View a markdown version of this page

问题排查 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

问题排查

排查拒绝访问 错误

当您在 Amazon Quick 中查询 Amazon Bedrock 托管知识库时,只有在每个权限层都允许的情况下,检索才会获得授权。如果您收到错误 “权限不足,无法访问此知识库”,请按顺序完成以下各层,然后在不满意的第一层停下来。

提示

首先,检查 Amazon CloudTrail AccessDenied事件,以确定哪些委托人和行动被拒绝。然后直接转到以下列表中的匹配层。

  1. 服务角色权限。在知识库中确认 Amazon Quick 服务角色授权bedrock:Retrievebedrock:GetDocumentContent

  2. Cross-account 资源政策。对于跨账户设置,请确认知识库资源政策向 Amazon Quick 服务角色授予了相同的操作。

  3. 客户管理的密钥。如果知识库使用客户管理的密钥加密,请确认服务角色在该密钥kms:DescribeKey上有kms:Decrypt和。

  4. 知识库 ARN。确认亚马逊 Quick 管理员配置中的知识库 ARN 正确无误。Amazon Quick 将服务角色策略的范围限定在您输入的 ARN 范围内,因此错误的 ARN 会拒绝检索。

  5. IAM 策略分配。如果账户中启用了 IAM 策略分配,则 Amazon Quick 会在检索时应用每用户会话策略,并将其与服务角色权限交叉。只有在服务角色和用户分配的 IAM 策略都允许的情况下,操作才会成功。当知识库适用于管理员但不适用于特定用户或群组时,请检查此层。

    向受影响的用户授予检索权限
    1. 打开 Quick 控制台

    2. 选择 “管理账户”,然后选择 IAM 策略分配

    3. 创建新任务,或编辑现有任务背后的 IAM 策略,以允许知识库检索操作。例如:

      { "Sid": "AllowQuickFMKBRetrieve", "Effect": "Allow", "Action": ["bedrock:Retrieve", "bedrock:GetDocumentContent"], "Resource": "arn:aws:bedrock:REGION:ACCOUNT_ID:knowledge-base/KB_ID" }
    4. 将受影响的用户或群组添加到任务中,然后保存并启用它。

    有关 IAM 策略分配的更多信息,请参阅IAM 策略分配