View a markdown version of this page

Conexiones salientes y salida de datos en Amazon Quick - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conexiones salientes y salida de datos en Amazon Quick

Los datos de los clientes almacenados en Amazon Quick no salen de su AWS región. Las excepciones documentadas son la inferencia por IA procesada dentro de una geografía definida (inferencia interregional) y las rutas de salida que usted o su administrador habiliten. Todas las rutas que se describen en esta página están desactivadas de forma predeterminada o requieren una configuración explícita para que los datos puedan salir del límite del servicio.

Para obtener información relacionada sobre cómo evaluar estas rutas antes de habilitarlas, consulteSeguridad en Quick.

La ejecución del código no es una ruta de salida en la experiencia web. El código de Python que el asistente de IA escribe y ejecuta en un chat web se ejecuta en un entorno aislado sin acceso a Internet. Las acciones de código de automatización se ejecutan en un entorno de Python restringido. Las llamadas a la API externas pertenecen a las integraciones de la API REST, que son los conectores que se describen en esta página. Para obtener más información, consulte Aislamiento de ejecución de código.

En la siguiente tabla se resume cada ruta de salida, los datos que pueden salir y el control que la habilita.

Ruta de salida Datos que pueden salir ¿Qué lo habilita
Conectores de acción Contexto conversacional, solicitudes de usuario y parámetros estructurados enviados al tercero o AWS servicio conectado El administrador crea y configura el conector, selecciona el método y los ámbitos de autenticación; los conectores individuales se pueden restringir mediante permisos personalizados
Servidores MCP remotos Parámetros de invocación de herramientas derivados del contexto conversacional El administrador crea la integración con MCP (se requiere una suscripción empresarial)
Búsqueda en la web Consultas derivadas de las solicitudes de los usuarios enviadas a proveedores de búsqueda web externos El administrador habilita la búsqueda en la web para la organización
Third-party proveedores de investigación Consultas de investigación derivadas del objetivo de la investigación El administrador configura cada integración de forma individual y la comparte con los usuarios autorizados; los proveedores premium requieren una licencia aprovisionada; el permiso personalizado de investigación elimina todos los proveedores de un perfil
Quick Apps (acceso público) El contenido de la aplicación se muestra a usuarios anónimos de Internet El propietario de la aplicación permite compartir en público (solo en las cuentas Free y Plus)
Incrustación Las imágenes del panel, los análisis y el contenido de BI generativo renderizados en una aplicación web externa El administrador o el desarrollador configuran la incrustación con las llamadas a la API de IAM y las listas de dominios permitidos (se requiere la empresa)
Exportaciones y descargas Datos del panel de control (PDF, CSV), informes de investigación, datos de análisis User-initiated; el administrador puede restringir mediante permisos personalizados
Entrega de registros y métricas Conversaciones de chat, comentarios de los usuarios, horario de trabajo de los agentes, uso del almacenamiento de índices, resultados de sincronización de archivos de la base de conocimientos El administrador configura los destinos de entrega (CloudWatch Logs, Amazon S3, Firehose)
Cross-Region inferencia Las entradas y salidas de la inferencia se mueven entre regiones dentro de una geografía definida Comportamiento automático de la plataforma; no hay ningún destino de salida que pueda revisar o restringir

Conectores de acción

Los conectores Action crean conexiones seguras entre Amazon Quick y AWS servicios o servicios de terceros. Una vez que un administrador configura un conector, envía el contexto de la conversación, las solicitudes de los usuarios y los parámetros estructurados al servicio de destino.

  • Lo que lo desencadena es que On-demand los conectores se ejecutan cuando un usuario los inicia. Los conectores de flujo de trabajo automatizados se ejecutan según un cronograma o en respuesta a un evento, sin la interacción del usuario.

  • Quién lo controla: un administrador crea y configura cada conector y elige el método de autenticación (OAuth administrado, OAuth de usuario personalizado, clave de API o servicio a servicio) y los alcances otorgados. Un usuario solo puede invocar los conectores que un administrador comparte con ese usuario. Los administradores también pueden restringir los conectores de acciones individuales mediante permisos personalizados. Cada conector admite tres permisos: crear y actualizar una acción, compartir una acción y usar una acción. Los perfiles de permisos personalizados se aplican a nivel de usuario, rol o cuenta. El nivel más específico tiene prioridad. Para obtener más información, consulte Permisos personalizados.

