Amazon Quick 与 Amazon Bedrock 重新思考 RAG 的访问控制
Rethinking access control for RAG with Amazon Quick and Amazon Bedrock
AWS 为 Amazon Quick 和 Amazon Bedrock Knowledge Bases 引入实时 ACL 强制执行,在查询时直接向权威数据源(如 Google Drive、SharePoint)核验权限。
企业组织正在采用检索增强生成(RAG)来从 Microsoft SharePoint、Google Drive 和 Atlassian Confluence 等公司知识源中挖掘洞察。然而,这些知识源包含受复杂权限结构管控的敏感信息。确保 AI 生成的答案遵守这些权限,是企业 AI 中最困难的挑战之一。
在这篇文章中,我们探讨 Amazon Quick 和 Amazon Bedrock Knowledge Bases 如何通过实时访问控制列表(ACL)强制执行来解决这一挑战,即在查询时直接向权威来源验证权限。
业务问题
设想这样一个场景:一位 SharePoint 网站所有者为其组织创建了一个知识库。跨多个部门的团队成员使用 AI 助手从该知识库获取答案。关键要求是,每个团队成员只能从其有权访问的文档中获得 AI 生成的洞察。
这是企业普遍面临的挑战。组织希望在不损害现有安全态势的情况下,让 AI 驱动的洞察实现普惠化。AI 回答中只要出现一个未经授权的文档,就可能泄露机密战略文件、未发布的财务数据或敏感的人事信息。
为什么现有方法存在不足
RAG 访问控制的一种常见做法是采用复制并过滤的方式来强制执行文档级权限。其典型工作方式如下:
- 数据源连接器(例如 SharePoint 连接器)在定期同步任务中拉取 ACL。
- ACL 从数据源复制出来,并作为属性存储在索引中。
- 在查询时,AI 系统将登录用户映射到存储的 ACL 属性,并据此过滤结果。
这种方法表面上看似合理,但它有三个根本性弱点。
问题 1:AI 系统并非权威数据源
在这种模式下,AI 系统承担了全部的权限执行责任,但其本身并不是权限的权威来源。这要求数据连接器在各种数据源之间准确复制复杂的、特定于数据源的 ACL 逻辑。每个数据源都有自己独特的权限模型。跨数十个连接器映射继承层级、组成员关系、条件访问策略和拒绝规则,是一项容易出错的工作。
问题 2:权限滞后造成安全漏洞
一般来说,数据连接器支持按需运行或按客户自定义计划运行的拉取式同步。这些 AI 解决方案中的 ACL 只是上次同步运行时的快照。有些解决方案使用基于事件的更新,但这并非普遍适用。例如,像 Confluence 这样的数据源在组成员关系发生变化时不会发出事件。在两次同步之间,访问权限已被撤销的用户可能仍会从其不应再看到的文档中获得 AI 生成的答案。
问题 3:数据源能力不断演进
数据源会定期更改或引入新的内容访问控制机制。SharePoint 中的新权限功能或 Google Drive 共享模式的更改,都可能在 ACL 映射逻辑中造成缺口。在连接器更新之前,这可能导致内容暴露。
AWS 如何解决这一问题:实时 ACL 强制执行
为应对这些挑战,我们在 Amazon Quick 和 Amazon Bedrock Knowledge Bases 现有的检索前 ACL 过滤基础上,实现了实时 ACL 检查作为额外的安全层。这确保了系统在查询时直接与权威数据源核对权限,从而强制执行最新的访问控制,避免依赖可能过时或映射错误的 ACL 数据。
架构概览
下图展示了我们的混合方案,它同时提供了语义搜索性能和实时安全能力。
图 1:Amazon Quick 和 Amazon Bedrock Knowledge Bases 的实时 ACL 强制执行架构,将检索前过滤(阶段 1)与针对权威数据源的实时验证(阶段 2)相结合
工作原理:以 Google Drive 为例
当用户向使用 Google Drive 知识库的 Amazon Quick 智能体提交查询时,系统分两个阶段强制执行访问控制:
阶段 1:检索前过滤
Amazon Quick 对向量索引执行语义搜索,以找到最相关的文档段落。系统会应用已存储在索引中的访问控制列表,从而产生一组初步的候选文档。这一阶段是必要的,因为对索引中的每个文档都进行实时 API 调用在大规模场景下成本过高。
阶段 2:实时验证
Amazon Quick 通过调用 Google Drive API 实时验证候选文档。它使用管理员提供的服务账户凭证,通过模拟(impersonation)生成特定于用户的访问令牌。Google Drive 维护着与每个文档关联的访问控制列表的权威数据源。用户无权访问的文档会从检索结果集中排除。只有经过验证且获得授权的文档段落才会作为上下文传递给大语言模型(LLM)。模型利用这些知识生成回复。
这种两阶段方法在性能与安全之间取得了平衡。它利用缓存的 ACL 提升效率,同时通过实时检查保障正确性。除了 ACL 强制执行外,Amazon Bedrock 还提供负责任的 AI 控制措施,包括用于内容过滤的 Amazon Bedrock Guardrails、减少幻觉的接地检查,以及可配置的安全策略,帮助组织负责任地部署生成式 AI 应用。
这对您的组织为何重要
这一方案带来三大关键优势:
- 权限始终保持最新——使用 RAG 产品时,同步周期之间不再存在安全空窗。如果员工的访问权限被撤销,变更会在片刻之内(而非数小时或数天后)反映到 AI 回复中。
- 放心扩展——组织可以放心扩大知识库覆盖范围,因为实时 ACL 检查会在每次查询时与权威数据源核对权限,无论数据源是什么。
- 降低运维负担——您无需为同步频率操心。
客户对此的评价
“当我们着手为组织评估 AI 解决方案时,我们的安全与合规团队明确表示了他们的首要任务:确保同事只能看到他们被授权访问的信息。这是一项基本要求,但许多平台都难以以有意义的方式解决。Amazon Quick 的实时访问控制方法明确回答了这个问题,并在我们的整个评估过程中展现出突出的严谨性。它让我们内部评审委员会有信心向前推进,也为我们今后思考 AI 治理奠定了坚实基础。”
— Mondelēz International M365 创新高级专员 Jamahl Wiggins
Mondelēz International 已为分布四个地区的超过 35,000 名员工部署了 Amazon Quick。
结论
在这篇文章中,我们讨论了 Amazon Quick 和 Amazon Bedrock Knowledge Bases 如何实施实时 ACL 强制执行,以解决企业面临的一项关键安全挑战。双层 ACL 架构在查询时直接向权威来源验证权限。这确保 AI 生成的答案只包含用户被授权访问的内容。
要开始使用,请访问 Amazon Quick 和 Amazon Bedrock Knowledge Bases。
关于作者
来源:AWS Machine Learning Blog · aws.amazon.com
