기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
웹 검색을 위한 자격 증명 및 액세스 관리
Amazon Bedrock의 웹 검색은 AWS Identity and Access Management (IAM)을 사용하여 검색 및 가져오기를 실행할 수 있는 사용자와 리전을 제어합니다. 이 페이지에서는 서비스의 IAM 접두사, 작업, AWS 관리형 정책, 조건 키, 예제 정책 및 관리자가 웹 검색을 비활성화하는 데 사용하는 제어에 대해 설명합니다.
웹 검색의 IAM 서비스 접두사는 입니다bedrock-websearch. 와 같은 정책 설명을 작성할 때이 접두사를 사용합니다bedrock-websearch:InvokeSearch.
작업
웹 검색은 세 가지 작업을 지원합니다.
| 작업 | 설명 | 액세스 레벨 |
|---|---|---|
bedrock-websearch:InvokeSearch |
검색 쿼리를 실행합니다. Amazon Bedrock 웹 인덱스에서 URLs, 제목 및 코드 조각을 반환합니다. 아웃바운드 전화를 걸지 않습니다. | 읽기/쓰기 |
bedrock-websearch:InvokeFetch |
Amazon Bedrock 캐시에서 특정 URL에 대해 캐시된 페이지 콘텐츠를 검색합니다. 라이브 아웃바운드 전화를 걸지 않습니다. | 읽기/쓰기 |
bedrock-websearch:ExternalWebAccess |
검색 및 가져오기가 Amazon Bedrock 웹 인덱스 및 캐시 외에도 외부 웹에 액세스할 수 있는지 여부를 제어합니다. 두 작업에 모두 적용됩니다. | 읽기/쓰기 |
세 가지 작업 모두 * 리소스 유형을 지원합니다.
모델은 각 요청에 대한 추론과 이전 도구 호출에 대한 응답을 기반으로 검색을 호출할 시기와 가져오기를 호출할 시기를 결정합니다. 두 도구 모두 web_search가 요청에 추가될 때마다 모델에 노출됩니다. IAM 권한은 모델이 보는 내용을 변경하지 않으며, 각 권한은 모델이 실제로 호출을 시도할 때만 평가됩니다. 호출이 거부되면 모델은 이미 가지고 있는 정보로 계속 진행하고 응답하기에 충분한 현재 정보를 검색할 수 없는지 알려줍니다.
두 작업은 서로 다른 기능을 부여합니다. InvokeSearch를 사용하지 않고 InvokeFetch를 사용하면 모델은 검색을 실행하고 검색이 반환하지만 페이지의 캐시된 콘텐츠를 읽을 수 없는 제목, URLs 및 코드 조각에 답변을 올릴 수 있습니다. InvokeSearch를 InvokeFetch 사용하지 않는 경우 모델은 소스를 검색하기 위한 검색을 실행할 수 없지만 가져오기는 Amazon Bedrock 캐시에 있는 콘텐츠에 따라 요청에서 제공하는 URL 또는 모델이 자체 지식에서 생성하는 URL 등 모델이 생성하는 모든 URL에 계속 적용됩니다. 가져오기는 사용자가 제공하는 URLs로 제한되지 않으므로 모델을 특정 소스로 제한하려는 경우 제한InvokeSearch만으로는 이를 달성할 수 없습니다.
관리형 정책
웹 검색은 다음과 같은 AWS 관리형 정책을 제공합니다.
| 관리형 정책 | 권한 부여 |
|---|---|
AmazonBedrockWebSearchFullAccess |
검색 및 캐시된 가져오기 작업만 해당됩니다. 이 정책을 사용하는 외부 웹 액세스는 없습니다. |
AmazonBedrockWebSearchReadOnly |
외부 웹 액세스 없이 읽기 전용 변형에서 가져오기 작업을 검색하고 캐싱했습니다. 다른 AWS 서비스와의 패리티 및 서비스당 ReadOnly 정책을 기대하는 정책 자동화를 위해 제공됩니다. |
AmazonBedrockExternalWebSearchFullAccess |
조건 키 제한 없이 ExternalWebAccess를 포함한 모든 웹 검색 작업. 무제한 사용을 위한 것입니다. |
AmazonBedrockExternalWebSearchReadOnly |
읽기 전용 변형ExternalWebAccess의를 포함한 모든 웹 검색 작업. 다른 AWS 서비스와의 패리티 및 서비스당 ReadOnly 정책을 기대하는 정책 자동화를 위해 제공됩니다. |
위의 web-search-specific 정책 외에도 기본 웹 검색 작업(bedrock-websearch:InvokeSearch 및 bedrock-websearch:InvokeFetch)이 다음 AWS 관리형 정책에 추가되었습니다.
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
이러한 일반 정책은를 부여하지 않으므로 bedrock-websearch:ExternalWebAccess이러한 정책을 보유한 자격 증명은 추가 정책 변경 없이 검색 및 캐시된 가져오기를 사용할 수 있지만 라이브 웹에서 검색하는 것은 명시적으로 부여되어야 합니다. AmazonBedrockFullAccess는를 포함한 모든 웹 검색 작업을 AmazonBedrockExternalWebSearchFullAccess부여하는 과는 별개이며AmazonBedrockWebSearchFullAccess, 반대로 ExternalWebAccess는 검색 및 캐시된 가져오기만 부여합니다.
조건 키
웹 검색은 다음과 같은 IAM 조건 키를 제공합니다.
| 조건 키 | 적용 대상 | 설명 |
|---|---|---|
aws:RequestedRegion |
두 작업 모두 | 웹 검색을 특정 리전으로 제한합니다. 표준 AWS 전역 조건 키입니다. |
웹 검색 비활성화
관리자는 여러 범위에서 웹 검색을 끌 수 있습니다.
| 범위 | 메커니즘 |
|---|---|
| Organization | AWS 조직 전체의 모든 bedrock-websearch 작업을 거부하는 서비스 제어 정책(SCP)입니다. |
| Account | bedrock-websearch 작업에 대한 표준 IAM 거부입니다. |
| 리전 | aws:RequestedRegion 조건 키를 사용하는 거부입니다. |
모델은 각 요청의 내용을 기반으로 검색을 호출할 시기와 가져오기를 호출할 시기를 결정합니다. 두 작업을 제한하거나 비활성화하기 전에 특정 요청 패턴을 테스트하여 트리거되는 작업을 파악합니다. 이렇게 하면 정책 변경이 의도한 효과가 있고 응답을 예기치 않게 저하시키지 않는지 확인할 수 있습니다.
정책 예제
특정 리전에서 검색 및 캐시된 가져오기 허용
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
검색, 캐시된 가져오기 및 외부 웹 액세스 허용
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
캐시된 가져오기만 허용
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
조직 전체의 웹 검색 거부(SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }