View a markdown version of this page

疑難排解 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

疑難排解

對存取遭拒 錯誤進行故障診斷

當您在 Amazon Quick 中查詢 Amazon Bedrock 受管知識庫時,只有在每個許可層允許時,才會授權擷取。如果您收到錯誤 存取此知識庫的許可不足,請依序處理下列層,並在不滿意的第一層停止。

提示

首先,檢查AccessDenied事件的 AWS CloudTrail,以識別哪些委託人和動作遭到拒絕。然後直接前往下列清單中的相符圖層。

  1. 服務角色許可。確認 Amazon Quick 服務角色授予知識庫bedrock:GetDocumentContent上的 bedrock:Retrieve和 。

  2. 跨帳戶資源政策。對於跨帳戶設定,請確認知識庫資源政策將這些相同的動作授予 Amazon Quick 服務角色。

  3. 客戶受管金鑰。如果知識庫使用客戶受管金鑰加密,請確認服務角色在該金鑰kms:DescribeKey上有 kms:Decrypt和 。

  4. 知識庫 ARN。在 Amazon Quick admin 組態中確認知識庫 ARN 正確。Amazon Quick 會將服務角色政策範圍限定為您輸入的 ARN,因此不正確的 ARN 會拒絕擷取。

  5. IAM 政策指派。如果在帳戶中啟用 IAM 政策指派,Amazon Quick 會在擷取時套用每個使用者工作階段政策,並與服務角色許可相交。只有當服務角色和使用者指派的 IAM 政策都允許時,動作才會成功。當知識庫適用於管理員,但針對特定使用者或群組失敗時,請檢查此層。

    將擷取許可授予受影響的使用者
    1. 開啟 Quick 主控台

    2. 選擇管理帳戶,然後選擇 IAM 政策指派

    3. 建立新的指派,或編輯現有指派後方的 IAM 政策,以允許知識庫擷取動作。例如:

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. 將受影響的使用者或群組新增至指派,然後儲存並啟用它。

    如需 IAM 政策指派的詳細資訊,請參閱 IAM 政策指派