  • Qué verificar: antes de habilitar un conector, verifique el método de autenticación y los alcances de OAuth otorgados, si el conector se comparte de forma amplia o limitada, si es automático o bajo demanda y qué permite la autorización de nivel de servicio. La credencial que configure define el alcance del conector en el sistema conectado. El conector puede actuar en función de los ámbitos concedidos y de la autorización de nivel de servicio, y nada más.

Para obtener más información sobre los tipos de acción, consulte y. On-demand acciones Flujos de trabajos automáticos Para obtener más información sobre los métodos de autenticación, consulteMétodos de autenticación.

Servidores MCP remotos

Con las integraciones remotas de servidores del Model Context Protocol (MCP), el asistente de IA puede invocar las herramientas que proporcionan esos servidores. Cuando el asistente invoca una herramienta, envía los parámetros de invocación de la herramienta derivados del contexto de la conversación al punto final del servidor MCP.

  • Qué lo desencadena: el asistente de IA selecciona una herramienta durante una conversación automatizada o iniciada por el usuario. Durante la conexión, Amazon Quick descubre y registra las herramientas que proporciona el servidor MCP. Una vez finalizada la detección, cada herramienta aparece en una lista como una acción que puede revisar y activar.

  • Quién la controla: un administrador crea la integración de MCP en la consola. La integración especifica la URL del punto final, el tipo de conexión (Internet pública o VPC privada) y el método de autenticación. Necesitas una suscripción empresarial. Los administradores pueden restringir los conectores MCP individuales mediante permisos personalizados. Cada conector admite tres permisos: crear y actualizar la acción, compartir la acción y usar la acción. Para obtener más información, consulte Permisos personalizados.

  • Restricción de transporte: la integración con MCP solo admite servidores remotos. No se admiten las conexiones de estudio locales. Una integración de MCP no puede invocar un proceso que se esté ejecutando en una máquina local.

  • Qué verificar: antes de habilitar una integración de MCP, verifique si la autenticación está habilitada (el acceso sin autenticar es una opción que se puede seleccionar), el alcance de OAuth si se selecciona la autenticación de usuario, la ruta de red (Internet pública o VPC privada) y qué herramientas expone el servidor. Confirme que solo estén activadas las herramientas necesarias para el caso de uso previsto.

Para obtener más información, consulte Integración del Protocolo de contexto modelo (MCP).

Cuando la búsqueda web está habilitada, Amazon Quick envía las consultas derivadas de las solicitudes de los usuarios a proveedores de búsquedas web externos. El asistente utiliza automáticamente la búsqueda web en las sesiones de chat e investigación para recopilar información de fuentes en línea disponibles públicamente.

  • Qué lo desencadena: el asistente selecciona la búsqueda en la web durante una sesión de chat o investigación iniciada por el usuario. Puedes desactivar la búsqueda web para consultas individuales.

  • Quién lo controla: un administrador habilita o deshabilita la búsqueda web para la organización. Cuando la búsqueda web está habilitada, puedes desactivarla para cada consulta. Las consultas de búsqueda web recorren AWS las regiones designadas en función de la región principal de la cuenta.

  • Qué verificar: antes de habilitar la búsqueda en la web, determine si su caso práctico requiere datos web externos y conozca cómo se envían las consultas entre las regiones.

Para obtener más información, consulte Controles de administración.

Para obtener más información sobre el enrutamiento entre regiones para la búsqueda en la web, consulteCross-Region requiere una búsqueda en la web.

Third-party proveedores de investigación

Amazon Quick Research se integra con proveedores de datos de terceros FactSet, como IDC y S&P Global. Cuando un usuario lleva a cabo una sesión de investigación, el agente determina qué proveedores usar en función de su relevancia para el objetivo de la investigación y envía consultas a esos proveedores.

