複数の (権限ポリシーと境界) チェックを有効にして、ロールが AWS/Bedrock で特権されていることを確認します

  • リリースバージョン: Australia
  • 更新日 2026年03月12日
  • 所要時間:2分
  • システムプロパティを使用して、ロールが特権操作の実行を許可されているかどうかを検証するために使用されるチェックを決定します。

    AWS 権限は、すべてのリージョンで利用可能なすべてのモデルでアプリケーションが InvokeModel 関数を呼び出せるようにする bedrock:InvokeModel などの ID とアクセス管理 (IAM) ポリシーを使用して設定できます。Boundary in bedrock は、Limit bedrock:InvokeModel to only the haiku-3.5 model and specific regions など、最大権限を制限するために使用されます。

    sn_ai_security.bedrock_priviledge.permission_policyシステムプロパティは、アプリケーションが IAM ポリシーと Bedrock 境界構成の両方をチェックして、ロールが特権操作の実行を許可されているかどうかを検証するかどうかを決定します。

    このプロパティは、ロールが AWS/Bedrock で特権を持っていることを確認するための複数の (権限ポリシーと境界) チェックを有効にします。推奨値の false に設定されていない場合、アプリケーションは IAM ポリシーのみに依存して、ロールに特権があるかどうかを判断します。

    sn_ai_security.bedrock_priviledge.permission_policyシステムプロパティを false に設定するか、システムプロパティ [sys_properties] テーブルに存在しないようにして、多層防御を確実にします。

    詳細情報

    属性 説明
    構成名 sn_ai_security.bedrock_priviledge.permission_policy
    構成タイプ システムプロパティ (/sys_properties_list.do)
    データタイプ ブーリアン
    推奨値 false
    デフォルト値 false
    フォールバック値 false
    カテゴリ アクセス制御
    セキュリティリスク
    • 重大度スコア:4.8
    • CVSS スコア:中
    • セキュリティリスクの詳細:AWS Bedrock 上の 1 つの IAM ポリシーの下で複数のリージョン内のすべてのリソースへの意図しない不正アクセス。これには、AWS のすべてのリージョンで利用可能なすべての AI モデルが含まれる可能性があります。
    機能への影響 プロパティ値に基づいて、アプリケーションは AWS 内でのみ IAM ポリシーをチェックするか、IAM ポリシーとともに AWS/Bedrock 内の境界構成もチェックして、要求に関連付けられたロールに特権があるかどうかを確認します。
    依存関係と前提条件 なし