翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
トラブルシューティング
アクセス拒否 エラーのトラブルシューティング
Amazon Quick で Amazon Bedrock マネージドナレッジベースをクエリすると、すべてのアクセス許可レイヤーで許可されている場合にのみ取得が許可されます。このナレッジベースにアクセスするためのアクセス許可が不十分というエラーが表示された場合は、次のレイヤーを順番に実行し、満たされていない最初のレイヤーで停止します。
ヒント
まず、AccessDeniedイベントの AWS CloudTrail をチェックして、拒否されたプリンシパルとアクションを特定します。次に、次のリストの一致するレイヤーに直接移動します。
-
サービスロールのアクセス許可。Amazon Quick サービスロールがナレッジベース
bedrock:GetDocumentContentでbedrock:Retrieveと を付与していることを確認します。 -
クロスアカウントリソースポリシー。クロスアカウント設定の場合、ナレッジベースのリソースポリシーで Amazon Quick サービスロールに同じアクションが付与されていることを確認します。
-
カスタマーマネージドキー。ナレッジベースがカスタマーマネージドキーで暗号化されている場合は、サービスロールにそのキー
kms:DescribeKeyのkms:Decryptと があることを確認します。 -
ナレッジベースの ARN。Amazon Quick 管理設定でナレッジベースの ARN が正しいことを確認します。Amazon Quick は、入力した ARN にサービスロールポリシーをスコープするため、誤った ARN は取得を拒否します。
-
IAM ポリシーの割り当て。アカウントで IAM ポリシーの割り当てが有効になっている場合、Amazon Quick は取得時にユーザーごとのセッションポリシーを適用し、サービスロールのアクセス許可と交差します。アクションは、サービスロールとユーザーに割り当てられた IAM ポリシーの両方で許可されている場合にのみ成功します。ナレッジベースが管理者に対して機能するが、特定のユーザーまたはグループに対して失敗する場合は、このレイヤーを確認します。
影響を受けるユーザーに取得許可を付与するには
-
クイックコンソール
を開きます。 -
アカウントを管理し、IAM ポリシーの割り当てを選択します。
-
ナレッジベースの取得アクションを許可するには、新しい割り当てを作成するか、既存の割り当ての背後にある IAM ポリシーを編集します。例えば、次のようになります。
{ "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" } -
影響を受けるユーザーまたはグループを割り当てに追加し、保存して有効にします。
IAM ポリシーの割り当ての詳細については、「」を参照してくださいIAM ポリシーの割り当て。
-