

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Quick 中的 AI 和代理程式安全性
<a name="sec-agentic-security"></a>

Amazon Quick 包含 AI 功能，可讀取內容、採取動作和執行自動化工作流程。這些功能引入與傳統 BI 功能不同的屬性。使用此頁面了解這些功能有何不同、如何套用可用的控制項，以及這些控制項有哪些限制。如需對應的安全檢查清單，請參閱 [快速的安全性](best-practices-security.md)。

## 這些功能有何不同
<a name="sec-agentic-security-what-is-different"></a>

三個屬性區分 AI 和代理程式功能與傳統功能，例如儀表板和資料集。
+ **助理會讀取使用者未撰寫的內容**：知識庫、Web 搜尋、第三方研究提供者，以及連接器所有源自組織外部的供應內容。來自信任界限外部的任何內容都是對手輸入的潛在來源。如需內容來源的完整清單，請參閱 [對手內容風險的雙條件模型](#sec-agentic-security-two-condition-model)。
+ **助理可以在服務外採取具有效果的動作** – 透過連接器、模型內容協定 (MCP) 伺服器工具和 Web 搜尋查詢，助理可能會導致外部系統變更。如需傳出路徑的完整庫存，請參閱 [Amazon Quick 中的傳出連線和資料輸出](outbound-connections.md)。
+ **某些功能在沒有觀看人員的情況下執行** – 自動化工作流程會按排程執行或回應事件，無需互動式使用者工作階段。這會變更您評估每個動作風險的方式。如需詳細資訊，請參閱[自主權和身分](#sec-agentic-security-autonomy-identity)。

這些屬性對 Amazon Quick 來說都不是唯一的。它們在採用 AI 的服務中很常見。兩者共同表示您套用至傳統儀表板的相同安全性審查無法完全解決客服人員或自動化工作流程的風險設定檔。

## 對手內容風險的雙條件模型
<a name="sec-agentic-security-two-condition-model"></a>

對對手內容採取行動的風險需要同時存在兩個條件：

1. 助理可以從信任界限之外讀取內容。

1. 助理可以採取後續動作。

縮小任一條件可減少您的曝光。信任界限是一組您認為安全且受您控制的內容來源。從該界限之外進入助理內容的任何內容都不受定義信任。

### 讀取表面
<a name="sec-agentic-security-read-surface"></a>

下列來源可以將內容提供給助理的內容。每個都是您未撰寫的內容可以輸入的點。
+ 知識庫和索引擷取 （包括來自 Amazon Q Business bring-your-own-index)
+ 上傳至空格的檔案
+ 在聊天中上傳的檔案
+ Web 搜尋結果
+ 第三方研究提供者資料
+ 動作連接器傳回的內容
+ 遠端 MCP 伺服器工具傳回的內容

保留的內容也有助於讀取表面。過去的對話和在快速桌面上，從連線資料來源擷取的實體會保留跨工作階段，並且可以通知稍後的回應。如需詳細資訊，請參閱[記憶體和保留內容](#sec-agentic-security-memory)。

並非所有這些來源都具有相同的風險。您自己的使用者在聊天中上傳的檔案位於您的信任界限內。Web 搜尋查詢傳回至開放網際網路的內容不是。當您檢閱組態時，請針對您的信任界限評估每個來源。

### 動作表面
<a name="sec-agentic-security-action-surface"></a>

下列路徑可讓助理在 Amazon Quick 之外產生效果。每個 都是可能會發生後續動作的點。
+ 透過第三方 AWS 和服務連接器的隨需動作
+ 透過服務層級連接器的自動化工作流程動作
+ 遠端 MCP 伺服器工具調用
+ Web 搜尋查詢 （外部傳送內容）
+ Quick Apps 橋接 API 呼叫 （沙盒化）
+ 在快速桌面上執行程式碼 （在設定的資料夾許可內，對使用者機器的檔案效果；其他程式碼執行表面會經過沙盒處理，無需外部連線）
+ 排程代理程式執行

如需傳出路徑的完整庫存，包括哪些資料可以透過每個路徑保留，以及誰控制它，請參閱 [Amazon Quick 中的傳出連線和資料輸出](outbound-connections.md)。

## 自主權和身分
<a name="sec-agentic-security-autonomy-identity"></a>

Amazon Quick 支援兩種具有不同安全特性的調用模型。根據叫用它的模型，相同的連接器或動作具有不同的風險。

### 隨需動作
<a name="sec-agentic-security-on-demand"></a>

隨需動作是由使用者起始且互動式的。它們使用個別使用者的個人登入資料進行身分驗證，並充當叫用使用者。每個隨需動作都受到該使用者的連接器許可限制，而且執行時，工作階段中會有人員。

