跳到正文
原文
AWS Machine Learning Blog· Amit Choudhary·· 2 小时前精选AI 评分75

Amazon Quick 和 Bedrock Knowledge Bases 引入实时 ACL 验证以解决 RAG 权限同步问题

Rethinking access control for RAG with Amazon Quick and Amazon Bedrock

AI 导读

Amazon Quick 和 Amazon Bedrock Knowledge Bases 发布了一种新的混合访问控制架构,旨在解决企业级 RAG 应用中因权限数据同步滞后导致的安全漏洞。该方案在保留基于向量索引的语义搜索性能的同时,增加了一个查询时(query time)的直接验证层,确保 AI 生成的回答仅包含用户当前拥有权限的内容。

核心机制分为两个阶段:第一阶段利用索引中缓存的 ACL 数据进行初步筛选,以保证大规模检索的效率;第二阶段则通过服务账户凭证调用源系统 API(如 Google Drive、SharePoint),对用户候选文档进行实时身份模拟和权限校验。这种设计避免了传统“复制并过滤”方法中因连接器同步频率不足或逻辑映射错误而产生的信息泄露风险,特别是针对 Confluence 等不主动发出成员变更事件的数据源。

事实层面,该功能已集成于 Amazon Quick 和 Bedrock Knowledge Bases,支持对 Microsoft SharePoint、Google Drive 和 Atlassian Confluence 等外部知识库的实时权限检查。推断层面,这一架构将 RAG 系统的责任边界从单纯的数据处理转移到了对源系统权威性的依赖上,意味着企业无需再自行维护复杂的同步调度策略即可满足合规要求。猜测层面,虽然文中强调了两阶段平衡了性能与安全,但在极高并发场景下,Stage 2 的实时 API 调用可能会成为新的延迟瓶颈,具体吞吐量表现需视源系统 API 速率限制而定。

推荐理由

文章披露了混合架构中预检索与实时验证的分工机制,直接校正对 RAG 权限同步延迟风险的判断。

来源:AWS Machine Learning Blog · aws.amazon.com