  • Qué la desencadena: el agente de investigación selecciona los proveedores automáticamente en función de su relevancia. Los usuarios eligen qué categorías de proveedores incluir en cada sesión de investigación.

  • Quién lo controla: el acceso a los proveedores de investigación externos se divide en varios controles. Un administrador configura cada integración de forma individual y la comparte solo con los usuarios que necesitan acceder. Las integraciones no compartidas no están disponibles. Los proveedores premium (IDCFactSet, S&P Global Energy y S&P Global Market Intelligence) también requieren una licencia concedida por un administrador. Si no ofreces una licencia, esos proveedores no estarán disponibles. La función de investigación de los permisos personalizados elimina el acceso a Research (y, por lo tanto, a todos los proveedores externos) para un perfil determinado. Al restringir por separado la función «Utilizar Internet para mejorar los resultados», se elimina la búsqueda basada en la web en los agentes de chat y en Research.

  • Qué verificar: compruebe que cada integración de datos de terceros se comparta solo con usuarios autorizados. En el caso de los proveedores premium, verifique que las licencias se aprovisionen solo cuando sean necesarias. En el caso de los proveedores públicos, comprueba que tus políticas de uso aceptable permiten enviar consultas de investigación a fuentes externas. Usa la función de investigación en los permisos personalizados para eliminar por completo las investigaciones de los perfiles que no deben llegar a ningún proveedor externo. Para obtener más información sobre los permisos personalizados, consultePermisos personalizados.

Para obtener más información, consulte Uso de datos de terceros en Amazon Quick Research y Materiales de investigación selectos.

Aplicaciones rápidas y acceso público

Las aplicaciones rápidas se ejecutan dentro de un entorno limitado de seguridad que bloquea el acceso directo a la red externa. Toda la comunicación con los sistemas externos se realiza a través de la API Secure Bridge o de un conector de acción registrado. Cuando el propietario de una aplicación permite compartir en público, el contenido de la aplicación se muestra a usuarios anónimos de Internet que no tienen identidad, no están integrados y tienen una velocidad limitada.

  • Qué lo desencadena: el propietario de la aplicación crea y publica una aplicación. Los espectadores anónimos acceden a ella a través de una URL pública.

  • Quién la controla: el propietario de la aplicación controla la configuración de uso compartido y acceso público. El acceso público solo está disponible para las cuentas Free y Plus. El sandbox depende de la plataforma e impide que el código de la aplicación realice solicitudes HTTP directas a servidores externos o cargue recursos externos.

  • Qué verificar: antes de hacer pública una aplicación, comprueba que los usuarios públicos no tienen acceso a las integraciones, que el uso se descuenta de la cuota del propietario y que las restricciones del sandbox cumplen tus requisitos de seguridad.

Para obtener más información, consulte Seguridad y entorno aislado en las aplicaciones de Quick.

Incrustación

La integración convierte las imágenes, los análisis y el contenido de BI generativo del panel de control de Amazon Quick en una aplicación web externa. Las listas de dominios permitidos controlan dónde se puede renderizar el contenido incrustado. Row-level la seguridad (RLS) y la seguridad a nivel de columna (CLS) se aplican a los visores integrados.

  • Qué lo desencadena: un administrador o un desarrollador configura la incrustación mediante llamadas a la API de IAM. A continuación, los usuarios finales acceden al contenido incrustado en la aplicación anfitriona.

  • Quién lo controla: se requiere una suscripción empresarial. El administrador o el desarrollador configuran el AllowedDomains parámetro para limitar los dominios que pueden alojar contenido incrustado. La condición de la política de IAM AllowedEmbeddingDomains proporciona restricciones adicionales.

  • Qué comprobar: antes de habilitar la incrustación, comprueba que tu organización controla todos los dominios de la lista de permitidos, que RLS y CLS están configurados para los conjuntos de datos subyacentes y que tienes una suscripción empresarial.

Para obtener más información, consulte Integración de los análisis de Amazon Quick Sight en sus aplicaciones.

