View a markdown version of this page

Amazon Quick 中的出站连接和数据出口 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Quick 中的出站连接和数据出口

存储在 Amazon Quick 中的客户数据不会离开其 AWS 区域。记录在案的例外情况是在定义的地理位置(跨区域推断)内处理的人工智能推断,以及您或您的管理员启用的出站路径。此页面上描述的每条路径要么在默认情况下处于关闭状态,要么需要进行明确配置,然后数据才能离开服务边界。

有关在启用这些路径之前对其进行评估的相关指导,请参阅Quick 中的安全性

代码执行不是 Web 体验中的出站路径。AI 助手在网络聊天中编写和运行的 Python 代码在无法访问互联网的隔离沙箱中执行。自动化代码操作在受限的 Python 环境中运行。外部 API 调用属于 REST API 集成,即本页描述的连接器。有关更多信息,请参阅 代码执行隔离

下表汇总了每条出站路径、可以离开的数据以及启用该路径的控制。

出站路径 可以留下的数据 是什么使它成为可能
操作连接器 对话上下文、用户请求和结构化参数发送给连接的第三方或服务 AWS 管理员创建和配置连接器,选择身份验证方法和范围;可以通过自定义权限限制单个连接器
远程 MCP 服务器 源自对话上下文的工具调用参数 管理员创建 MCP 集成(需要企业订阅)
网络搜索 源自发送给外部 Web 搜索提供商的用户请求的查询 管理员允许对组织进行 Web 搜索
Third-party 研究提供商 源自研究目标的研究查询 管理员单独设置每个集成并与授权用户共享;高级提供商需要预置许可证;Research 自定义权限会删除配置文件的所有提供商
快速应用程序(公共访问) 向匿名互联网观众呈现的应用程序内容 应用程序所有者允许公开共享(仅限免费和Plus帐户)
嵌入 在外部 Web 应用程序中呈现的仪表板视觉效果、分析和生成式 BI 内容 管理员或开发人员使用 IAM API 调用和域名许可名单配置嵌入(需要企业版)
导出和下载 仪表盘数据(PDF、CSV)、研究报告、分析数据 User-initiated;管理员可以通过自定义权限进行限制
日志和指标交付 聊天对话、用户反馈、代理时间、索引存储使用情况、知识库文件同步结果 管理员配置交付目的地(CloudWatch 日志、亚马逊 S3、Firehose)
Cross-Region 推断 推理输入和输出在定义的地理区域内在区域之间移动 平台行为自动化;没有出站目的地可供您查看或限制

操作连接器

操作连接器在 Amazon Quick 与第三方或 AWS 服务之间创建安全连接。管理员配置连接器后,它会将对话上下文、用户请求和结构化参数发送到目标服务。

  • 触发它的因素 —— On-demand 连接器在用户启动时执行。自动化工作流连接器按计划执行或响应事件,无需用户交互。

  • 谁控制 — 管理员创建和配置每个连接器,选择身份验证方法(托管 OAuth、自定义用户 OAuth、API 密钥或服务到服务)和授予的范围。用户只能调用管理员与该用户共享的连接器。此外,管理员还可以通过自定义权限限制单个操作连接器。每个连接器支持三种权限:创建和更新操作共享操作使用操作。自定义权限配置文件适用于用户、角色或账户级别。最具体的级别优先。有关更多信息,请参阅 自定义权限

  • 需要验证的内容 — 在启用连接器之前,请验证所授予的身份验证方法和 OAuth 范围、连接器是广泛共享还是狭义共享、是按需还是自动化,以及服务级别授权允许的内容。您配置的凭据定义了连接器进入所连接系统的范围。连接器可以根据授予的范围和服务级别的授权进行操作,仅此而已。

有关操作类型的更多信息,请参阅On-demand 行动自动化工作流。有关身份验证方法的详细信息,请参阅身份验证方法

远程 MCP 服务器

通过远程模型上下文协议 (MCP) 服务器集成,AI 助手可以调用这些服务器提供的工具。当助手调用工具时,它会将源自对话上下文的工具调用参数发送到 MCP 服务器端点。

  • 触发它的因素 ——人工智能助手在用户发起的对话或自动对话中选择工具。在连接期间,Amazon Quick 会发现并注册 MCP 服务器提供的工具。发现完成后,每个工具都列为可以查看和打开的操作。

