View a markdown version of this page

トラブルシューティング - Amazon Quick

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

トラブルシューティング

アクセス拒否 エラーのトラブルシューティング

Amazon Quick で Amazon Bedrock マネージドナレッジベースをクエリすると、すべてのアクセス許可レイヤーで許可されている場合にのみ取得が許可されます。このナレッジベースにアクセスするためのアクセス許可が不十分というエラーが表示された場合は、次のレイヤーを順番に実行し、満たされていない最初のレイヤーで停止します。

ヒント

まず、AccessDeniedイベントの AWS CloudTrail をチェックして、拒否されたプリンシパルとアクションを特定します。次に、次のリストの一致するレイヤーに直接移動します。

  1. サービスロールのアクセス許可。Amazon Quick サービスロールがナレッジベースbedrock:GetDocumentContentbedrock:Retrieveと を付与していることを確認します。

  2. クロスアカウントリソースポリシー。クロスアカウント設定の場合、ナレッジベースのリソースポリシーで Amazon Quick サービスロールに同じアクションが付与されていることを確認します。

  3. カスタマーマネージドキー。ナレッジベースがカスタマーマネージドキーで暗号化されている場合は、サービスロールにそのキーkms:DescribeKeykms:Decryptと があることを確認します。

  4. ナレッジベースの ARN。Amazon Quick 管理設定でナレッジベースの ARN が正しいことを確認します。Amazon Quick は、入力した ARN にサービスロールポリシーをスコープするため、誤った ARN は取得を拒否します。

  5. IAM ポリシーの割り当て。アカウントで IAM ポリシーの割り当てが有効になっている場合、Amazon Quick は取得時にユーザーごとのセッションポリシーを適用し、サービスロールのアクセス許可と交差します。アクションは、サービスロールとユーザーに割り当てられた IAM ポリシーの両方で許可されている場合にのみ成功します。ナレッジベースが管理者に対して機能するが、特定のユーザーまたはグループに対して失敗する場合は、このレイヤーを確認します。

    影響を受けるユーザーに取得許可を付与するには
    1. クイックコンソールを開きます。

    2. アカウントを管理しIAM ポリシーの割り当てを選択します。

    3. ナレッジベースの取得アクションを許可するには、新しい割り当てを作成するか、既存の割り当ての背後にある IAM ポリシーを編集します。例えば、次のようになります。

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. 影響を受けるユーザーまたはグループを割り当てに追加し、保存して有効にします。

    IAM ポリシーの割り当ての詳細については、「」を参照してくださいIAM ポリシーの割り当て