本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
问题排查
排查拒绝访问 错误
当您在 Amazon Quick 中查询 Amazon Bedrock 托管知识库时,只有在每个权限层都允许的情况下,检索才会获得授权。如果您收到错误 “权限不足,无法访问此知识库”,请按顺序完成以下各层,然后在不满意的第一层停下来。
提示
首先,检查 Amazon CloudTrail AccessDenied事件,以确定哪些委托人和行动被拒绝。然后直接转到以下列表中的匹配层。
-
服务角色权限。在知识库中确认 Amazon Quick 服务角色授权
bedrock:Retrieve。bedrock:GetDocumentContent -
Cross-account 资源政策。对于跨账户设置,请确认知识库资源政策向 Amazon Quick 服务角色授予了相同的操作。
-
客户管理的密钥。如果知识库使用客户管理的密钥加密,请确认服务角色在该密钥
kms:DescribeKey上有kms:Decrypt和。 -
知识库 ARN。确认亚马逊 Quick 管理员配置中的知识库 ARN 正确无误。Amazon Quick 将服务角色策略的范围限定在您输入的 ARN 范围内,因此错误的 ARN 会拒绝检索。
-
IAM 策略分配。如果账户中启用了 IAM 策略分配,则 Amazon Quick 会在检索时应用每用户会话策略,并将其与服务角色权限交叉。只有在服务角色和用户分配的 IAM 策略都允许的情况下,操作才会成功。当知识库适用于管理员但不适用于特定用户或群组时,请检查此层。
向受影响的用户授予检索权限
-
打开 Quick 控制台
。 -
选择 “管理账户”,然后选择 IAM 策略分配。
-
创建新任务,或编辑现有任务背后的 IAM 策略,以允许知识库检索操作。例如:
{ "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" } -
将受影响的用户或群组添加到任务中,然后保存并启用它。
有关 IAM 策略分配的更多信息,请参阅IAM 策略分配。
-