  • 谁控制 — 管理员在控制台中创建 MCP 集成。该集成指定了终端节点 URL、连接类型(公共互联网或私有 VPC)和身份验证方法。您需要企业订阅。管理员可以通过自定义权限限制单个 MCP 连接器。每个连接器支持三种权限:创建和更新操作共享操作使用操作。有关更多信息,请参阅 自定义权限

  • 传输限制 — MCP 集成仅支持远程服务器。不支持本地 stdio 连接。MCP 集成无法调用在本地计算机上运行的进程。

  • 需要验证的内容 — 在启用 MCP 集成之前,请验证是否启用了身份验证(未经身份验证的访问是可选选项)、OAuth 范围(如果选择了用户身份验证)、网络路径(公共互联网或私有 VPC)以及服务器公开了哪些工具。确认仅启用预期用例所需的工具。

有关更多信息,请参阅 模型上下文协议 (MCP) 集成

启用网络搜索后,Amazon Quick 会将源自用户请求的查询发送给外部网络搜索提供商。该助手在聊天和研究会话中自动使用网络搜索来从公开的在线资源中收集信息。

  • 触发它的因素 —助手在用户发起的聊天或研究会话中选择网络搜索。您可以关闭针对单个查询的网络搜索。

  • 谁控制 — 管理员启用或禁用组织的 Web 搜索。启用 Web 搜索后,您可以针对每个查询将其关闭。网络搜索查询根据账户的主要 AWS 区域通过指定区域进行路由。

  • 需要验证的内容 — 在启用 Web 搜索之前,请确定您的用例是否需要外部 Web 数据,并了解查询是如何跨区域路由的。

有关更多信息,请参阅 管理员控件

有关用于 Web 搜索的跨区域路由的更多信息,请参阅Cross-Region 要求进行网络搜索

Third-party 研究提供商

亚马逊 Quick Research 与 IDC 和 S&P Global 等 FactSet第三方数据提供商整合。当用户运行研究会话时,代理会根据与研究目标的相关性来确定要使用哪些提供商,并向这些提供者发送查询。

  • 触发它的因素 —研究机构根据相关性自动选择提供商。用户选择在每个研究会议中包括哪些提供商类别。

  • 谁在控制它 — 第三方研究提供商的访问权限分为多个控件。管理员单独设置每个集成,仅与需要访问权限的用户共享。非共享集成不可用。高级提供商(IDC FactSet、标普全球能源、标普全球市场情报)还需要管理员提供的许可证。如果您不提供许可证,这些提供商将保持不可用状态。自定义权限中的研究功能会移除给定配置文件对 Research 的访问权限,从而移除所有第三方提供商的访问权限。限制 “使用互联网增强结果” 功能会分别删除聊天代理和研究中的基于网络的搜索。

  • 需要验证的内容 — 验证每个第三方数据集成是否仅与授权用户共享。对于高级提供商,请确认仅在需要时提供许可证。对于公共提供商,请验证您的可接受使用政策是否允许向外部来源发送研究查询。使用自定义权限中的研究功能,完全移除不得到达任何外部提供商的配置文件的 Research。有关自定义权限的更多信息,请参阅自定义权限

有关更多信息,请参阅在 Amazon 快速研究中使用第三方数据选择研究材料

快速应用程序和公共访问权限

Quick Apps 在阻止直接外部网络访问的安全沙箱内运行。与外部系统的所有通信都通过安全桥 API 或注册的操作连接器进行。当应用程序所有者启用公开共享时,应用程序内容会呈现给没有身份、没有集成且受速率限制的匿名互联网观众。

  • 触发它的因素 ——应用程序所有者创建和发布应用程序。匿名观众通过公共 URL 访问它。

  • 谁控制 — 应用程序所有者控制共享和公共访问设置。公共访问权限仅适用于免费和增强版帐户。沙箱是平台强制执行的,可阻止应用程序代码向外部服务器发出直接 HTTP 请求或加载外部资源。

