalan — Quick mendukung dua model pemanggilan dengan karakteristik keamanan yang berbeda. Cocokkan kedalaman ulasan Anda dengan otonomi dan konsekuensi dari setiap model.

  • On-demand tindakan — User-initiated, interaktif, dan diautentikasi dengan kredentif pribadi pengguna individu. Setiap tindakan berjalan sebagai pengguna yang memanggil dan dibatasi oleh izin konektor pengguna tersebut. Untuk informasi selengkapnya, lihat On-demand tindakan.

  • Alur kerja otomatis — System-level, dijadwalkan atau dipicu peristiwa, non-interaktif, dan diautentikasi di tingkat layanan. Alur kerja otomatis mengotentikasi pada tingkat layanan. Itu tidak bertindak sebagai pengguna individu, tidak dibatasi oleh izin konektor pengguna itu, dan berjalan tanpa pengawasan. Berikan alur kerja otomatis pengawasan lebih dekat selama peninjauan. Untuk informasi selengkapnya, lihat Alur kerja otomatis.

  • Membatasi eksekusi otonom — Jika eksekusi tanpa pengawasan tidak dapat diterima untuk sebagian atau semua pengguna, gunakan kemampuan izin khusus berikut untuk membatasinya:

    • Otomatisasi — Mencegah pengguna yang dibatasi membuat, memperbarui, atau menjalankan otomatisasi.

    • Alu r — Membatasi pembuatan, pembaruan, berbagi, dan menjalankan alur.

    • Pemicu — Membatasi semua kemampuan pemicu, termasuk pemicu email masuk dan pemicu peristiwa cepat.

    Terapkan batasan ini di profil tingkat akun untuk membatasi eksekusi tanpa pengawasan di seluruh akun. Untuk informasi selengkapnya, lihat Izin kustom.

  • Menambahkan langkah peninjauan — Untuk alur kerja di mana langkah peninjauan manusia sesuai, gunakan pusat tugas manusia-in-the-loop untuk menjeda eksekusi dan mengumpulkan persetujuan sebelum alur kerja berlanjut. Untuk informasi selengkapnya, lihat Human-in-the-loop pusat tugas.

Perlakukan konten yang diambil dan eksternal sebagai tidak tepercaya — Risiko bertindak atas konten yang bertentangan memerlukan dua kondisi: asisten dapat membaca konten dari luar batas kepercayaan Anda, dan dapat mengambil tindakan konsekuensial. Penyempitan kedua sisi mengurangi eksposur.

  • Permukaan baca — Konten dari sumber-sumber berikut memasuki konteks asisten: basis pengetahuan dan pengambilan indeks, file yang diunggah ke spasi dan obrolan, pencarian web, penyedia penelitian pihak ketiga, dan konten yang dikembalikan oleh konektor.

  • Permukaan tindakan — Batasi konektor, tindakan, dan jalur keluar yang tersedia untuk setiap peran. Lingkup tindakan yang lebih sempit mengurangi konsekuensi dari setiap input yang dikompromikan.

  • Built-in penyaringan — pemeriksaan Built-in keamanan menyaring permintaan pengguna, termasuk permintaan yang berisi serangan cepat. Pasangkan penyaringan ini dengan ruang lingkup tindakan yang sempit daripada mengandalkan penyaringan saja. Untuk informasi selengkapnya, lihat Pagar pembatas AI di Amazon Quick.

Batasi akses jaringan — Gunakan aturan titik akhir IP dan VPC untuk mengontrol jaringan mana yang dapat menjangkau Quick melalui akses web, tertanam, dan seluler. Jenis aturan termasuk blok CIDR (IPv4), ID VPC, dan ID titik akhir VPC. Anda dapat menambahkan hingga 100 aturan titik akhir IP dan VPC yang digabungkan. Aturan-aturan ini bersifat global dan berlaku untuk semua Wilayah AWS. Perubahan aturan dapat memakan waktu hingga 10 menit untuk berlaku. Aturan titik akhir IP dan VPC memerlukan langganan Enterprise.

Aturan titik akhir IP dan VPC tidak membatasi akses ke API publik. Untuk membatasi akses API, gunakan ketentuan kebijakan IAM. Untuk informasi selengkapnya, lihat Mengaktifkan pembatasan Internet Protocol (IP) dan titik akhir VPC di Amazon Quick.

