View a markdown version of this page

Solução de problemas - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Solução de problemas

Solucionar erros de acesso negado

Quando você consulta uma base de conhecimento gerenciada da Amazon Bedrock no Amazon Quick, a recuperação é autorizada somente quando cada camada de permissão permite. Se você receber o erro Permissões insuficientes para acessar essa base de conhecimento, analise as camadas a seguir em ordem e pare na primeira camada que não estiver satisfeita.

dica

Primeiro, verifique o AccessDenied evento AWS CloudTrail para identificar qual princípio e ação foram rejeitados. Em seguida, vá diretamente para a camada correspondente na lista a seguir.

  1. Permissões da função de serviço. Confirme se a função de serviço Amazon Quick é bedrock:Retrieve concedida e bedrock:GetDocumentContent está na base de conhecimento.

  2. Cross-account política de recursos. Para configurações entre contas, confirme se a política de recursos da base de conhecimento concede essas mesmas ações à função de serviço Amazon Quick.

  3. Chave gerenciada pelo cliente. Se a base de conhecimento estiver criptografada com uma chave gerenciada pelo cliente, confirme se a função de serviço tem kms:Decrypt e está kms:DescribeKey nessa chave.

  4. Base de conhecimento ARN. Confirme se o ARN da base de conhecimento está correto na configuração de administração do Amazon Quick. O Amazon Quick define o escopo da política da função de serviço de acordo com o ARN que você insere, portanto, um ARN incorreto nega a recuperação.

  5. Atribuições de políticas do IAM. Se as atribuições de políticas do IAM estiverem habilitadas na conta, o Amazon Quick aplica uma política de sessão por usuário no momento da recuperação e a cruza com as permissões da função de serviço. Uma ação só é bem-sucedida se a função de serviço e a política de IAM atribuída ao usuário permitirem. Verifique essa camada quando a base de conhecimento funcionar para um administrador, mas falhar para um usuário ou grupo específico.

    Para conceder permissões de recuperação aos usuários afetados
    1. Abra o console Quick.

    2. Escolha Gerenciar conta e, em seguida, escolha Atribuições de política do IAM.

    3. Crie uma nova atribuição ou edite a política do IAM por trás de uma atribuição existente para permitir as ações de recuperação da base de conhecimento. Por exemplo:

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. Adicione os usuários ou grupos afetados à tarefa e, em seguida, salve-a e ative-a.

    Para obter mais informações sobre as atribuições de políticas do IAM, consulteAtribuições de políticas do IAM.