Passer au contenu

Comment résoudre l'erreur « AccessDeniedException » qui s'affiche lorsque j'utilise un profil d'inférence interrégional Amazon Bedrock dans un compte Organizations ?

Lecture de 2 minute(s)
0

Lorsque j'utilise un profil d'inférence dans un compte AWS Organizations pour invoquer un modèle de base dans toutes les régions AWS d'Amazon Bedrock, l'erreur « AccessDeniedException » s'affiche.

Brève description

L'erreur « AccessDeniedException » se produit lorsque votre rôle Gestion des identités et des accès AWS (AWS IAM) n'est pas autorisé à invoquer la demande d'API dans les régions de destination. Votre compte AWS qui est membre d'AWS Organizations peut disposer d’une politique de contrôle des services (SCP) qui restreint l'accès aux services Amazon Bedrock. Pour résoudre ce problème, modifiez les autorisations de la politique IAM.

Résolution

Prérequis : Demandez l'accès au modèle depuis votre région source.

Modifier la politique IAM

Mettez à jour votre SCP pour inclure l'un des exemples de déclarations de politique suivants.

Remarque : Dans les déclarations de politique suivantes, remplacez aa-example-1, aa-example-2, aa-example-3 par vos régions.

Refuser l'accès aux services et ressources AWS depuis des régions spécifiques, à l'exception d'Amazon Bedrock :

{
    "Version": "2012-10-17",
    "Statement": [
            {
            "Effect": "Deny",
            "NotAction": "bedrock:*",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:RequestedRegion": [
                        "aa-example-1",
                        "aa-example-2",
                        "aa-example-3"
                    ]
                }
            }
        }
    ]
}

Refuser les actions permettant d'invoquer un modèle de base, sauf via le profil d'inférence dans les régions spécifiées :

{
    "Version": "2012-10-17",
    "Statement": [
            {
            "Effect": "Deny",
            "Action": [
                "bedrock:InvokeModel",
                "bedrock:InvokeModelWithResponseStream"
            ],
            "Resource": "arn:aws:bedrock:*::foundation-model/*",
            "Condition": {
                "StringEquals": {
                    "aws:RequestedRegion": [
                        "aa-example-1",
                        "aa-example-2",
                        "aa-example-3"
                    ]
                },
                "ArnNotLike": {
                    "bedrock:InferenceProfileArn": [
                        "arn:aws:bedrock:*:*:application-inference-profile/*",
                        "arn:aws:bedrock:*:*:inference-profile/*"
                    ]
                }
            }
        }
    ]
}

Informations connexes

Exemples de politiques basées sur l'identité pour Amazon Bedrock

Prérequis pour les profils d'inférence

Mise en œuvre de l'accès selon le principe du moindre privilège pour Amazon Bedrock

Activer l'inférence interrégionale Amazon Bedrock dans les environnements multi-comptes

AWS OFFICIELA mis à jour il y a un an