本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Web 搜尋的身分和存取管理
Amazon Bedrock 上的 Web 搜尋使用 AWS Identity and Access Management (IAM) 來控制誰可以執行搜尋和擷取以及哪些區域。此頁面說明服務的 IAM 字首、動作、 AWS 受管政策、條件索引鍵、範例政策,以及管理員用來停用 Web 搜尋的控制項。
Web 搜尋的 IAM 服務字首為 bedrock-websearch。當您撰寫政策陳述式時,請使用此字首,例如 bedrock-websearch:InvokeSearch。
動作
Web 搜尋支援三個動作。
| Action | Description | 存取層級 |
|---|---|---|
bedrock-websearch:InvokeSearch |
發出搜尋查詢。從 Amazon Bedrock Web 索引傳回 URLs、標題和程式碼片段。不會進行外撥通話。 | 讀取/寫入 |
bedrock-websearch:InvokeFetch |
從 Amazon Bedrock 快取擷取特定 URL 的快取頁面內容。不會進行即時外撥通話。 | 讀取/寫入 |
bedrock-websearch:ExternalWebAccess |
控制搜尋和擷取是否除了 Amazon Bedrock Web 索引和快取之外,還可以存取外部 Web。適用於這兩個操作。 | 讀取/寫入 |
這三個動作都支援 * 資源類型。
模型會根據每個請求的推理和對先前工具呼叫的回應,決定何時呼叫搜尋和何時呼叫擷取。每當新增至請求web_search時,這兩個工具都會向模型公開;IAM 許可不會變更模型看到的內容,而且只有在模型實際嘗試呼叫時,才會評估每個許可。當呼叫遭拒時,模型會繼續處理它已經擁有的資訊,並告訴您它是否無法擷取足夠的目前資訊來回應。
這兩個動作會授予不同的功能。使用 InvokeSearch 但不是 InvokeFetch,模型可以執行搜尋,並將其答案放在搜尋傳回的標題、URLs 和程式碼片段中,但無法讀取頁面的快取內容。使用 InvokeFetch 但不使用 InvokeSearch,模型無法執行搜尋以探索來源,但擷取仍然適用於模型產生的任何 URL,即您在請求中提供的任何 URL,或模型從自己的知識產生的任何 URL,取決於該內容位於 Amazon Bedrock 快取中。擷取不限於您提供的 URLs,因此如果您打算將模型限制為特定來源,InvokeSearch單獨限制就無法實現。
受管政策
Web 搜尋提供下列 AWS 受管政策。
| 受管政策 | 授權 |
|---|---|
AmazonBedrockWebSearchFullAccess |
僅搜尋和快取擷取動作。此政策沒有外部 Web 存取。 |
AmazonBedrockWebSearchReadOnly |
在唯讀變體中搜尋和快取擷取動作,沒有外部 Web 存取。提供與其他 AWS 服務的同位,以及預期每個服務會有 ReadOnly 政策的政策自動化。 |
AmazonBedrockExternalWebSearchFullAccess |
所有 Web 搜尋動作,包括 ExternalWebAccess,沒有條件索引鍵限制。適用於不受限制的使用。 |
AmazonBedrockExternalWebSearchReadOnly |
唯讀變體中的所有 Web 搜尋動作ExternalWebAccess,包括 。提供與其他 AWS 服務的同位,以及預期每個服務會有 ReadOnly 政策的政策自動化。 |
除了上述 web-search-specific政策之外,基本 Web 搜尋動作 (bedrock-websearch:InvokeSearch 和 bedrock-websearch:InvokeFetch) 已新增至下列 AWS 受管政策:
-
AmazonBedrockFullAccess -
AmazonMantleFullAccess -
AmazonBedrockLimitedAccess -
AmazonBedrockMantleInferenceAccess
這些一般政策都未授予 bedrock-websearch:ExternalWebAccess,因此擁有這些政策的身分可以使用搜尋和快取的擷取,而無需額外的政策變更,同時必須明確授予從即時 Web 擷取。 AmazonBedrockFullAccess 與 不同AmazonBedrockExternalWebSearchFullAccess,它授予所有 Web 搜尋動作AmazonBedrockWebSearchFullAccess,包括 ExternalWebAccess;反之, 僅授予搜尋和快取的擷取。
條件鍵
Web 搜尋提供下列 IAM 條件金鑰:
| 條件索引鍵 | 適用對象 | Description |
|---|---|---|
aws:RequestedRegion |
兩個動作 | 將 Web 搜尋限制在特定區域。這是標準 AWS 全域條件金鑰。 |
停用 Web 搜尋
管理員可以在多個範圍內關閉 Web 搜尋。
| Scope (範圍) | Mechanism |
|---|---|
| 組織 | 拒絕跨 AWS 組織的所有bedrock-websearch動作的服務控制政策 (SCP)。 |
| 帳戶 | bedrock-websearch 動作的標準 IAM 拒絕。 |
| 區域 | 使用 aws:RequestedRegion條件金鑰的拒絕。 |
模型會根據每個請求的內容,決定何時呼叫搜尋和何時呼叫擷取。在您限制或停用任一動作之前,請測試您的特定請求模式,以了解它們觸發的操作。如此一來,您可以確認政策變更具有您想要的效果,並且不會意外降低回應。
政策範例
允許在特定區域中搜尋和快取擷取
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }
允許搜尋、快取擷取和外部 Web 存取
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }
僅允許快取擷取
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }
拒絕跨組織的 Web 搜尋 (SCP)
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }