View a markdown version of this page

Conexões de saída e saída de dados no Amazon Quick - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conexões de saída e saída de dados no Amazon Quick

Os dados armazenados do cliente no Amazon Quick não saem de sua AWS região. As exceções documentadas são a inferência de IA processada em uma geografia definida (inferência entre regiões) e os caminhos de saída que você ou seu administrador habilitam. Cada caminho descrito nesta página está desativado por padrão ou requer configuração explícita antes que os dados possam sair do limite do serviço.

Para obter orientações relacionadas sobre como avaliar esses caminhos antes de habilitá-los, consulteSegurança em Quick.

A execução do código não é um caminho de saída na experiência na web. O código Python que o assistente de IA grava e executa no bate-papo na web é executado em uma sandbox isolada sem acesso à Internet. As ações de código de automação são executadas em um ambiente Python restrito. As chamadas de API externas pertencem às integrações da API REST, que são conectores descritos nesta página. Para obter mais informações, consulte Isolamento de execução de código.

A tabela a seguir resume cada caminho de saída, os dados que podem sair e o controle que o habilita.

Caminho de saída Dados que podem sair O que permite isso
Conectores de ação Contexto conversacional, solicitações do usuário e parâmetros estruturados enviados ao terceiro ou AWS serviço conectado O administrador cria e configura o conector, seleciona o método de autenticação e os escopos; conectores individuais podem ser restringidos por meio de permissões personalizadas
Servidores MCP remotos Parâmetros de invocação de ferramentas derivados do contexto conversacional O administrador cria a integração MCP (é necessária uma assinatura empresarial)
Pesquisa na web Consultas derivadas de solicitações de usuários enviadas a provedores externos de pesquisa na web O administrador ativa a pesquisa na web para a organização
Third-party provedores de pesquisa Consultas de pesquisa derivadas do objetivo da pesquisa O administrador configura cada integração individualmente e a compartilha com usuários autorizados; os provedores premium exigem uma licença provisionada; a permissão personalizada de Pesquisa remove todos os provedores de um perfil
Aplicativos rápidos (acesso público) Conteúdo do aplicativo renderizado para espectadores anônimos da Internet O proprietário do aplicativo permite o compartilhamento público (somente contas gratuitas e Plus)
Incorporação Visuais do painel, análises e conteúdo generativo de BI renderizados em um aplicativo web externo O administrador ou desenvolvedor configura a incorporação com chamadas de API do IAM e lista de permissões de domínio (obrigatório para empresas)
Exportações e downloads Dados do painel (PDF, CSV), relatórios de pesquisa, dados de análise User-initiated; o administrador pode restringir por meio de permissões personalizadas
Entrega de registros e métricas Conversas de bate-papo, feedback do usuário, horário do agente, uso do armazenamento de índices, resultados de sincronização de arquivos da base de conhecimento O administrador configura destinos de entrega (CloudWatch Logs, Amazon S3, Firehose)
Cross-Region inferência As entradas e saídas de inferência se movem entre regiões dentro de uma geografia definida Comportamento automático da plataforma; nenhum destino de saída para você revisar ou restringir

Conectores de ação

Os conectores de ação criam conexões seguras entre o Amazon Quick e terceiros ou AWS serviços. Depois que um administrador configura um conector, ele envia o contexto conversacional, as solicitações do usuário e os parâmetros estruturados para o serviço de destino.

  • O que o aciona — os On-demand conectores são executados quando um usuário os inicia. Os conectores de fluxo de trabalho automatizados são executados de acordo com um cronograma ou em resposta a um evento, sem a interação do usuário.

  • Quem o controla — Um administrador cria e configura cada conector, escolhendo o método de autenticação (OAuth gerenciado, OAuth de usuário personalizado, chave de API ou serviço a serviço) e os escopos concedidos. Um usuário pode invocar somente os conectores que um administrador compartilha com esse usuário. Além disso, os administradores podem restringir conectores de ação individuais por meio de permissões personalizadas. Cada conector oferece suporte a três permissões: ação Criar e atualizar , ação Compartilhar e Usar ação. Os perfis de permissões personalizados se aplicam no nível do usuário, da função ou da conta. O nível mais específico tem precedência. Para obter mais informações, consulte Permissões personalizadas.

