

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Web 搜尋的身分和存取管理
<a name="security-web-search"></a>

Amazon Bedrock 上的 Web 搜尋使用 AWS Identity and Access Management (IAM) 來控制誰可以執行搜尋和擷取以及哪些區域。此頁面說明服務的 IAM 字首、動作、 AWS 受管政策、條件索引鍵、範例政策，以及管理員用來停用 Web 搜尋的控制項。

Web 搜尋的 IAM 服務字首為 `bedrock-websearch`。當您撰寫政策陳述式時，請使用此字首，例如 `bedrock-websearch:InvokeSearch`。

## 動作
<a name="security-web-search-actions"></a>

Web 搜尋支援三個動作。


| **Action** | **Description** | **存取層級** | 
| --- | --- | --- | 
| bedrock-websearch:InvokeSearch | 發出搜尋查詢。從 Amazon Bedrock Web 索引傳回 URLs、標題和程式碼片段。不會進行外撥通話。 | 讀取/寫入 | 
| bedrock-websearch:InvokeFetch | 從 Amazon Bedrock 快取擷取特定 URL 的快取頁面內容。不會進行即時外撥通話。 | 讀取/寫入 | 
| bedrock-websearch:ExternalWebAccess | 控制搜尋和擷取是否除了 Amazon Bedrock Web 索引和快取之外，還可以存取外部 Web。適用於這兩個操作。 | 讀取/寫入 | 

這三個動作都支援 `*` 資源類型。

模型會根據每個請求的推理和對先前工具呼叫的回應，決定何時呼叫搜尋和何時呼叫擷取。每當新增至請求`web_search`時，這兩個工具都會向模型公開；IAM 許可不會變更模型看到的內容，而且只有在模型實際嘗試呼叫時，才會評估每個許可。當呼叫遭拒時，模型會繼續處理它已經擁有的資訊，並告訴您它是否無法擷取足夠的目前資訊來回應。

這兩個動作會授予不同的功能。使用 `InvokeSearch` 但不是 `InvokeFetch`，模型可以執行搜尋，並將其答案放在搜尋傳回的標題、URLs 和程式碼片段中，但無法讀取頁面的快取內容。使用 `InvokeFetch` 但不使用 `InvokeSearch`，模型無法執行搜尋以探索來源，但擷取仍然適用於模型產生的任何 URL，即您在請求中提供的任何 URL，或模型從自己的知識產生的任何 URL，取決於該內容位於 Amazon Bedrock 快取中。擷取不限於您提供的 URLs，因此如果您打算將模型限制為特定來源，`InvokeSearch`單獨限制就無法實現。

## 受管政策
<a name="security-web-search-managed-policies"></a>

Web 搜尋提供下列 AWS 受管政策。


| **受管政策** | **授權** | 
| --- | --- | 
| AmazonBedrockWebSearchFullAccess | 僅搜尋和快取擷取動作。此政策沒有外部 Web 存取。 | 
| AmazonBedrockWebSearchReadOnly | 在唯讀變體中搜尋和快取擷取動作，沒有外部 Web 存取。提供與其他 AWS 服務的同位，以及預期每個服務會有 ReadOnly 政策的政策自動化。 | 
| AmazonBedrockExternalWebSearchFullAccess | 所有 Web 搜尋動作，包括 ExternalWebAccess，沒有條件索引鍵限制。適用於不受限制的使用。 | 
| AmazonBedrockExternalWebSearchReadOnly | 唯讀變體中的所有 Web 搜尋動作ExternalWebAccess，包括 。提供與其他 AWS 服務的同位，以及預期每個服務會有 ReadOnly 政策的政策自動化。 | 

除了上述 web-search-specific政策之外，基本 Web 搜尋動作 (`bedrock-websearch:InvokeSearch` 和 `bedrock-websearch:InvokeFetch`) 已新增至下列 AWS 受管政策：
+ `AmazonBedrockFullAccess`
+ `AmazonMantleFullAccess`
+ `AmazonBedrockLimitedAccess`
+ `AmazonBedrockMantleInferenceAccess`

這些一般政策都未授予 `bedrock-websearch:ExternalWebAccess`，因此擁有這些政策的身分可以使用搜尋和快取的擷取，而無需額外的政策變更，同時必須明確授予從即時 Web 擷取。 `AmazonBedrockFullAccess` 與 不同`AmazonBedrockExternalWebSearchFullAccess`，它授予所有 Web 搜尋動作`AmazonBedrockWebSearchFullAccess`，包括 `ExternalWebAccess`；反之， 僅授予搜尋和快取的擷取。

## 條件鍵
<a name="security-web-search-condition-keys"></a>

Web 搜尋提供下列 IAM 條件金鑰：


| **條件索引鍵** | **適用對象** | **Description** | 
| --- | --- | --- | 
| aws:RequestedRegion | 兩個動作 | 將 Web 搜尋限制在特定區域。這是標準 AWS 全域條件金鑰。 | 

## 停用 Web 搜尋
<a name="security-web-search-disable"></a>

管理員可以在多個範圍內關閉 Web 搜尋。


| **Scope (範圍)** | **Mechanism** | 
| --- | --- | 
| 組織 | 拒絕跨 AWS 組織的所有bedrock-websearch動作的服務控制政策 (SCP)。 | 
| 帳戶 | bedrock-websearch 動作的標準 IAM 拒絕。 | 
| 區域 | 使用 aws:RequestedRegion條件金鑰的拒絕。 | 

模型會根據每個請求的內容，決定何時呼叫搜尋和何時呼叫擷取。在您限制或停用任一動作之前，請測試您的特定請求模式，以了解它們觸發的操作。如此一來，您可以確認政策變更具有您想要的效果，並且不會意外降低回應。

## 政策範例
<a name="security-web-search-example-policies"></a>

**允許在特定區域中搜尋和快取擷取**

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchInRegion",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": "us-west-2"
        }
      }
    }
  ]
}
```

**允許搜尋、快取擷取和外部 Web 存取**

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowWebSearchWithExternalAccess",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeSearch",
        "bedrock-websearch:InvokeFetch",
        "bedrock-websearch:ExternalWebAccess"
      ],
      "Resource": "*"
    }
  ]
}
```

**僅允許快取擷取**

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowCachedFetch",
      "Effect": "Allow",
      "Action": [
        "bedrock-websearch:InvokeFetch"
      ],
      "Resource": "*"
    }
  ]
}
```

**拒絕跨組織的 Web 搜尋 (SCP)**

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyAllWebSearch",
      "Effect": "Deny",
      "Action": "bedrock-websearch:*",
      "Resource": "*"
    }
  ]
}
```