As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciamento de identidade e acesso para pesquisa na Web
A pesquisa na Web no Amazon Bedrock usa AWS Identity and Access Management (IAM) para controlar quem pode executar pesquisas e buscas e em quais regiões. Esta página descreve o prefixo do IAM do serviço, as ações, as políticas AWS gerenciadas, as chaves de condição, as políticas de exemplo e os controles que os administradores usam para desativar a Pesquisa na Web.
O prefixo do serviço IAM para Pesquisa na Web ébedrock-websearch. Use esse prefixo ao escrever declarações de política, por exemplobedrock-websearch:InvokeSearch.
Ações
A Pesquisa na Web suporta três ações.
| Ação | Descrição | Nível de acesso |
|---|---|---|
bedrock-websearch:InvokeSearch |
Emita uma consulta de pesquisa. Retorna URLs, títulos e trechos do índice da web Amazon Bedrock. Não faz chamadas externas. | Ler/Escrever |
bedrock-websearch:InvokeFetch |
Recupere o conteúdo da página em cache para um URL específico do cache do Amazon Bedrock. Não faz chamadas externas ao vivo. | Ler/Escrever |
bedrock-websearch:ExternalWebAccess |
Determina se a pesquisa e a busca podem acessar a web externa, além do índice e cache da web do Amazon Bedrock. Aplica-se a ambas as operações. | Ler/Escrever |
Todas as três ações suportam o tipo de * recurso.
O modelo decide quando chamar search e quando chamar fetch com base em seu raciocínio sobre cada solicitação e nas respostas às chamadas de ferramentas anteriores. Ambas as ferramentas são expostas ao modelo sempre que web_search são adicionadas a uma solicitação; as permissões do IAM não alteram o que o modelo vê, e cada permissão é avaliada somente quando o modelo realmente tenta essa chamada. Quando uma chamada é negada, o modelo continua com as informações que já possui e informa se não conseguiu recuperar informações atuais suficientes para responder.
As duas ações concedem capacidades diferentes. Com InvokeSearch mas nãoInvokeFetch, o modelo pode executar pesquisas e basear sua resposta nos títulos, URLs e trechos retornados pela pesquisa, mas não pode ler o conteúdo em cache de uma página. Com, InvokeFetch mas nãoInvokeSearch, o modelo não pode executar pesquisas para descobrir fontes, mas a busca ainda se aplica a qualquer URL produzida pelo modelo — uma que você forneça em sua solicitação ou uma que o modelo gere a partir de seu próprio conhecimento — desde que esse conteúdo esteja no cache do Amazon Bedrock. A busca não se limita aos URLs que você fornece, portanto, se você pretende restringir o modelo a fontes específicas, a restrição InvokeSearch por si só não faz isso.
Políticas gerenciadas
A Pesquisa na Web fornece as seguintes políticas AWS gerenciadas.
| Política gerenciada | Concessões |
|---|---|
AmazonBedrockWebSearchFullAccess |
Somente ações de pesquisa e busca em cache. Sem acesso externo à web com esta política. |
AmazonBedrockWebSearchReadOnly |
Ações de busca e busca em cache em uma variante somente leitura, sem acesso externo à web. Fornecido em paridade com outros AWS serviços e para automação de políticas que espera uma ReadOnly política por serviço. |
AmazonBedrockExternalWebSearchFullAccess |
Todas as ações de Pesquisa na Web, inclusiveExternalWebAccess, sem restrições de chave de condição. Destinado ao uso irrestrito. |
AmazonBedrockExternalWebSearchReadOnly |
Todas as ações de Pesquisa na Web, inclusiveExternalWebAccess, em uma variante somente leitura. Fornecido em paridade com outros AWS serviços e para automação de políticas que espera uma ReadOnly política por serviço. |
Além das políticas específicas de pesquisa na Web acima, as ações básicas de Pesquisa na Web (bedrock-websearch:InvokeSearchebedrock-websearch:InvokeFetch) foram adicionadas às seguintes políticas gerenciadas: AWS
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
Nenhuma dessas políticas gerais é concedidabedrock-websearch:ExternalWebAccess, portanto, as identidades que as mantêm podem usar a Pesquisa e a Busca em cache sem uma alteração adicional na política, enquanto a recuperação da Web ao vivo deve ser concedida explicitamente. AmazonBedrockFullAccessé diferente deAmazonBedrockExternalWebSearchFullAccess, que concede todas as ações de Pesquisa na Web, incluindoExternalWebAccess;AmazonBedrockWebSearchFullAccess, por outro lado, concede somente pesquisa e busca em cache.
Chave de condição
A Pesquisa na Web fornece a seguinte chave de condição do IAM:
| Chave de condição | Aplica-se a | Descrição |
|---|---|---|
aws:RequestedRegion |
Ambas as ações | Restrinja a pesquisa na Web a regiões específicas. Essa é a chave de condição AWS global padrão. |
Desativar a pesquisa na Web
Os administradores podem desativar a Pesquisa na Web em vários escopos.
| Escopo | Mecanismo |
|---|---|
| Organização | Uma Política de Controle de Serviços (SCP) que nega todas as bedrock-websearch ações em uma AWS organização. |
| Conta | Uma negação padrão do IAM sobre as bedrock-websearch ações. |
| Região | Uma negação que usa a chave de aws:RequestedRegion condição. |
O modelo decide quando chamar search e quando chamar fetch com base no conteúdo de cada solicitação. Antes de restringir ou desativar qualquer uma das ações, teste seus padrões específicos de solicitação para entender quais operações eles acionam. Dessa forma, você pode confirmar que uma mudança de política tem o efeito que você pretende e não prejudica inesperadamente as respostas.
Exemplo de política
Permitir pesquisa e busca em cache em uma região específica
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
Permitir pesquisa, busca em cache e acesso externo à web
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
Permitir somente a busca em cache
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
Negar pesquisa na Web em uma organização (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }