Если корпоративному сервису нужен доступ к моделям нескольких разработчиков через одну облачную площадку, в Amazon Bedrock его получают через единый программный интерфейс: сервис вызывает Converse API на адресе bedrock-runtime, а выбор модели, права и журнал настраиваются средствами AWS. Модель пишет черновик или объяснение, запись в рабочие системы остаётся за сервером с проверкой прав, итог сверяет человек. Прежде чем готовить пилот, выясните главное условие: имеет ли ваша организация законный доступ к аккаунту AWS и способу оплаты, ведь от этого зависит всё остальное.

Кому подходит

TL;DR

Amazon Bedrock — управляемая служба AWS с доступом к более чем сотне моделей разных разработчиков; для нового приложения документация советует конечную точку bedrock-runtime.

Доступность для российских компаний требует отдельной проверки, и подтвердить её вправе лишь сам вендор. По сообщениям отраслевых изданий, в марте 2022 года Amazon объявил о прекращении регистрации новых клиентов в России и Беларуси (сообщение Axios). Способы оплаты и любые обходные схемы мы оставляем за рамками статьи. Поэтому разговор о пилоте начинается с вопроса юристу и финансисту: есть ли у организации действующий аккаунт AWS, оформленный законно, и допустима ли передача туда ваших данных.

Если ответ отрицательный, остаётся второй путь: открытые веса на своём или арендованном сервере, о нём рассказано в статье про выбор между vLLM и Ollama. Различие облака и локального контура по данным и задержке разобрано в материале про облачный и локальный запуск.

Практический вывод для руководителя: до подключения инженеров пилот нужно согласовать на уровне юридической и финансовой служб. Если ответ получен, пилот укладывается в обычный проектный ритм, а если открытые вопросы остались, время инженеров лучше потратить на локальный вариант. Дальнейшее описание относится к организациям, у которых доступ к AWS есть. Список поддерживаемых моделей и регионов меняется, поэтому его сверяют на странице документации Amazon Bedrock в день запуска пилота.

Права в IAM

Документация AWS рекомендует выдавать каждому пользователю отдельную учётную запись через IAM Identity Center или IAM с минимально нужными правами, включить многофакторную проверку и вести журнал вызовов через CloudTrail. Для сервиса создают собственную роль, которой разрешено лишь обращаться к выбранным моделям.

  • Роль сервиса получает право вызова только перечисленных моделей, остальные запрещены явным правилом.
  • Права на подписку модели в AWS Marketplace нужны один раз при первом включении модели в аккаунте; после включения вызовы идут без них.
  • Отдельный пользователь с этими правами подтверждает условия лицензии модели: руководитель решает, принимает ли компания такие условия.
  • Журнал CloudTrail включён до первого вызова, а доступ к журналу ограничен безопасностью.

По документации, многие модели доступны по умолчанию при наличии нужных прав Marketplace, но некоторые требуют дополнительного доступа на уровне аккаунта. Для моделей Anthropic перед первым вызовом заполняется форма с описанием сценария использования. Для рабочего запуска запишите, кто и когда включал модель, чтобы аудит находил ответственного без поиска по переписке. Первое обращение к сторонней модели запускает подписку в фоне, это занимает до пятнадцати минут, и в это время вызовы могут то проходить, то отклоняться. Включение моделей планируйте заранее, задолго до дня демонстрации.

Общие принципы разграничения прав агента и сервера описаны в статье про права, секреты и проверку.

Выбор модели

Каталог Bedrock включает модели Amazon, Anthropic, DeepSeek, OpenAI, xAI и других разработчиков. Выбор определяют результат на ваших примерах, скорость, лимиты и условия хранения данных; громкое имя вторично. Один и тот же сценарий проверяют на двух-трёх кандидатах и сравнивают черновики вслепую: сотрудник оценивает тексты без знания, какая модель их написала.

КритерийЧто проверитьКто решает
Качество на задачеЧерновики на обезличенном набореВладелец процесса
Регион и доступностьМодель есть в регионе вашего аккаунтаИнженер по документации AWS
Условия лицензииТекст соглашения моделиЮрист компании
Работа с даннымиЧто хранится и где обрабатываетсяСлужба безопасности
РезервВторая модель на случай отказаИнженер и владелец процесса

Название модели хранится в настройке сервиса, в коде такого значения нет. Перечни моделей и их идентификаторы устаревают быстро, и копирование из примеров прошлого года быстро приводит к ошибкам доступа. Сверяйте идентификатор по каталогу в консоли вашего аккаунта и фиксируйте дату проверки рядом с настройкой.

● Discovery · 1 час · бесплатно

Какую рабочую задачу вы хотите проверить в облачной модели?

Прийти на Discovery →

Первый вызов

Документация показывает вызов Converse API из Python через библиотеку boto3: клиент службы bedrock-runtime, метод converse, параметры modelId и messages, где содержимое сообщения передаётся списком с текстовым блоком. Для тестового окружения используйте ключи роли, выданные на короткий срок, а долгоживущие ключи оставьте за пределами кода.

  1. Выберите регион и модель в консоли своего аккаунта, убедитесь, что модель включена.
  2. Создайте роль для тестового сервиса с правом вызова этой модели и включите журнал.
  3. Подготовьте синтетическую заявку без реальных имён и номеров.
  4. Вызовите метод converse с идентификатором модели и коротким сообщением, проверьте код ответа и текст в ответе.
  5. Сравните черновик с исходными фактами и отметьте результат в журнале теста.

Успешный вызов доказывает доступ роли к модели. Верность текста определяет сверка с источником. Запись в CRM или отправка письма происходит на сервере после проверки прав сотрудника и его подтверждения.

Разделяйте окружения: тестовая роль и рабочая роль различаются, у каждой свой журнал и свои ограничения, а доступ к рабочей роли получает узкая группа. Ограничение длины входа и выхода, таймаут и число повторов задайте в сервисе. При ошибках доступа проверьте роль, регион и статус включения модели, при временных сбоях повторите вызов с паузой и передайте заявку сотруднику после третьей неудачи.

Данные и допуск

Документация AWS сообщает, что поставщики моделей лишены доступа к журналам Bedrock и к запросам клиентов: модели разворачиваются в аккаунтах службы, которыми владеет и управляет команда Bedrock. Эта гарантия касается технической схемы хостинга; решение о передаче данных за рубеж и их категориях принимает ваша организация. О требованиях к персональным данным при работе с нейросетями см. разбор 152-ФЗ и нейросетей.

Принцип распределения труда прежний: полные данные обрабатывает скрипт, модель предлагает черновик, человек сверяет, а права на изменения проверяет сервер. Скрипт на вашей стороне отсекает лишнее заранее: в запрос уходят тема и очищенное описание, а телефоны, адреса и вложения остаются в исходной системе. В собственные журналы сервиса попадают идентификаторы вызова и технический статус. Тексты заявок хранятся в системе-источнике.

Критерий допуска формулируют до первого прогона: сколько черновиков из тестового набора принимается без правок, какие поля сотрудник всегда сверяет, при какой доле ошибок пилот останавливается. Расход по аккаунту сверяйте с журналом сервиса и платёжной страницей AWS: актуальные тарифы смотрите у вендора, в статье их нет.

// с чего начать

Сначала получите письменный ответ юриста и финансиста о доступе к AWS и допустимых данных. Затем возьмите одну задачу с обезличенным входом, включите две модели и сравните черновики вслепую. Если нужен проектный маршрут с правами и приёмкой, обсудите с нами ИИ-агента под ваш процесс; состав работ определим после разбора задачи.

Частые вопросы

Доступен ли Amazon Bedrock компаниям из России?
Определённого ответа дать нельзя. По сообщениям отраслевых изданий, в марте 2022 года Amazon прекратил регистрацию новых клиентов в России и Беларуси. Действующее положение и оплату проверяйте по условиям AWS и вместе с юристом компании.
Как вызвать модель в Amazon Bedrock из кода?
Документация AWS показывает вызов Converse API через boto3: клиент bedrock-runtime, метод converse, параметры modelId и messages. Идентификатор модели берите из каталога в консоли вашего аккаунта.
Какие права нужны для включения модели?
Для моделей, продаваемых через AWS Marketplace, при первом включении нужны права aws-marketplace Subscribe и ViewSubscriptions. Для Anthropic дополнительно заполняется форма о сценарии использования. После включения вызовы идут без прав Marketplace.
Видит ли поставщик модели мои запросы?
По документации AWS, поставщики моделей лишены доступа к журналам Bedrock и к запросам и ответам клиентов, так как модели работают в аккаунтах службы. Решение о передаче данных в облако принимает ваша организация.
Как выбрать модель в Amazon Bedrock?
Сравните двух-трёх кандидатов на обезличенном наборе ваших задач, оценивайте черновики вслепую. Проверьте регион, условия лицензии и работу с данными. Идентификатор храните в настройке сервиса и держите вторую модель про запас.