

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 设置权限
<a name="byo-bedrock-kb-permissions"></a>

Amazon Quick 通过 Amazon Quick 服务角色使用 IAM Sigv4 凭证向 Amazon Bedrock 进行身份验证。服务角色需要在知识库中执行以下操作：
+ `bedrock:Retrieve`
+ `bedrock:GetDocumentContent`

以下示例显示了 Amazon Bedrock 托管知识库的 ARN 格式：

```
arn:aws:bedrock:{{REGION}}:{{ACCOUNT_ID}}:knowledge-base/{{KB_ID}}
```

## Cross-account 设置
<a name="byo-bedrock-kb-cross-account"></a>

Cross-account 如果托管知识库的账户与运行 Amazon Quick 实例的Amazon账户不同，则需要访问权限。例如，中央数据团队可能在一个账户中拥有知识库，而您的 Amazon Quick 实例则在单独的账户中运行。

在这种情况下，在向服务角色授予访问权限之前，必须将资源策略附加到所有者账户中的知识库。资源策略授权 Amazon Quick 服务角色跨账户界限调用知识库。

以下资源策略示例授予 Amazon Quick 服务角色访问您的托管知识库的权限。使用您的特定账户 ID、地区和知识库 ID 替换占位符值：

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{QUICK_ACCOUNT_ID}}:role/service-role/aws-quicksight-service-role-v0"
            },
            "Action": [
                "bedrock:Retrieve",
                "bedrock:GetDocumentContent"
            ],
            "Resource": "arn:aws:bedrock:{{REGION}}:{{KB_OWNER_ACCOUNT_ID}}:knowledge-base/{{KB_ID}}"
        }
    ]
}
```

请参阅 *Amazon Bedrock 用户指南*中的[跨账户共享托管知识库](https://docs.amazonaws.cn/bedrock/latest/userguide/kb-managed-cross-account.html)。

## 授予服务角色访问权限
<a name="byo-bedrock-kb-grant-service-role"></a>

对于同账户和跨账户设置，请通过管理员控制台授予 Amazon Quick 服务角色访问托管知识库的权限：

1. 以管理员身份登录 Amazon Quick 控制台。

1. 导航至 “**账户管理**” > “**Amazon资源**” > “**基石**”。

1. 使用提供的表单将您的托管知识库 ARN 添加到 Amazon Quick 服务角色。Amazon Quick 将必要的 IAM 策略附加到服务角色，其范围仅限于输入的 ARN。