Transfer kepemilikan sebelum Anda keluar — Aset yang tersisa di akun tanpa pemilik menjadi tidak dapat diakses oleh setiap pengguna. Transfer kepemilikan konektor, agen, dan otomatisasi sebelum Anda menghapus pengguna dari akun.

  • Tinjau aset yatim pi atu — Tinjau secara berkala konektor, agen, dan otomatisasi yang pemiliknya telah meninggalkan organisasi Anda. Untuk informasi selengkapnya, lihat Aset yatim piatu.

  • Tinjau koneksi yang tidak aktif — Token penyegaran OAuth yang dikelola memiliki siklus hidup 90 hari. Gunakan irama ini sebagai pemicu untuk meninjau apakah setiap koneksi masih diperlukan, dan menghapus koneksi yang tidak lagi digunakan.

  • Rencanakan siklus hidup penuh — Untuk panduan terperinci tentang penghapusan pengguna dan efeknya, lihatSiklus hidup pengguna dan penanganan data di Amazon Quick.

Tinjau apa yang tersisa — Setiap jalur keluar diaktifkan oleh pelanggan, dan setiap koneksi memiliki karakteristik otentikasi dan akses data sendiri. Tinjau setiap jalur sebagai saluran keluar potensial sebelum Anda menyalakannya.

Memerlukan otentikasi pada setiap koneksi — Opsi otentikasi yang tersedia tergantung pada jenis konektor. Beberapa jenis konektor memungkinkan koneksi tanpa otentikasi, termasuk server Remote Model Context Protocol (MCP), konektor agent-to-agent, dan konektor HTTP generik. Konfirmasikan bahwa setiap koneksi memerlukan otentikasi sebelum Anda mengaktifkannya.

  • User-level OAuth — Setiap pengguna mengautentikasi secara individual dan bertindak sebagai diri mereka sendiri. Pilih otentikasi tingkat pengguna di mana konektor mendukungnya, karena dampak koneksi yang salah dikonfigurasi terbatas pada cakupan akses pengguna tunggal.

  • Koneksi klien-kredenSIAL bersama — Satu set kredenSIAL dibagikan di semua pengguna konektor. Setiap pengguna konektor itu mewarisi jangkauan dan cakupan aksesnya. Lingkup kredenSIAL bersama secara sempit dan tinjau apa yang mereka berikan.

  • Per-connector pembatasan — Anda dapat membatasi konektor tindakan individual untuk Membuat dan Memperbarui, Bagikan, dan Gunakan melalui izin khusus, sehingga konektor dapat diaktifkan untuk kumpulan pengguna yang sempit daripada semua orang. Untuk informasi selengkapnya, lihat Izin kustom.

Untuk informasi selengkapnya tentang metode otentikasi yang tersedia, lihatMetode autentikasi.

Tinjau setiap jalur keluar sebelum meng aktifkannya — Sebelum Anda mengaktifkan kemampuan keluar, verifikasi bahwa tujuan dan data yang dapat mengalir ke sana memenuhi persyaratan organisasi Anda. Jalur keluar termasuk konektor tindakan, server MCP jarak jauh, pencarian web, penyedia penelitian pihak ketiga, aplikasi publik, penyematan, dan tujuan ekspor. Untuk detail per jalur tentang data apa yang dapat ditinggalkan, apa yang memicunya, siapa yang mengendalikannya, dan apa yang harus diverifikasi, lihatKoneksi keluar dan keluar data di Amazon Quick.

Konfigurasikan pengamatan — Konfigurasikan pemantauan dan pencatatan sebelum Anda memasukkan pengguna dalam skala besar. Gunakan sinyal berikut bersama-sama saat Anda merancang prosedur pemantauan dan respons insiden. Sebelum Anda mengandalkan sinyal untuk kepatuhan, deteksi, atau penyelidikan, konfirmasikan bahwa sinyal tersebut mencakup peristiwa yang ingin Anda lacak.

  • CloudTrail— Mencatat operasi API yang didukung dan serangkaian peristiwa non-API yang terdokumentasi seperti tampilan dasbor dan tindakan manajemen pengguna. CloudTrail tidak menangkap konten percakapan obrolan atau umpan balik pengguna. Untuk sinyal tersebut, gunakan log CloudWatch yang dijual. Untuk informasi selengkapnya, lihat Memantau Amazon Quick menggunakan CloudTrail.