### 自動化工作流程
<a name="sec-agentic-security-automated-workflows"></a>

自動化工作流程是排程或事件觸發和非互動式。他們在服務層級進行驗證，而不是以個別使用者身分進行驗證。因為它們使用服務層級身分驗證，所以不受個別使用者的連接器許可限制，而且會在無人看管的情況下執行。

檢閱的結果是，無論哪個使用者建立工作流程，自動化工作流程都可以連線到服務層級登入資料允許的任何資源。不存在任何互動式工作階段來觀察執行期間發生的情況。當您隨需叫用時，動作可能會帶來有限的風險。當自動化工作流程透過服務層級觸角調它時，相同的動作可能會帶來更廣泛的風險。

### 新增檢閱步驟
<a name="sec-agentic-security-review-step"></a>

若要將檢閱步驟新增至自動化工作流程，請使用human-in-the-loop任務中心。對於您希望人員在執行動作之前核准動作的工作流程，任務中心會暫停執行，並在工作流程繼續之前收集核准。如需詳細資訊，請參閱[Human-in-the-loop任務中心](hitl-task-center.md)。

## 人工監督
<a name="sec-agentic-security-human-oversight"></a>

您可以在 AI 和代理程式功能生命週期的五個點套用人工核准閘道。它們共同形成分層模型以進行人工監督。

1. **功能核准 （預設為拒絕）** – 受限類別中的新 AI 功能會在啟動時遭到拒絕，直到管理員明確允許為止。此閘道會在功能可供任何使用者使用之前套用。如需詳細資訊，請參閱[預設拒絕](custom-permissions-governance.md)。

1. **組建時間同意 （應用程式整合同意）** – 當應用程式代理程式將整合新增至應用程式 （動作連接器、空間、儀表板視覺效果或 AI 推論） 時，它會提示作者核准。發佈的應用程式永遠不會包含未經核准的整合，而應用程式檢視器會繼承核准的整合範圍，而不是更廣泛的存取。如需詳細資訊，請參閱[整合同意模型](security-sandbox-apps.md#apps-integration-consent)。

1. **共用核准 （流程）** – 自訂許可控制哪些使用者可以檢閱和核准流程共用請求，以及建立者是否可以在沒有核准的情況下共用流程。管理員會透過自訂許可設定檔設定這些功能。如需詳細資訊，請參閱[自訂許可](custom-permissions.md)。

1. **執行期檢閱 human-in-the-loop任務中心）** – 對於您希望人員在執行動作之前核准動作的工作流程，human-in-the-loop任務中心會暫停執行並收集核准。此閘道是選用和每個工作流程。如需詳細資訊，請參閱[Human-in-the-loop任務中心](hitl-task-center.md)。

1. **每個動作使用者控制 （桌上型電腦、預覽版）** – 在快速桌面上，每個系統工具可以個別啟用或停用，並支援三層許可模型 – **完整存取**、**唯讀**和**每次詢問** – 每個操作精細程度。**完整存取**會在不提示確認的情況下執行操作。**詢問 每次**都會確認每項操作。對於您已啟用的工具，這會在每次動作時將核准決策放在您的手中。如需詳細資訊，請參閱[存取層級](system-tools-desktop.md#system-tools-access-levels)及[管理許可](desktop-settings.md#desktop-settings-manage-permissions)。

在套用每個動作提示的情況下，它是使用者可設定的選項。在桌面上，您將工具設定為**每次詢問**以確認每項操作，或設定為**完整存取**，以在不提示的情況下執行。在 Web 體驗中，隨需動作會在您觸發時執行，而且自動化工作流程在設計上不具互動性 – 功能、建置和共用時間的閘道會在那裡執行工作。

因此，每個動作確認是可用的，但不是通用的。這取決於表面和您設定每個工具的方式。

對於執行全自動的自動化工作流程，不存在任何互動式工作階段來確認任何內容。對於這些工作流程，審核工作屬於核准時間，當您評估自動化可以達到什麼以及可以達到什麼時。

## AI 和代理程式功能的控制和限制
<a name="sec-agentic-security-controls-and-limits"></a>

Amazon Quick 提供與 AI 和代理程式功能相關的下列控制項。每個控制項都會與其限制一起描述。

### 擷取許可強制執行
<a name="sec-agentic-security-retrieval-permissions"></a>

對於已啟用文件層級存取控制清單 (ACL) 支援的知識庫，Amazon Quick 會強制執行每次擷取的同步文件許可。支援的整合包括 Amazon S3、Google Drive、Microsoft SharePoint、Atlassian Confluence Cloud 和 Microsoft OneDrive。如果 Amazon Quick 無法評估查詢的文件許可，則不會傳回任何文件，而不是未篩選的結果。

**限制** – ACL 強制執行僅適用於使用 ACL 支援建立的知識庫。在沒有 ACL 支援的情況下建立的知識庫不會強制執行文件層級許可。ACL 組態是永久的，無法在建立後變更。如需詳細資訊，請參閱[在知識庫中管理 ACLs最佳實務](acl-best-practices-kb.md)。

### 自訂許可和預設拒絕
<a name="sec-agentic-security-custom-permissions"></a>

自訂許可會限制每個角色可用的功能。他們無法授予使用者尚未擁有的功能。最具體的層級獲勝：使用者層級覆寫角色層級，這會覆寫帳戶層級。AI 功能類別deny-by-default選項會限制目前和未來的所有 AI 功能，因此新功能會在啟動日被拒絕，直到您明確允許為止。

**限制** – 自訂許可需要企業訂閱。它們縮小存取範圍，但無法將其擴展。如需詳細資訊，請參閱[自訂許可](custom-permissions.md)及[預設拒絕](custom-permissions-governance.md)。

### 組織層級控制及其限制
<a name="sec-agentic-security-org-controls"></a>

自訂許可適用於帳戶層級，該帳戶的管理員可以變更這些許可。如果您使用 管理許多帳戶 AWS Organizations，您可以新增個別帳戶管理員無法覆寫的組織層級控制項。這些控制項作用於 AWS API 操作和帳戶註冊。了解它們觸及的內容和未觸及的內容。
+ **限制註冊 Quick** – 服務控制政策 (SCP) 可控制哪些帳戶、版本和身分類型可以建立 Quick 訂閱，因此新帳戶無法在核准集合之外啟動訂閱。如需詳細資訊，請參閱[使用服務控制政策來限制 Amazon Quick 註冊選項](security-scp-admin.md)。
+ **限制管理 API 操作** – SCP 拒絕建立和管理客服人員、流程、空間和知識庫的 Quick API 操作。在政策適用的情況下，主體無法透過 AWS 命令列界面、 AWS SDKs或 建立這些資源 CloudFormation。
+ **使用自訂許可限制 AI 功能的可用性，而非 SCPs** – SCPs對 AWS API 操作和帳戶註冊採取行動。它們無法控制使用者在產品中看到或可以使用的 AI 功能。若要限制使用者的 AI 功能，請使用自訂許可搭配 AI 功能類別的deny-by-default選項。如需詳細資訊，請參閱[預設拒絕](custom-permissions-governance.md)。

**限制** – 每個控制項都會強制執行不同的 layer。SCP 會控制整個組織的帳戶註冊和 API 型管理，而且沒有任何帳戶管理員可以覆寫它。自訂許可控制使用者可以使用的 AI 功能，而帳戶管理員可以變更這些功能。若要偵測自訂許可變更，請使用 記錄快速管理 API 操作 AWS CloudTrail 並加以檢閱。如需詳細資訊，請參閱[Amazon Quick 中的事件回應、記錄和監控](incident-response-logging-and-monitoring.md)。

### 工具和連接器供應鏈
<a name="sec-agentic-security-tool-supply-chain"></a>

工具只會透過管理員建立的整合到達 AI 助理。MCP 整合需要企業訂閱。整合模型會限制外部工具的傳輸和探索路徑。
+ 僅支援遠端 MCP 伺服器。不支援本機 stdio 連線。
+ 在連線期間，Amazon Quick 會探索並註冊 MCP 伺服器提供的工具。探索完成後，每個工具都會列為您可以檢閱和開啟的動作。工具不會自動變成可用。
+ 您可以透過具有伺服器網路存取權的 VPC 連線連線到私有 MCP 伺服器。
+ 管理員可以透過自訂許可限制個別連接器。每個連接器都支援三個許可：**建立和更新動作**、**共用動作**和**使用動作**。如需詳細資訊，請參閱[自訂許可](custom-permissions.md)。

如需設定 MCP 整合的詳細資訊，請參閱 [模型內容通訊協定 (MCP) 整合](mcp-integration.md)。

**限制** – 身分驗證選項因連接器類型而異。對於遠端 MCP 伺服器、agent-to-agent程式連接器和一般 HTTP 連接器，在沒有身分驗證的情況下連線是可選取的選項。連線的完整性取決於其設定方式。服務不會評估第三方 MCP 伺服器的可信度，或其公開的工具行為。您可以進行該評估。