  • O que verificar — antes de ativar um conector, verifique o método de autenticação e os escopos do OAuth concedidos, se o conector é compartilhado de forma ampla ou restrita, se é sob demanda ou automatizado e o que a autorização de nível de serviço permite. A credencial que você configura define o alcance do conector no sistema conectado. O conector pode atuar em qualquer escopo concedido e na permissão de autorização de nível de serviço, e nada mais.

Para obter mais informações sobre os tipos de ação, consulte On-demand ações Fluxos de trabalho automatizados e. Para obter detalhes sobre os métodos de autenticação, consulteMétodos de autenticação.

Servidores MCP remotos

Com as integrações de servidores remotos do Model Context Protocol (MCP), o assistente de IA pode invocar as ferramentas que esses servidores fornecem. Quando o assistente invoca uma ferramenta, ele envia parâmetros de invocação da ferramenta derivados do contexto conversacional para o endpoint do servidor MCP.

  • O que o aciona — O assistente de IA seleciona uma ferramenta durante uma conversa iniciada pelo usuário ou automatizada. Durante a conexão, o Amazon Quick descobre e registra as ferramentas que o servidor MCP fornece. Após a conclusão da descoberta, cada ferramenta é listada como uma ação que você pode revisar e ativar.

  • Quem o controla — Um administrador cria a integração do MCP no console. A integração especifica o URL do endpoint, o tipo de conexão (internet pública ou VPC privada) e o método de autenticação. Você precisa de uma assinatura Enterprise. Os administradores podem restringir conectores MCP individuais por meio de permissões personalizadas. Cada conector oferece suporte a três permissões: ação Criar e atualizar , ação Compartilhar e Usar ação. Para obter mais informações, consulte Permissões personalizadas.

  • Restrição de transporte — a integração do MCP suporta somente servidores remotos. As conexões de estúdio local não são suportadas. Uma integração MCP não pode invocar um processo em execução em uma máquina local.

  • O que verificar — Antes de ativar uma integração de MCP, verifique se a autenticação está habilitada (o acesso não autenticado é uma opção selecionável), o escopo do OAuth se a autenticação do usuário for selecionada, o caminho da rede (Internet pública ou VPC privada) e quais ferramentas o servidor expõe. Confirme se somente as ferramentas necessárias para o caso de uso pretendido estão ativadas.

Para obter mais informações, consulte Integração do Model Context Protocol (MCP).

Quando a pesquisa na web está ativada, o Amazon Quick envia consultas derivadas de solicitações de usuários para provedores externos de pesquisa na web. O assistente usa a pesquisa na web automaticamente em sessões de bate-papo e pesquisa para coletar informações de fontes on-line disponíveis publicamente.

  • O que o aciona — O assistente seleciona a pesquisa na web durante uma sessão de bate-papo ou pesquisa iniciada pelo usuário. Você pode desativar a pesquisa na web para consultas individuais.

  • Quem o controla — Um administrador ativa ou desativa a pesquisa na web para a organização. Quando a pesquisa na web está ativada, você pode desativá-la para cada consulta. As consultas de pesquisa na Web são roteadas por AWS regiões designadas com base na região principal da conta.

  • O que verificar — Antes de ativar a pesquisa na web, determine se seu caso de uso exige dados externos da web e entenda como as consultas são roteadas entre regiões.

Para obter mais informações, consulte Controles administrativos.

Para obter mais informações sobre roteamento entre regiões para pesquisa na web, consulte. Cross-Region chamadas para pesquisa na web

Third-party provedores de pesquisa

O Amazon Quick Research se integra a provedores de dados terceirizados FactSet, como IDC e S&P Global. Quando um usuário executa uma sessão de pesquisa, o agente determina quais provedores usar com base na relevância para o objetivo da pesquisa e envia consultas a esses provedores.

