As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Solução de problemas
Solucionar erros de acesso negado
Quando você consulta uma base de conhecimento gerenciada da Amazon Bedrock no Amazon Quick, a recuperação é autorizada somente quando cada camada de permissão permite. Se você receber o erro Permissões insuficientes para acessar essa base de conhecimento, analise as camadas a seguir em ordem e pare na primeira camada que não estiver satisfeita.
dica
Primeiro, verifique o AccessDenied evento AWS CloudTrail para identificar qual princípio e ação foram rejeitados. Em seguida, vá diretamente para a camada correspondente na lista a seguir.
-
Permissões da função de serviço. Confirme se a função de serviço Amazon Quick é
bedrock:Retrieveconcedida ebedrock:GetDocumentContentestá na base de conhecimento. -
Cross-account política de recursos. Para configurações entre contas, confirme se a política de recursos da base de conhecimento concede essas mesmas ações à função de serviço Amazon Quick.
-
Chave gerenciada pelo cliente. Se a base de conhecimento estiver criptografada com uma chave gerenciada pelo cliente, confirme se a função de serviço tem
kms:Decrypte estákms:DescribeKeynessa chave. -
Base de conhecimento ARN. Confirme se o ARN da base de conhecimento está correto na configuração de administração do Amazon Quick. O Amazon Quick define o escopo da política da função de serviço de acordo com o ARN que você insere, portanto, um ARN incorreto nega a recuperação.
-
Atribuições de políticas do IAM. Se as atribuições de políticas do IAM estiverem habilitadas na conta, o Amazon Quick aplica uma política de sessão por usuário no momento da recuperação e a cruza com as permissões da função de serviço. Uma ação só é bem-sucedida se a função de serviço e a política de IAM atribuída ao usuário permitirem. Verifique essa camada quando a base de conhecimento funcionar para um administrador, mas falhar para um usuário ou grupo específico.
Para conceder permissões de recuperação aos usuários afetados
-
Abra o console Quick
. -
Escolha Gerenciar conta e, em seguida, escolha Atribuições de política do IAM.
-
Crie uma nova atribuição ou edite a política do IAM por trás de uma atribuição existente para permitir as ações de recuperação da base de conhecimento. Por exemplo:
{ "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" } -
Adicione os usuários ou grupos afetados à tarefa e, em seguida, salve-a e ative-a.
Para obter mais informações sobre as atribuições de políticas do IAM, consulteAtribuições de políticas do IAM.
-