### 護欄篩選和封鎖的單字
<a name="sec-agentic-security-guardrails"></a>

內建的內容安全篩選會檢查使用者對有害內容的請求，包括仇恨語音、侮辱、性內容、暴力和不當行為。這些檢查也會評估使用者對提示性攻擊的請求。您最多可以設定 50 個封鎖的單字和片語，Amazon Quick 會針對使用者請求和產生的回應進行檢查。

**限制** – 這些控制有助於降低風險。不過，它們不會取代您為使用案例設定存取、許可、客服人員、流程和資料來源的責任。封鎖字檢查使用完全相符字串比較，而非語意分析，且限制為 50 個項目，每個項目最多 36 個字元。封鎖字檢查僅適用於 Amazon Quick Web 體驗中的聊天客服人員和流程。如需詳細資訊，請參閱[Amazon Quick 中的 AI 護欄](guardrails.md)。

### 程式碼執行隔離
<a name="sec-agentic-security-code-execution"></a>

AI 助理可以在四個表面上寫入和執行 Python 程式碼。每個表面都會在設計為包含程式碼效果的沙盒環境中執行程式碼。這些表面在程式碼執行的位置及其可觸及的範圍中有所不同。
+ **快速桌面** – 程式碼會在使用者機器的作業系統層級沙盒 (macOS 安全輸送或 Windows AppContainer) 中執行。沙盒內的檔案存取會遵循使用者設定的資料夾許可，而持久性命名空間會在對話中跨程式碼執行攜帶變數。僅限預先安裝的 Python 套件；不支援套件安裝 (`pip install`)。如需詳細資訊，請參閱[程式碼執行](system-tools-desktop.md#system-tool-code-execution)。
+ **Web 體驗聊天** – 程式碼在隔離、服務受管的沙盒中執行，且無法存取網際網路。來自沙盒的傳出網路請求失敗。沙盒不會保留在對話之外。
+ **自動化工作流程 （快速自動化）** – 在受限的 Python 環境中執行程式碼動作和自訂代理程式程式碼。程式碼動作不是到達外部系統的路徑：外部 API 呼叫屬於 REST API 整合，而檔案系統或資料庫存取屬於適當的整合。如需詳細資訊，請參閱[Code](actions-code.md)。
+ **Office 擴充功能** – 助理會在 Office 應用程式沙盒 (Outlook、Excel、Word 和 PowerPoint) 中建立和執行程式碼。如需詳細資訊，請參閱[使用擴充功能將 Amazon Quick 連接至現有的工具](working-with-extensions-detail.md)。

自訂許可中的本機執行程式碼功能會限制適用於設定檔之使用者的 Quick Desktop 中的程式碼執行。延伸功能，包括 Office 應用程式內的程式碼執行，可以透過延伸存取控制來限制。如需詳細資訊，請參閱[自訂許可](custom-permissions.md)及[延伸存取](extension-access.md)。

**限制** – 在桌面上，無論設定的資料夾許可為何，沙盒一律可以存取系統暫時目錄。在桌面上，持久性命名空間表示先前程式碼執行所載入的資料仍可供稍後在相同對話中執行的程式碼使用。沙盒化包含程式碼可以觸及的內容；它不會評估程式碼對對話內容中已有的內容執行的操作。像任何其他助理輸出一樣檢閱產生的程式碼輸出。

### 記錄和稽核涵蓋範圍
<a name="sec-agentic-security-logging"></a>

AWS CloudTrail 會記錄 API 層級活動 （執行動作的人員）。已取代的日誌會記錄對話內容 （所說的內容和回應的內容）。它們共同提供 AI 和代理程式活動的after-the-fact可見性。

**限制** – 記錄不會阻止任何動作。它在事實之後提供可見性。此服務不包含即時警示；如果您需要near-real-time通知，則必須分別設定 CloudWatch 警示。已取代的聊天日誌不會擷取擷取傳回的來源文件內容。如需詳細資訊，請參閱[Amazon Quick 中的事件回應、記錄和監控](incident-response-logging-and-monitoring.md)。

### 明確陳述的限制
<a name="sec-agentic-security-honest-limits"></a>

下列限制適用於 Amazon Quick 中的 AI 和代理程式功能：
+ **篩選可降低風險，但不會取代組態** – 內建的篩選和護欄有助於降低風險。它們不會取代您為使用案例設定存取、許可、客服人員、流程和資料來源的責任。
+ **無一般人工審核要求** – 人工審核並非整個系統對 動作的要求。每個動作確認可用於已為其設定工具的 （在桌面上，透過**每次詢問**存取層級），而human-in-the-loop任務中心可用於您選擇新增檢閱步驟的工作流程。不過，Web 體驗中的隨需動作會立即執行，而自動化工作流程則無需使用者介入即可執行。
+ **身分驗證選項因連接器類型而異** – 可用的身分驗證方法取決於連接器類型。對於遠端 MCP 伺服器、agent-to-agent程式連接器和一般 HTTP 連接器，在沒有身分驗證的情況下連線是可選取的選項。

## 記憶體和保留內容
<a name="sec-agentic-security-memory"></a>

聊天記憶體會透過記住您的偏好設定、內容和過去的互動來個人化回應。聊天客服人員參考儲存的資訊，提供更相關的回應，而無需在每次對話中重複資訊。如需詳細資訊，請參閱[記憶體和回應個人化](using-quick-chat.md#chat-memory)。

在快速桌面上，我的內容表面提供知識圖表索引標籤，顯示從連線資料來源擷取的實體和關係，以及記憶體索引標籤，顯示從對話中學到的事實、程序和模式。如需詳細資訊，請參閱[我的內容](desktop-settings.md#desktop-settings-my-context)。

### 為什麼保留內容對安全性很重要
<a name="sec-agentic-security-memory-risk"></a>

保留內容是 中所述讀取表面的一部分[對手內容風險的雙條件模型](#sec-agentic-security-two-condition-model)。與單一對話不同，保留的內容會保留在工作階段之間。助理從過去的互動中記住的資訊可能會影響未來工作階段中的回應和動作。

### 控制項
<a name="sec-agentic-security-memory-controls"></a>
+ **隔離** – 記憶體專屬於個別使用者，不會與其他使用者共用。
+ **使用者控制** – 您可以透過**對話歷史記錄**檢閱您的聊天記憶體。在桌面上，您可以另外管理 Quick 是否從您的對話中學習、搜尋您的對話歷史記錄，以及從連線的服務中擷取實體。您也可以檢視、編輯和刪除個別記憶體。如需詳細資訊，請參閱[隱私權控制](desktop-security.md#desktop-privacy-controls)。
+ **完全重設 （桌面）** – **清除所有資料**選項會不可復原地移除所有對話、知識圖表資料、儲存的登入資料和使用者偏好設定。如需詳細資訊，請參閱[清除所有資料](desktop-security.md#desktop-clearing-data)。
+ **管理員控制** – 自訂許可包括限制建置和管理 engram （使用者撰寫樣式和模式的設定檔），以及在 Quick Desktop 中建立和存取知識記憶體的功能。如需詳細資訊，請參閱[自訂許可](custom-permissions.md)。
+ **無訓練** – Quick 不會使用您的對話、檔案或個人內容來訓練或改善 AI 模型。

### 限制
<a name="sec-agentic-security-memory-limits"></a>
+ 使用 AWS KMS 客戶受管金鑰設定的帳戶不支援聊天記憶體。需要客戶受管金鑰的組織無法取得聊天記憶體。如需詳細資訊，請參閱[記憶體和回應個人化](using-quick-chat.md#chat-memory)。
+ 快速桌面在預覽版中。我的內容表面、知識圖表索引標籤、檢視、編輯和刪除個別記憶的功能，以及**清除所有資料**選項都是桌面功能。在 Web 體驗中，您可以透過**對話歷史記錄**檢閱聊天記憶體。確認在您部署的表面上有哪些控制項可用，而不是假設桌面和 Web 之間的同位。

## 後續作業
<a name="sec-agentic-security-next-steps"></a>
+ [快速的安全性](best-practices-security.md) – 具有設定 Amazon Quick 之可行實務的安全檢查清單。
+ [Amazon Quick 中的傳出連線和資料輸出](outbound-connections.md) – 傳出路徑的完整清查、每個路徑可以保留哪些資料，以及控制該路徑的人員。
+ [Amazon Quick 中的 AI 護欄](guardrails.md) – 內建的內容安全篩選和管理員設定的封鎖文字。
+ [自訂許可](custom-permissions.md) – 以角色為基礎的功能限制和deny-by-default控管。
+ [在知識庫中管理 ACLs最佳實務](acl-best-practices-kb.md) – 知識庫的文件層級存取控制，包括已關閉擷取行為。