  • O que o desencadeia — O agente de pesquisa seleciona fornecedores automaticamente com base na relevância. Os usuários escolhem quais categorias de fornecedores incluir em cada sessão de pesquisa.

  • Quem o controla — O acesso a provedores de pesquisa terceirizados está distribuído em vários controles. Um administrador configura cada integração individualmente e a compartilha somente com os usuários que precisam de acesso. As integrações não compartilhadas não estão disponíveis. Fornecedores premium (IDCFactSet, S&P Global Energy, S&P Global Market Intelligence) também precisam de uma licença fornecida pelo administrador. Se você não provisionar uma licença, esses provedores permanecerão indisponíveis. O recurso de Pesquisa em permissões personalizadas remove o acesso à Pesquisa — e, portanto, a todos os provedores terceirizados — de um determinado perfil. Restringir o recurso “Usar a Internet para melhorar os resultados” remove separadamente a pesquisa baseada na web em agentes de bate-papo e Pesquisa.

  • O que verificar — Verifique se cada integração de dados de terceiros é compartilhada somente com usuários autorizados. Para provedores premium, verifique se as licenças são provisionadas somente quando necessário. Para provedores públicos, verifique se suas políticas de uso aceitável permitem o envio de consultas de pesquisa para fontes externas. Use o recurso de pesquisa em permissões personalizadas para remover totalmente a pesquisa de perfis que não devem alcançar nenhum provedor externo. Para obter mais informações sobre permissões personalizadas, consultePermissões personalizadas.

Para obter mais informações, consulte Usando dados de terceiros no Amazon Quick Research e Selecione materiais de pesquisa.

Aplicativos rápidos e acesso público

Os Quick Apps são executados dentro de uma sandbox de segurança que bloqueia o acesso direto à rede externa. Toda comunicação com sistemas externos passa pela API Secure Bridge ou por um conector de ação registrado. Quando o proprietário de um aplicativo permite o compartilhamento público, o conteúdo do aplicativo é renderizado para visualizadores anônimos da Internet que não têm identidade, não têm integrações e têm tarifas limitadas.

  • O que o aciona — O proprietário do aplicativo cria e publica um aplicativo. Visualizadores anônimos o acessam por meio de um URL público.

  • Quem o controla — O proprietário do aplicativo controla as configurações de compartilhamento e acesso público. O acesso público está disponível somente para contas Free e Plus. O sandbox é imposto pela plataforma e impede que o código do aplicativo faça solicitações HTTP diretas para servidores externos ou carregue recursos externos.

  • O que verificar — Antes de tornar um aplicativo público, verifique se os espectadores públicos não têm acesso às integrações, se o uso conta na cota do proprietário e se as restrições do sandbox atendem aos seus requisitos de segurança.

Para obter mais informações, consulte Segurança e sandbox em aplicativos no Quick.

Incorporação

A incorporação renderiza imagens, análises e conteúdo de BI generativo do painel do Amazon Quick em um aplicativo web externo. A lista de permissões de domínio controla onde o conteúdo incorporado pode ser renderizado. Row-level a segurança (RLS) e a segurança em nível de coluna (CLS) são aplicadas aos visualizadores incorporados.

  • O que o aciona: um administrador ou desenvolvedor configura a incorporação por meio de chamadas de API do IAM. Em seguida, os usuários finais acessam o conteúdo incorporado no aplicativo hospedeiro.

  • Quem controla isso — É necessária uma assinatura Enterprise. O administrador ou desenvolvedor configura o AllowedDomains parâmetro para limitar quais domínios podem hospedar conteúdo incorporado. A condição da política do IAM AllowedEmbeddingDomains fornece restrições adicionais.

  • O que verificar — Antes de ativar a incorporação, verifique se cada domínio na lista de permissões é controlado pela sua organização, se o RLS e o CLS estão configurados para os conjuntos de dados subjacentes e se você tem uma assinatura Enterprise.

Para obter mais informações, consulte Incorporando análises do Amazon Quick Sight em seus aplicativos.