Exportaciones y descargas

Los usuarios pueden exportar los datos del panel como archivos PDF o CSV, descargar informes de investigación y exportar datos de análisis. Los datos exportados van al dispositivo local del usuario o, en el caso de los informes programados por correo electrónico, al destino de entrega del correo electrónico configurado.

  • Qué lo desencadena: un usuario inicia una acción de exportación o descarga en la consola.

  • Quién lo controla: un administrador puede restringir las capacidades de exportación mediante permisos personalizados. Por ejemplo, puede deshabilitar el acceso a la opción Exportar a PDF en los análisis y los paneles. Se requiere una suscripción empresarial para obtener permisos personalizados.

  • Qué verificar: no existe una única configuración de seguridad de exportación consolidada. Compruebe si las capacidades de exportación están restringidas mediante permisos personalizados para las funciones pertinentes, si los informes programados por correo electrónico se limitan a los destinatarios previstos y si sus requisitos de cumplimiento imponen restricciones en cuanto al lugar donde se pueden almacenar los datos exportados.

Para obtener más información sobre la restricción de las capacidades, consultePermisos personalizados.

Entrega de registros y métricas

Usa el envío con registros y métricas para enviar datos desde Amazon Quick a los destinos que controles. A diferencia de las demás rutas de esta página, los datos van a tu propia AWS infraestructura y no a un tercero. Los tipos de registro incluyen las conversaciones de chat, los comentarios de los usuarios, las horas de trabajo de los agentes y de investigación, el uso del almacenamiento indexado y los resultados de la sincronización de archivos de la base de conocimientos.

Datos confidenciales en los registros de chat

Los registros de chat pueden contener datos confidenciales o de identificación personal.

  • Qué lo desencadena: un administrador configura la entrega. Tras la configuración, la entrega es continua o programada.

  • Quién lo controla: un administrador configura el destino de entrega (CloudWatch Logs, Amazon S3 o Firehose). Se requieren permisos de IAM para configurar la entrega. Cuando un destino usa una clave de KMS gestionada por el cliente, la política de claves debe permitírselo al principal del servicio de entrega.

  • Qué verificar: antes de configurar la entrega de registros, verifique las políticas de cifrado y acceso en el destino y las políticas de retención en el destino y que el personal con acceso al destino sepa que los registros de chat pueden contener datos confidenciales.

Para obtener más información, consulte Supervisión de Amazon Quick mediante CloudWatch registros.

Cross-Region inferencia

Cross-Region la inferencia es el procesamiento dentro de una geografía definida, no la salida habilitada por el cliente. Se incluye en esta página para evitar confusiones, ya que implica el movimiento de datos entre regiones. Sin embargo, difiere de cualquier otra ruta descrita en esta página. El cliente no ha elegido ningún destino. Ningún dato llega a un tercero. Los datos permanecen en la AWS red y los datos almacenados permanecen en la región principal.

  • Qué se mueve: las entradas (solicitudes) y las salidas (resultados) de la inferencia pueden moverse fuera de la región principal durante el procesamiento. Todos los datos se transmiten cifrados a través de la red AWS segura.

  • Qué lo desencadena: Amazon Quick selecciona automáticamente la región óptima dentro de una geografía definida para procesar las solicitudes de inferencia. Usted no inicia ni programa esta ruta.

  • Quién lo controla: la Cross-Region inferencia no es una ruta de salida configurable por el cliente. La inferencia se procesa dentro de las regiones que componen su región geográfica, ningún dato llega a terceros y los datos almacenados permanecen en su región principal. Como no hay ningún destino de salida, no hay ningún destino que puedas aprobar o restringir. No puede deshabilitar la inferencia entre regiones. En su lugar, verifica a qué geografía pertenece tu región. Confirma que el límite geográfico cumple con tus requisitos de residencia de datos.

  • Límites: las solicitudes de Cross-Region inferencia se mantienen dentro de las AWS regiones que forman parte de la geografía en la que residen originalmente los datos. Los datos almacenados permanecen solo en la región principal.

Para obtener más información, consulte Cross-Region inferencia para Australia, Japón, Europa y los Estados Unidos.