  • CloudWatch log yang dijual — Lima jenis log mengirimkan data percakapan dan operasional ke tujuan yang Anda kontrol (Amazon CloudWatch Logs, Amazon S3, atau Firehose):

    • Percakapan obrolan (CHAT_LOGS)

    • Umpan balik pengguna (FEEDBACK_LOGS)

    • Jam agen dan penelitian (AGENT_HOURS_LOGS)

    • Penggunaan penyimpanan indeks (INDEX_USAGE_LOGS)

    • Sinkronisasi file basis pengetahuan (KB_FILE_SYNC_LOGS)

    Log yang dijual tidak mengalir secara default. Konfigurasikan pengiriman segera setelah Anda mengaktifkan fitur AI Cepat sehingga Anda tidak kehilangan data interaksi awal. Untuk informasi selengkapnya, lihat Memantau Amazon Quick menggunakan CloudWatch Log.

  • CloudWatch metrik dan alarm — metrik Near-real-time operasional mencakup dasbor, visual, konsumsi dataset, kumpulan data tidak terstruktur, konektor tindakan, dan kapasitas SPICE. Anda dapat membuat CloudWatch alarm yang mengirim notifikasi saat metrik mencapai ambang batas yang Anda tentukan. Untuk informasi selengkapnya, lihat Memantau Amazon Quick menggunakan CloudWatch metrik.

  • Dasbor Analytics — Menyediakan wawasan penggunaan, adopsi, dan umpan balik untuk administrator IAM. Akses membutuhkan quicksight:QuickSuiteUsageMetrics izin. Dasbor analitik dapat mengekspos teks kueri terperinci, konten kueri gagal, dan konteks percakapan lengkap yang terkait dengan umpan balik negatif. Berikan akses analitik hanya kepada administrator yang berwenang. Untuk informasi selengkapnya, lihat Menggunakan dasbor analitik cepat Amazon.

  • Feature-specific laporan — Beberapa fitur menghasilkan laporan operasionalnya sendiri, seperti laporan sinkronisasi basis pengetahuan yang mendokumentasikan status sinkronisasi per file.

Anda mengontrol retensi untuk semua sinyal eksternal. Tetapkan kebijakan retensi tujuan agar sesuai dengan persyaratan kepatuhan Anda. CloudTrail riwayat peristiwa menyimpan 90 hari peristiwa manajemen secara default. CloudWatch Log, Amazon S3, dan retensi tujuan Firehose mengikuti kebijakan yang Anda konfigurasikan di setiap tujuan. Untuk informasi selengkapnya, lihat Respons insiden, pencatatan, dan pemantauan di Amazon Quick.

CloudTrail merekam metadata (siapa, kapan, operasi apa) tetapi bukan isi pesan atau konten respons. CloudWatch log obrolan yang dijual menangkap pesan pengguna dan respons sistem tetapi bukan konten dokumen sumber. Dasbor analitik mengekspos konteks percakapan hanya dalam lingkup tinjauan umpan balik negatif. Jika model kepatuhan Anda memerlukan sinyal yang tidak tercantum di sini, verifikasi cakupan sebelum mengasumsikannya ada.

Konektivitas sumber data — Praktik berikut membantu Anda terhubung dengan aman ke sumber data.

Gunakan koneksi VPC untuk sumber pribadi — Gunakan koneksi cloud pribadi virtual (VPC) untuk data dalam sumber AWS data dan untuk data di server lokal tanpa konektivitas publik. Untuk AWS sumber, Quick menggunakan antarmuka jaringan elastis untuk komunikasi pribadi yang aman dengan sumber data dalam VPC. Untuk sumber lokal, gunakan Direct Connect atau AWS Site-to-Site VPN untuk membuat tautan pribadi yang aman. Koneksi VPC memerlukan langganan Enterprise. Untuk informasi selengkapnya, lihat Mengelola koneksi VPC di Amazon Quick.

Enkripsi koneksi database dengan SSL — Gunakan SSL untuk terhubung ke database Anda, terutama jika Anda menggunakan jaringan publik. Menggunakan SSL dengan Quick memerlukan sertifikat yang ditandatangani oleh otoritas sertifikat yang diakui publik (CA).

Konfigurasikan aturan firewall untuk pengguna dan akses data — Untuk mengizinkan pengguna mengakses Quick, izinkan akses ke protokol HTTPS dan WebSockets Secure (wss://). Untuk mengizinkan Quick menjangkau database di non-AWS server, ubah konfigurasi firewall server tersebut untuk menerima lalu lintas dari rentang alamat IP Cepat yang berlaku. Lihat informasi yang lebih lengkap di Persyaratan konfigurasi jaringan dan database.