AWS发布实时访问控制技术,革新企业级RAG应用安全
文 / Mr.Xu
发布时间:
摘要:AWS推出基于Amazon Quick和Amazon Bedrock Knowledge Bases的实时访问控制列表(ACL)技术,通过在查询时直接与权威数据源验证权限,解决了企业级RAG应用中复杂的权限管理问题。该技术采用两阶段架构:预检索过滤和实时验证,确保AI生成的答案仅包含用户授权访问的内容,从而提升企业数据安全性并减少安全漏洞。
背景与挑战
随着企业采用检索增强生成(RAG)技术从知识源(如SharePoint、Google Drive和Confluence)中提取洞察力,复杂的权限管理成为关键挑战。确保AI生成的答案符合权限要求,是企业AI应用中的核心难题。
现有方法的不足
传统RAG访问控制采用“复制并过滤”方法,存在以下问题:
- AI系统并非权限的权威来源:数据连接器需要准确复制复杂的权限逻辑,但不同数据源的权限模型差异巨大,容易出错。
- 权限同步滞后:大多数数据连接器采用基于调度的同步机制,导致权限信息可能过时,用户可能在权限被撤销后仍能访问敏感数据。
- 数据源功能不断演进:数据源权限机制的变化可能导致ACL映射逻辑失效,从而暴露内容。
AWS的解决方案:实时ACL实施
AWS通过在Amazon Quick和Amazon Bedrock Knowledge Bases中引入实时ACL检查,作为现有预检索ACL过滤的补充层,解决了上述问题。该方法的核心特点包括:
- 实时验证:在查询时直接与权威数据源(如Google Drive)进行权限验证,避免依赖过时的ACL数据。
- 两阶段架构:
- 预检索过滤:利用存储在索引中的ACL进行初步筛选,减少实时API调用的成本。
- 实时验证:通过调用数据源API,验证候选文档的权限,确保最终传递给LLM的上下文仅包含用户授权的内容。
优势
- 权限实时更新:权限变更立即反映在AI响应中,消除同步延迟带来的安全风险。
- 可扩展性:无论数据源如何变化,实时ACL检查都能确保权限验证的准确性,支持企业扩展知识库覆盖范围。
- 降低运营负担:无需担心同步频率问题,简化了权限管理流程。
客户反馈
Mondelēz International的Sr. Specialist Jamahl Wiggins表示:“Amazon Quick的实时访问控制方法在安全性方面表现出色,为我们内部审查委员会提供了信心,并为AI治理奠定了坚实基础。”
结论
AWS通过Amazon Quick和Amazon Bedrock Knowledge Bases的实时ACL实施,为企业级RAG应用提供了更强大的安全性和可扩展性。这一创新不仅提升了AI生成内容的可靠性,还为企业AI治理提供了新的技术路径。
要开始使用,请访问 Amazon Quick 和 Amazon Bedrock Knowledge Bases。
—— 完 ——消息来源:AWS Machine Learning Blog (2026-10-07)
社区整体评论区