  • 需要验证的内容 — 在公开应用程序之前,请确认公共查看者无权访问集成、使用量是否计入所有者的配额,以及沙盒限制是否符合您的安全要求。

有关更多信息,请参阅 Quick 中应用程序中的安全性和沙箱

嵌入

嵌入可在外部 Web 应用程序中呈现 Amazon Quick 控制面板的视觉效果、分析和生成式 BI 内容。域名许可名单控制嵌入式内容的呈现位置。 Row-level 对嵌入式查看器强制执行安全 (RLS) 和列级安全 (CLS)。

  • 触发它的因素 ——管理员或开发人员通过 IAM API 调用配置嵌入。然后,最终用户访问宿主应用程序中的嵌入式内容。

  • 谁控制它 — 需要企业订阅。管理员或开发人员配置AllowedDomains参数以限制哪些域可以托管嵌入式内容。IAM 政策条件AllowedEmbeddingDomains提供了额外的限制。

  • 需要验证的内容 — 启用嵌入之前,请确认许可名单中的每个域都由您的组织控制,RLS 和 CLS 是否已为基础数据集配置,以及您是否拥有企业订阅。

有关更多信息,请参阅 将 Amazon Quick Sight 分析嵌入您的应用程序中

导出和下载

用户可以将仪表板数据导出为 PDF 或 CSV 文件、下载研究报告和导出分析数据。导出的数据将发送到用户的本地设备,或者,对于预定的电子邮件报告,导出的数据将发送到配置的电子邮件传送目的地。

  • 触发它的因素 — 用户在控制台中启动导出或下载操作。

  • 谁控制 -管理员可以通过自定义权限限制导出功能。例如,您可以禁用对分析和仪表板上的 “导出为 PDF” 选项的访问权限。自定义权限需要企业订阅。

  • 需要验证的内容 — 不存在单一的统一导出安全配置。验证导出功能是否通过相关角色的自定义权限受到限制,定期电子邮件报告是否仅限于目标收件人,以及您的合规性要求是否对导出数据的存储位置施加了限制。

有关限制权能的更多信息,请参阅自定义权限

日志和指标交付

使用日志和指标交付将数据从 Amazon Quick 发送到您控制的目的地。与本页上的其他路径不同,数据流向您自己的 AWS 基础架构,而不是第三方。日志类型包括聊天对话、用户反馈、代理和研究时间、索引存储使用情况以及知识库文件同步结果。

聊天记录中的敏感数据

聊天记录可能包含敏感或个人身份数据。

  • 是什么触发了它 — 管理员配置交付。配置完成后,可以连续或按计划交付。

  • 谁控制 — 管理员配置交付目的地(CloudWatch 日志、亚马逊 S3 或 Firehose)。设置交付需要 IAM 权限。当目的地使用客户管理的 KMS 密钥时,密钥策略必须允许交付服务主体。

  • 需要验证的内容 — 在配置日志传送之前,请验证目标的加密和访问策略、目的地的保留策略,以及有权访问目标的人员是否知道聊天记录可能包含敏感数据。

有关更多信息,请参阅 使用 CloudWatch 日志监控亚马逊 Quick

Cross-Region 推断

Cross-Region 推理是在定义的地理区域内进行处理,而不是由客户支持的出口。它包含在此页面中是为了防止混淆,因为它涉及区域之间的数据移动。但是,它不同于本页上描述的所有其他路径。没有客户选择的目的地。没有数据到达第三方。数据保留在 AWS 网络上,存储的数据保留在主要区域。

  • 哪些会移动 — 在处理过程中,推理输入(提示)和输出(结果)可以移出主区域。所有数据均通过 AWS 安全网络加密传输。

  • 触发它的因素 ——Amazon Quick 会在定义的地理区域内自动选择最佳区域来处理推理请求。您不启动或安排此路由。

  • 谁控制 —— Cross-Region 推理不是客户可配置的出站路径。推理是在构成您所在地理区域的区域内处理的,没有数据到达第三方,存储的数据仍留在您的主要区域。由于没有出站目的地,因此没有可供您批准或限制的目的地。您无法禁用跨区域推理。相反,请验证您的地区属于哪个地理位置。确认地理边界满足您的数据驻留要求。

  • 边界 — Cross-Region 推理请求停留在属于数据最初所在地理位置的 AWS 区域内。存储的数据仅保留在主区域。

有关更多信息,请参阅 Cross-Region 对澳大利亚、日本、欧洲和美国的推断