View a markdown version of this page

Web 搜尋的身分和存取管理 - Amazon Bedrock

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Web 搜尋的身分和存取管理

Amazon Bedrock 上的 Web 搜尋使用 AWS Identity and Access Management (IAM) 來控制誰可以執行搜尋和擷取以及哪些區域。此頁面說明服務的 IAM 字首、動作、 AWS 受管政策、條件索引鍵、範例政策,以及管理員用來停用 Web 搜尋的控制項。

Web 搜尋的 IAM 服務字首為 bedrock-websearch。當您撰寫政策陳述式時,請使用此字首,例如 bedrock-websearch:InvokeSearch

動作

Web 搜尋支援三個動作。

Action Description 存取層級
bedrock-websearch:InvokeSearch 發出搜尋查詢。從 Amazon Bedrock Web 索引傳回 URLs、標題和程式碼片段。不會進行外撥通話。 讀取/寫入
bedrock-websearch:InvokeFetch 從 Amazon Bedrock 快取擷取特定 URL 的快取頁面內容。不會進行即時外撥通話。 讀取/寫入
bedrock-websearch:ExternalWebAccess 控制搜尋和擷取是否除了 Amazon Bedrock Web 索引和快取之外,還可以存取外部 Web。適用於這兩個操作。 讀取/寫入

這三個動作都支援 * 資源類型。

模型會根據每個請求的推理和對先前工具呼叫的回應,決定何時呼叫搜尋和何時呼叫擷取。每當新增至請求web_search時,這兩個工具都會向模型公開;IAM 許可不會變更模型看到的內容,而且只有在模型實際嘗試呼叫時,才會評估每個許可。當呼叫遭拒時,模型會繼續處理它已經擁有的資訊,並告訴您它是否無法擷取足夠的目前資訊來回應。

這兩個動作會授予不同的功能。使用 InvokeSearch 但不是 InvokeFetch,模型可以執行搜尋,並將其答案放在搜尋傳回的標題、URLs 和程式碼片段中,但無法讀取頁面的快取內容。使用 InvokeFetch 但不使用 InvokeSearch,模型無法執行搜尋以探索來源,但擷取仍然適用於模型產生的任何 URL,即您在請求中提供的任何 URL,或模型從自己的知識產生的任何 URL,取決於該內容位於 Amazon Bedrock 快取中。擷取不限於您提供的 URLs,因此如果您打算將模型限制為特定來源,InvokeSearch單獨限制就無法實現。

受管政策

Web 搜尋提供下列 AWS 受管政策。

受管政策 授權
AmazonBedrockWebSearchFullAccess 僅搜尋和快取擷取動作。此政策沒有外部 Web 存取。
AmazonBedrockWebSearchReadOnly 在唯讀變體中搜尋和快取擷取動作,沒有外部 Web 存取。提供與其他 AWS 服務的同位,以及預期每個服務會有 ReadOnly 政策的政策自動化。
AmazonBedrockExternalWebSearchFullAccess 所有 Web 搜尋動作,包括 ExternalWebAccess,沒有條件索引鍵限制。適用於不受限制的使用。
AmazonBedrockExternalWebSearchReadOnly 唯讀變體中的所有 Web 搜尋動作ExternalWebAccess,包括 。提供與其他 AWS 服務的同位,以及預期每個服務會有 ReadOnly 政策的政策自動化。

除了上述 web-search-specific政策之外,基本 Web 搜尋動作 (bedrock-websearch:InvokeSearchbedrock-websearch:InvokeFetch) 已新增至下列 AWS 受管政策:

  • AmazonBedrockFullAccess

  • AmazonMantleFullAccess

  • AmazonBedrockLimitedAccess

  • AmazonBedrockMantleInferenceAccess

這些一般政策都未授予 bedrock-websearch:ExternalWebAccess,因此擁有這些政策的身分可以使用搜尋和快取的擷取,而無需額外的政策變更,同時必須明確授予從即時 Web 擷取。 AmazonBedrockFullAccess 與 不同AmazonBedrockExternalWebSearchFullAccess,它授予所有 Web 搜尋動作AmazonBedrockWebSearchFullAccess,包括 ExternalWebAccess;反之, 僅授予搜尋和快取的擷取。

條件鍵

Web 搜尋提供下列 IAM 條件金鑰:

條件索引鍵 適用對象 Description
aws:RequestedRegion 兩個動作 將 Web 搜尋限制在特定區域。這是標準 AWS 全域條件金鑰。

停用 Web 搜尋

管理員可以在多個範圍內關閉 Web 搜尋。

Scope (範圍) Mechanism
組織 拒絕跨 AWS 組織的所有bedrock-websearch動作的服務控制政策 (SCP)。
帳戶 bedrock-websearch 動作的標準 IAM 拒絕。
區域 使用 aws:RequestedRegion條件金鑰的拒絕。

模型會根據每個請求的內容,決定何時呼叫搜尋和何時呼叫擷取。在您限制或停用任一動作之前,請測試您的特定請求模式,以了解它們觸發的操作。如此一來,您可以確認政策變更具有您想要的效果,並且不會意外降低回應。

政策範例

允許在特定區域中搜尋和快取擷取

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchInRegion", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestedRegion": "us-west-2" } } } ] }

允許搜尋、快取擷取和外部 Web 存取

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowWebSearchWithExternalAccess", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeSearch", "bedrock-websearch:InvokeFetch", "bedrock-websearch:ExternalWebAccess" ], "Resource": "*" } ] }

僅允許快取擷取

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCachedFetch", "Effect": "Allow", "Action": [ "bedrock-websearch:InvokeFetch" ], "Resource": "*" } ] }

拒絕跨組織的 Web 搜尋 (SCP)

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAllWebSearch", "Effect": "Deny", "Action": "bedrock-websearch:*", "Resource": "*" } ] }