Exportações e downloads

Os usuários podem exportar dados do painel como arquivos PDF ou CSV, baixar relatórios de pesquisa e exportar dados de análise. Os dados exportados vão para o dispositivo local do usuário ou, para relatórios de e-mail agendados, para o destino de entrega de e-mail configurado.

  • O que o aciona — Um usuário inicia uma ação de exportação ou download no console.

  • Quem controla isso — Um administrador pode restringir os recursos de exportação por meio de permissões personalizadas. Por exemplo, você pode desativar o acesso à opção Exportar para PDF em análises e painéis. É necessária uma assinatura Enterprise para permissões personalizadas.

  • O que verificar — Não existe uma única configuração consolidada de segurança de exportação. Verifique se os recursos de exportação estão restritos por meio de permissões personalizadas para as funções relevantes, se os relatórios de e-mail agendados estão limitados aos destinatários pretendidos e se seus requisitos de conformidade impõem restrições sobre onde os dados exportados podem ser armazenados.

Para obter mais informações sobre como restringir recursos, consultePermissões personalizadas.

Entrega de registros e métricas

Use a entrega de registros e métricas para enviar dados do Amazon Quick para destinos que você controla. Diferentemente dos outros caminhos desta página, os dados vão para sua própria AWS infraestrutura e não para terceiros. Os tipos de registro incluem conversas de bate-papo, feedback do usuário, horas de pesquisa e agentes, uso do armazenamento de índices e resultados de sincronização de arquivos da base de conhecimento.

Dados confidenciais nos registros de bate-papo

Os registros de bate-papo podem conter dados confidenciais ou de identificação pessoal.

  • O que o aciona — Um administrador configura a entrega. Após a configuração, a entrega é contínua ou programada.

  • Quem o controla — Um administrador configura o destino da entrega (CloudWatch Logs, Amazon S3 ou Firehose). As permissões do IAM são necessárias para configurar a entrega. Quando um destino usa uma chave KMS gerenciada pelo cliente, a política de chaves deve permitir o responsável pelo serviço de entrega.

  • O que verificar — Antes de configurar a entrega de registros, verifique as políticas de criptografia e acesso no destino, as políticas de retenção no destino e se a equipe com acesso ao destino compreende que os registros de bate-papo podem conter dados confidenciais.

Para obter mais informações, consulte Monitorando o Amazon Quick usando CloudWatch registros.

Cross-Region inferência

Cross-Region a inferência é processada dentro de uma geografia definida, não uma saída habilitada pelo cliente. Ele está incluído nesta página para evitar confusão, pois envolve a movimentação de dados entre regiões. No entanto, ele difere de todos os outros caminhos descritos nesta página. Não há destino escolhido pelo cliente. Nenhum dado chega a terceiros. Os dados permanecem na AWS rede e os dados armazenados permanecem na região primária.

  • O que se move — As entradas de inferência (prompts) e as saídas (resultados) podem se mover para fora da região primária durante o processamento. Todos os dados são transmitidos criptografados pela rede AWS segura.

  • O que o aciona: o Amazon Quick seleciona automaticamente a região ideal dentro de uma geografia definida para processar solicitações de inferência. Você não inicia nem agenda esse roteamento.

  • Quem a controla — a Cross-Region inferência não é um caminho de saída configurável pelo cliente. A inferência é processada nas regiões que compõem sua geografia, nenhum dado chega a terceiros e os dados armazenados permanecem na sua região principal. Como não há destino de saída, não há destino para você aprovar ou restringir. Você não pode desativar a inferência entre regiões. Em vez disso, verifique a qual geografia sua região pertence. Confirme se o limite geográfico atende aos seus requisitos de residência de dados.

  • Limites — as solicitações de Cross-Region inferência permanecem dentro das AWS regiões que fazem parte da geografia em que os dados residem originalmente. Os dados armazenados permanecem somente na região primária.

Para obter mais informações, consulte Cross-Region inferência para Austrália, Japão, Europa e Estados Unidos.