View a markdown version of this page

ウェブ検索の Identity and Access Management - Amazon Bedrock

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ウェブ検索の Identity and Access Management

Amazon Bedrock でのウェブ検索は AWS Identity and Access Management (IAM) を使用して、検索とフェッチを実行できるユーザーとリージョンを制御します。このページでは、サービスの IAM プレフィックス、アクション、 AWS 管理ポリシー、条件キー、サンプルポリシー、管理者がウェブ検索を無効にするために使用するコントロールについて説明します。

ウェブ検索の IAM サービスプレフィックスは ですbedrock-websearch。このプレフィックスは、 などのポリシーステートメントを記述するときに使用しますbedrock-websearch:InvokeSearch

アクション

ウェブ検索は 3 つのアクションをサポートしています。

[アクション] 説明 アクセスレベル
bedrock-websearch:InvokeSearch 検索クエリを発行します。Amazon Bedrock ウェブインデックスから URLs、タイトル、スニペットを返します。発信通話は行いません。 読み取り/書き込み
bedrock-websearch:InvokeFetch Amazon Bedrock キャッシュから特定の URL のキャッシュされたページコンテンツを取得します。ライブアウトバウンドコールは行いません。 読み取り/書き込み
bedrock-websearch:ExternalWebAccess 検索とフェッチが Amazon Bedrock ウェブインデックスとキャッシュに加えて外部ウェブにアクセスできるかどうかを制御します。両方のオペレーションに適用されます。 読み取り/書き込み

3 つのアクションはすべて、 *リソースタイプをサポートしています。

このモデルは、各リクエストに対する推論と以前のツール呼び出しに対する応答に基づいて、検索を呼び出すタイミングとフェッチを呼び出すタイミングを決定します。両方のツールは、 web_search がリクエストに追加されるたびにモデルに公開されます。IAM アクセス許可はモデルに表示される内容を変更せず、各アクセス許可はモデルがその呼び出しを実際に試行した場合にのみ評価されます。呼び出しが拒否されると、モデルは既に持っている情報を継続し、応答するのに十分な現在の情報を取得できなかったかどうかをユーザーに指示します。

2 つのアクションは、異なる機能を付与します。InvokeSearch では、モデルは検索を実行しInvokeFetch、検索が返すタイトル、URLs、スニペットでその回答を推測できますが、ページのキャッシュされたコンテンツを読み取ることはできません。InvokeFetch では、 ではなく ではInvokeSearch、モデルは検索を実行してソースを検出することはできませんが、フェッチは、Amazon Bedrock キャッシュにあるコンテンツに基づいて、リクエストで指定した URL またはモデルが独自の知識から生成した URL など、モデルが生成するすべての URL に適用されます。取得は指定した URLs に制限されないため、モデルを特定のソースに制限する場合、InvokeSearch制限だけでは実現しません。

マネージドポリシー

ウェブ検索には、以下の AWS 管理ポリシーが用意されています。

マネージドポリシー 権限
AmazonBedrockWebSearchFullAccess 検索およびキャッシュされたフェッチアクションのみ。このポリシーでの外部ウェブアクセスはありません。
AmazonBedrockWebSearchReadOnly 外部ウェブアクセスのない読み取り専用バリアントで検索およびキャッシュされたフェッチアクション。他の AWS サービスと同等であること、およびサービスごとに ReadOnly ポリシーを期待するポリシーの自動化のために提供されます。
AmazonBedrockExternalWebSearchFullAccess を含むすべてのウェブ検索アクションExternalWebAccess。条件キーの制限はありません。無制限の使用を目的としています。
AmazonBedrockExternalWebSearchReadOnly 読み取り専用バリアントExternalWebAccessの を含むすべてのウェブ検索アクション。他の AWS サービスと同等であること、およびサービスごとに ReadOnly ポリシーを期待するポリシーの自動化のために提供されます。

上記のweb-search-specificポリシーに加えて、基本的なウェブ検索アクション (bedrock-websearch:InvokeSearch および bedrock-websearch:InvokeFetch) が以下の AWS 管理ポリシーに追加されました。

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

これらの一般的なポリシーのいずれも を付与しないためbedrock-websearch:ExternalWebAccess、それらを保持する ID は追加のポリシーを変更することなく検索およびキャッシュされたフェッチを使用でき、ライブウェブからの取得は明示的に付与する必要があります。 AmazonBedrockFullAccessは とは異なります。これはAmazonBedrockExternalWebSearchFullAccess、 を含むすべてのウェブ検索アクションを付与しますExternalWebAccess。対照的にAmazonBedrockWebSearchFullAccess、 は検索およびキャッシュされたフェッチのみを付与します。

条件キー

ウェブ検索には、次の IAM 条件キーが用意されています。

条件キー 適用先 説明
aws:RequestedRegion 両方のアクション ウェブ検索を特定のリージョンに制限します。これは標準の AWS グローバル条件キーです。

ウェブ検索を無効にする

管理者は、複数のスコープでウェブ検索をオフにできます。

スコープ メカニズム
組織 AWS 組織全体のすべてのbedrock-websearchアクションを拒否するサービスコントロールポリシー (SCP)。
アカウント bedrock-websearch アクションに対する標準の IAM 拒否。
リージョン aws:RequestedRegion 条件キーを使用する拒否。

モデルは、検索を呼び出すタイミングと、各リクエストの内容に基づいてフェッチを呼び出すタイミングを決定します。いずれかのアクションを制限または無効にする前に、特定のリクエストパターンをテストして、トリガーするオペレーションを確認します。これにより、ポリシーの変更が意図した効果を持ち、予期せずレスポンスを低下させないことを確認できます。

ポリシーの例

特定のリージョンで検索とキャッシュされたフェッチを許可する

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

検索、キャッシュされたフェッチ、外部ウェブアクセスを許可する

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

キャッシュされたフェッチのみを許可する

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

組織全体のウェブ検索を拒否する (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }