本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
疑難排解
對存取遭拒 錯誤進行故障診斷
當您在 Amazon Quick 中查詢 Amazon Bedrock 受管知識庫時,只有在每個許可層允許時,才會授權擷取。如果您收到錯誤 存取此知識庫的許可不足,請依序處理下列層,並在不滿意的第一層停止。
提示
首先,檢查AccessDenied事件的 AWS CloudTrail,以識別哪些委託人和動作遭到拒絕。然後直接前往下列清單中的相符圖層。
-
服務角色許可。確認 Amazon Quick 服務角色授予知識庫
bedrock:GetDocumentContent上的bedrock:Retrieve和 。 -
跨帳戶資源政策。對於跨帳戶設定,請確認知識庫資源政策將這些相同的動作授予 Amazon Quick 服務角色。
-
客戶受管金鑰。如果知識庫使用客戶受管金鑰加密,請確認服務角色在該金鑰
kms:DescribeKey上有kms:Decrypt和 。 -
知識庫 ARN。在 Amazon Quick admin 組態中確認知識庫 ARN 正確。Amazon Quick 會將服務角色政策範圍限定為您輸入的 ARN,因此不正確的 ARN 會拒絕擷取。
-
IAM 政策指派。如果在帳戶中啟用 IAM 政策指派,Amazon Quick 會在擷取時套用每個使用者工作階段政策,並與服務角色許可相交。只有當服務角色和使用者指派的 IAM 政策都允許時,動作才會成功。當知識庫適用於管理員,但針對特定使用者或群組失敗時,請檢查此層。
將擷取許可授予受影響的使用者
-
開啟 Quick 主控台
。 -
選擇管理帳戶,然後選擇 IAM 政策指派。
-
建立新的指派,或編輯現有指派後方的 IAM 政策,以允許知識庫擷取動作。例如:
{ "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" } -
將受影響的使用者或群組新增至指派,然後儲存並啟用它。
如需 IAM 政策指派的詳細資訊,請參閱 IAM 政策指派。
-