

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Gestione delle identità e degli accessi per la ricerca sul Web
<a name="security-web-search"></a>

Web Search on Amazon Bedrock utilizza AWS Identity and Access Management (IAM) per controllare chi può eseguire ricerche e recuperi e in quali regioni. Questa pagina descrive il prefisso IAM del servizio, le azioni, le policy AWS gestite, le chiavi di condizione, le policy di esempio e i controlli utilizzati dagli amministratori per disabilitare Web Search.

Il prefisso del servizio IAM per Web Search è. `bedrock-websearch` Usa questo prefisso quando scrivi dichiarazioni politiche, ad esempio. `bedrock-websearch:InvokeSearch`

## Azioni
<a name="security-web-search-actions"></a>

Web Search supporta tre azioni.


| **Azione** | **Descrizione** | **Livello di accesso** | 
| --- | --- | --- | 
| bedrock-websearch:InvokeSearch | Emetti una query di ricerca. Restituisce URL, titoli e frammenti dall'indice web Amazon Bedrock. Non effettua chiamate in uscita. | Lettura/scrittura | 
| bedrock-websearch:InvokeFetch | Recupera il contenuto della pagina memorizzata nella cache per un URL specifico dalla cache di Amazon Bedrock. Non effettua chiamate in uscita in diretta. | Lettura/scrittura | 
| bedrock-websearch:ExternalWebAccess | Determina se search and fetch possono accedere al Web esterno oltre all'indice web e alla cache di Amazon Bedrock. Si applica a entrambe le operazioni. | Lettura/scrittura | 

Tutte e tre le azioni supportano il tipo di `*` risorsa.

Il modello decide quando chiamare search e quando chiamare fetch in base al ragionamento fornito su ciascuna richiesta e alle risposte alle precedenti chiamate allo strumento. Entrambi gli strumenti vengono esposti al modello ogni volta che `web_search` viene aggiunto a una richiesta; le autorizzazioni IAM non modificano ciò che il modello vede e ogni autorizzazione viene valutata solo quando il modello tenta effettivamente quella chiamata. Quando una chiamata viene rifiutata, il modello continua con le informazioni già in suo possesso e ti dice se non è riuscito a recuperare abbastanza informazioni correnti per rispondere.

Le due azioni garantiscono funzionalità diverse. Con `InvokeSearch` but not`InvokeFetch`, il modello può eseguire ricerche e basare la risposta nei titoli, negli URL e negli snippet restituiti dalla ricerca, ma non può leggere il contenuto memorizzato nella cache di una pagina. Con `InvokeFetch` ma no`InvokeSearch`, il modello non può eseguire ricerche per scoprire le fonti, ma fetch si applica comunque a qualsiasi URL prodotto dal modello, uno fornito nella richiesta o uno generato dal modello in base alle proprie conoscenze, a condizione che il contenuto si trovi nella cache di Amazon Bedrock. Fetch non si limita agli URL forniti, quindi se intendi vincolare il modello a fonti specifiche, la sola restrizione `InvokeSearch` non consente di raggiungere tale obiettivo.

## Policy gestite
<a name="security-web-search-managed-policies"></a>

Web Search fornisce le seguenti politiche gestite. AWS 


| **Policy gestita** | **Concessioni** | 
| --- | --- | 
| AmazonBedrockWebSearchFullAccess | Solo azioni di ricerca e recupero memorizzate nella cache. Nessun accesso web esterno con questa politica. | 
| AmazonBedrockWebSearchReadOnly | Azioni di ricerca e recupero memorizzate nella cache in una variante di sola lettura, senza accesso web esterno. Fornito per la parità con altri AWS servizi e per l'automazione delle policy che prevede una policy per servizio. ReadOnly  | 
| AmazonBedrockExternalWebSearchFullAccess | Tutte le azioni di ricerca sul WebExternalWebAccess, incluse quelle senza restrizioni basate sulla chiave condizionale. Destinato all'uso illimitato. | 
| AmazonBedrockExternalWebSearchReadOnly | Tutte le azioni di ricerca sul WebExternalWebAccess, inclusa una variante di sola lettura. Fornito per la parità con altri AWS servizi e per l'automazione delle policy che prevede una ReadOnly policy per servizio. | 

Oltre alle politiche specifiche per la ricerca sul Web di cui sopra, le azioni di base (`bedrock-websearch:InvokeSearch`e`bedrock-websearch:InvokeFetch`) di ricerca sul Web sono state aggiunte alle seguenti politiche gestite: AWS 
+ `AmazonBedrockFullAccess`
+ `AmazonMantleFullAccess`
+ `AmazonBedrockLimitedAccess`
+ `AmazonBedrockMantleInferenceAccess`

Nessuna di queste politiche generali è valida`bedrock-websearch:ExternalWebAccess`, quindi le identità che le contengono possono utilizzare Search e Fetch memorizzato nella cache senza un'ulteriore modifica dei criteri, mentre il recupero dal Web live deve essere concesso esplicitamente. `AmazonBedrockFullAccess`è diverso da`AmazonBedrockExternalWebSearchFullAccess`, che garantisce tutte le azioni di Web Search, incluse`ExternalWebAccess`; al contrario`AmazonBedrockWebSearchFullAccess`, concede solo la ricerca e il recupero in cache.

## Chiave di condizione
<a name="security-web-search-condition-keys"></a>

Web Search fornisce la seguente chiave di condizione IAM:


| **Chiave di condizione ** | **Si applica a** | **Descrizione** | 
| --- | --- | --- | 
| aws:RequestedRegion | Entrambe le azioni | Limita la ricerca sul Web a regioni specifiche. Questa è la chiave di condizione AWS globale standard. | 

## Disattiva la ricerca sul Web
<a name="security-web-search-disable"></a>

Gli amministratori possono disattivare la ricerca Web in diversi ambiti.


| **Scope** (Ambito) | **Meccanismo** | 
| --- | --- | 
| Organizzazione | Una politica di controllo dei servizi (SCP) che nega tutte le bedrock-websearch azioni all'interno di un'organizzazione. AWS  | 
| Account | Uno standard IAM nega le azioni. bedrock-websearch | 
| Region | Un rifiuto che utilizza la chiave aws:RequestedRegion condizionale. | 

Il modello decide quando chiamare search e quando chiamare fetch in base al contenuto di ciascuna richiesta. Prima di limitare o disabilitare entrambe le azioni, testate i modelli di richiesta specifici per capire quali operazioni attivano. In questo modo puoi confermare che una modifica delle policy abbia l'effetto desiderato e non comporti un peggioramento inaspettato delle risposte.

## Policy di esempio
<a name="security-web-search-example-policies"></a>

**Consenti la ricerca e il recupero nella cache in una regione specifica **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchInRegion",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": "us-west-2"
        }
      }
    }
  ]
}
```

**Consenti la ricerca, il recupero nella cache e l'accesso web esterno **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchWithExternalAccess",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch",
        "bedrock-websearch:ExternalWebAccess"
      ],
      "Resource": "*"
    }
  ]
}
```

**Consenti solo il recupero in cache **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCachedFetch",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*"
    }
  ]
}
```

**Nega la ricerca sul Web all'interno di un'organizzazione (SCP) **

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyAllWebSearch",
      "Effect": "Deny",
      "Action": "bedrock-websearch:*",
      "Resource": "*"
    }
  ]
}
```