View a markdown version of this page

Gestione delle identità e degli accessi per la ricerca sul Web - Amazon Bedrock

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle identità e degli accessi per la ricerca sul Web

Web Search on Amazon Bedrock utilizza AWS Identity and Access Management (IAM) per controllare chi può eseguire ricerche e recuperi e in quali regioni. Questa pagina descrive il prefisso IAM del servizio, le azioni, le policy AWS gestite, le chiavi di condizione, le policy di esempio e i controlli utilizzati dagli amministratori per disabilitare Web Search.

Il prefisso del servizio IAM per Web Search è. bedrock-websearch Usa questo prefisso quando scrivi dichiarazioni politiche, ad esempio. bedrock-websearch:InvokeSearch

Azioni

Web Search supporta tre azioni.

Azione Descrizione Livello di accesso
bedrock-websearch:InvokeSearch Emetti una query di ricerca. Restituisce URL, titoli e frammenti dall'indice web Amazon Bedrock. Non effettua chiamate in uscita. Lettura/scrittura
bedrock-websearch:InvokeFetch Recupera il contenuto della pagina memorizzata nella cache per un URL specifico dalla cache di Amazon Bedrock. Non effettua chiamate in uscita in diretta. Lettura/scrittura
bedrock-websearch:ExternalWebAccess Determina se search and fetch possono accedere al Web esterno oltre all'indice web e alla cache di Amazon Bedrock. Si applica a entrambe le operazioni. Lettura/scrittura

Tutte e tre le azioni supportano il tipo di * risorsa.

Il modello decide quando chiamare search e quando chiamare fetch in base al ragionamento fornito su ciascuna richiesta e alle risposte alle precedenti chiamate allo strumento. Entrambi gli strumenti vengono esposti al modello ogni volta che web_search viene aggiunto a una richiesta; le autorizzazioni IAM non modificano ciò che il modello vede e ogni autorizzazione viene valutata solo quando il modello tenta effettivamente quella chiamata. Quando una chiamata viene rifiutata, il modello continua con le informazioni già in suo possesso e ti dice se non è riuscito a recuperare abbastanza informazioni correnti per rispondere.

Le due azioni garantiscono funzionalità diverse. Con InvokeSearch but notInvokeFetch, il modello può eseguire ricerche e basare la risposta nei titoli, negli URL e negli snippet restituiti dalla ricerca, ma non può leggere il contenuto memorizzato nella cache di una pagina. Con InvokeFetch ma noInvokeSearch, il modello non può eseguire ricerche per scoprire le fonti, ma fetch si applica comunque a qualsiasi URL prodotto dal modello, uno fornito nella richiesta o uno generato dal modello in base alle proprie conoscenze, a condizione che il contenuto si trovi nella cache di Amazon Bedrock. Fetch non si limita agli URL forniti, quindi se intendi vincolare il modello a fonti specifiche, la sola restrizione InvokeSearch non consente di raggiungere tale obiettivo.

Policy gestite

Web Search fornisce le seguenti politiche gestite. AWS

Policy gestita Concessioni
AmazonBedrockWebSearchFullAccess Solo azioni di ricerca e recupero memorizzate nella cache. Nessun accesso web esterno con questa politica.
AmazonBedrockWebSearchReadOnly Azioni di ricerca e recupero memorizzate nella cache in una variante di sola lettura, senza accesso web esterno. Fornito per la parità con altri AWS servizi e per l'automazione delle policy che prevede una policy per servizio. ReadOnly
AmazonBedrockExternalWebSearchFullAccess Tutte le azioni di ricerca sul WebExternalWebAccess, incluse quelle senza restrizioni basate sulla chiave condizionale. Destinato all'uso illimitato.
AmazonBedrockExternalWebSearchReadOnly Tutte le azioni di ricerca sul WebExternalWebAccess, inclusa una variante di sola lettura. Fornito per la parità con altri AWS servizi e per l'automazione delle policy che prevede una ReadOnly policy per servizio.

Oltre alle politiche specifiche per la ricerca sul Web di cui sopra, le azioni di base (bedrock-websearch:InvokeSearchebedrock-websearch:InvokeFetch) di ricerca sul Web sono state aggiunte alle seguenti politiche gestite: AWS

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

Nessuna di queste politiche generali è validabedrock-websearch:ExternalWebAccess, quindi le identità che le contengono possono utilizzare Search e Fetch memorizzato nella cache senza un'ulteriore modifica dei criteri, mentre il recupero dal Web live deve essere concesso esplicitamente. AmazonBedrockFullAccessè diverso daAmazonBedrockExternalWebSearchFullAccess, che garantisce tutte le azioni di Web Search, incluseExternalWebAccess; al contrarioAmazonBedrockWebSearchFullAccess, concede solo la ricerca e il recupero in cache.

Chiave di condizione

Web Search fornisce la seguente chiave di condizione IAM:

Chiave di condizione Si applica a Descrizione
aws:RequestedRegion Entrambe le azioni Limita la ricerca sul Web a regioni specifiche. Questa è la chiave di condizione AWS globale standard.

Disattiva la ricerca sul Web

Gli amministratori possono disattivare la ricerca Web in diversi ambiti.

Scope (Ambito) Meccanismo
Organizzazione Una politica di controllo dei servizi (SCP) che nega tutte le bedrock-websearch azioni all'interno di un'organizzazione. AWS
Account Uno standard IAM nega le azioni. bedrock-websearch
Region Un rifiuto che utilizza la chiave aws:RequestedRegion condizionale.

Il modello decide quando chiamare search e quando chiamare fetch in base al contenuto di ciascuna richiesta. Prima di limitare o disabilitare entrambe le azioni, testate i modelli di richiesta specifici per capire quali operazioni attivano. In questo modo puoi confermare che una modifica delle policy abbia l'effetto desiderato e non comporti un peggioramento inaspettato delle risposte.

Policy di esempio

Consenti la ricerca e il recupero nella cache in una regione specifica

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

Consenti la ricerca, il recupero nella cache e l'accesso web esterno

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

Consenti solo il recupero in cache

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

Nega la ricerca sul Web all'interno di un'organizzazione (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }